Sự cố rò rỉ dữ liệu tại EY: Phân tích kỹ thuật về lỗ hổng trong hệ thống quản lý dịch vụ
Hãng kiểm toán Ernst & Young (EY) xác nhận sự cố rò rỉ dữ liệu nhạy cảm của khách hàng Goldman Sachs và Man Group thông qua lỗ hổng trên nền tảng phần mềm bên thứ ba.

- Sự cố rò rỉ: Dữ liệu cá nhân và tài chính của khách hàng Goldman Sachs và Man Group bị lộ thông qua nền tảng hỗ trợ dịch vụ thuế của EY.
- Nguyên nhân kỹ thuật: Kẻ tấn công khai thác lỗ hổng trong phần mềm Checkmarx để truy cập trái phép vào hệ thống quản lý ticket hỗ trợ.
- Phạm vi ảnh hưởng: Dữ liệu bao gồm tên, địa chỉ, mã số thuế và thông tin tài chính, bị truy cập trong khoảng thời gian từ 28/03/2026 đến 12/04/2026.
- Phản ứng từ đối tác: Các tổ chức tài chính bị ảnh hưởng đang yêu cầu bằng chứng xác thực về việc khắc phục lỗ hổng từ phía EY.
Tổng quan về sự cố rò rỉ dữ liệu tại EY
Ernst & Young (EY), một trong những công ty kiểm toán hàng đầu thế giới, vừa đưa ra cảnh báo về một vụ rò rỉ dữ liệu nghiêm trọng ảnh hưởng đến thông tin cá nhân và tài chính của khách hàng thuộc các tổ chức tài chính lớn như Goldman Sachs và Man Group. Sự cố này không xuất phát từ hệ thống nội bộ của các ngân hàng mà nằm ở một nền tảng hỗ trợ dịch vụ thuế mà EY đang vận hành.
Theo các báo cáo kỹ thuật, kẻ tấn công đã lợi dụng một lỗ hổng bảo mật trong phần mềm Checkmarx để xâm nhập vào hệ thống quản lý dịch vụ IT của EY. Đây là nơi các đội ngũ nội bộ lưu trữ các ticket hỗ trợ, trong đó chứa nhiều tệp đính kèm nhạy cảm liên quan đến thông tin thuế của khách hàng. Việc lưu trữ dữ liệu nhạy cảm trong các luồng công việc (workflow) bên ngoài mạng lưới bảo mật của khách hàng đã tạo ra một điểm yếu chí mạng trong chuỗi cung ứng dữ liệu.
Phân tích cơ chế tấn công và lỗ hổng
Mặc dù EY đã xác nhận sự cố liên quan đến phần mềm Checkmarx, các chi tiết kỹ thuật cụ thể về mã CVE hoặc phiên bản phần mềm bị ảnh hưởng vẫn chưa được công bố chi tiết. Tuy nhiên, dựa trên các dấu hiệu nhận biết, đây là một ví dụ điển hình về việc khai thác lỗ hổng trong phần mềm bên thứ ba để leo thang đặc quyền hoặc truy cập trái phép vào dữ liệu nhạy cảm.
| Loại thực thể | Giá trị / Chỉ số | Mô tả tác động |
|---|---|---|
| Phần mềm bị ảnh hưởng | Checkmarx (Third-party) | Điểm vào cho kẻ tấn công truy cập hệ thống quản lý ticket |
| Thời gian truy cập | 28/03/2026 - 12/04/2026 | Khoảng thời gian dữ liệu bị đánh cắp |
| Dữ liệu bị lộ | PII, Tax ID, Financial Details | Thông tin định danh cá nhân và dữ liệu tài chính nhạy cảm |
Kẻ tấn công đã duy trì quyền truy cập trái phép trong suốt 15 ngày trước khi bị phát hiện. Sự chậm trễ trong việc phát hiện (từ ngày 12/04 đến ngày 23/04) đã cho phép kẻ tấn công thực hiện việc tải xuống hàng loạt các tài liệu nhạy cảm mà không gặp phải sự ngăn cản từ các hệ thống giám sát an ninh tại thời điểm đó.
Hệ quả và quy trình ứng phó sự cố
Goldman Sachs và Man Group đã nhanh chóng khẳng định rằng hệ thống nội bộ của họ hoàn toàn an toàn và không bị xâm nhập. Tuy nhiên, Goldman Sachs đã yêu cầu EY cung cấp bằng chứng khách quan và kết quả kiểm tra từ bên thứ ba để xác nhận rằng các lỗ hổng đã được vá triệt để. Đây là một bước đi cần thiết trong quản trị rủi ro chuỗi cung ứng (Supply Chain Risk Management).
⚠️ Cảnh báo quan trọng: Việc lưu trữ dữ liệu nhạy cảm trong các hệ thống quản lý ticket hoặc nền tảng cộng tác bên thứ ba mà không có cơ chế mã hóa đầu cuối (End-to-End Encryption) hoặc kiểm soát truy cập nghiêm ngặt (RBAC) là một rủi ro bảo mật cực kỳ cao.
EY hiện đang phối hợp với các cơ quan quản lý tại California, Texas, Massachusetts và Vermont để báo cáo sự cố. Đồng thời, công ty cũng cung cấp các dịch vụ giám sát tín dụng và bảo vệ danh tính cho những cá nhân bị ảnh hưởng. Mặc dù chưa có bằng chứng cho thấy dữ liệu đã bị lạm dụng, nhưng các chuyên gia an ninh mạng khuyến cáo người dùng cần cảnh giác cao độ với các hình thức tấn công lừa đảo (phishing) nhắm vào thông tin cá nhân đã bị lộ.
Khuyến nghị phòng thủ và Hardening hệ thống
Để ngăn chặn các sự cố tương tự, các tổ chức cần áp dụng các biện pháp bảo mật nghiêm ngặt đối với các phần mềm bên thứ ba:
- Thực hiện đánh giá bảo mật định kỳ: Kiểm tra định kỳ các phần mềm bên thứ ba (Third-party software) và yêu cầu nhà cung cấp cập nhật các bản vá bảo mật mới nhất ngay khi có thông báo.
- Áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege): Hạn chế quyền truy cập vào các hệ thống quản lý ticket, chỉ cho phép những nhân viên cần thiết truy cập vào dữ liệu nhạy cảm.
- Giám sát hành vi bất thường: Triển khai các giải pháp SIEM/EDR để phát hiện sớm các hoạt động truy cập bất thường, đặc biệt là việc tải xuống dữ liệu số lượng lớn từ các hệ thống quản lý dịch vụ.
- Mã hóa dữ liệu tại chỗ: Đảm bảo rằng tất cả các tệp đính kèm chứa thông tin nhạy cảm phải được mã hóa trước khi tải lên hệ thống quản lý ticket.
Việc rò rỉ dữ liệu lần này là một lời nhắc nhở đắt giá về tầm quan trọng của việc bảo mật chuỗi cung ứng trong kỷ nguyên số. Các doanh nghiệp cần coi trọng việc kiểm soát an ninh đối với mọi nền tảng phần mềm mà họ sử dụng, bất kể đó là phần mềm nội bộ hay dịch vụ của bên thứ ba. Để tìm hiểu thêm về các tiêu chuẩn bảo mật, bạn có thể tham khảo tài liệu từ CISA về quản lý rủi ro chuỗi cung ứng phần mềm.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



