Mối đe dọa

Sự cố rò rỉ dữ liệu tại EY: Phân tích kỹ thuật về lỗ hổng trong hệ thống quản lý dịch vụ

Hãng kiểm toán Ernst & Young (EY) xác nhận sự cố rò rỉ dữ liệu nhạy cảm của khách hàng Goldman Sachs và Man Group thông qua lỗ hổng trên nền tảng phần mềm bên thứ ba.

RSS Source
RSS SourceAI Rewrite
~1 phút đọc•194 lượt xem
EY Data Breach Exposes Goldman Sachs and Man Group Clients' Data
  • Sự cố rò rỉ: Dữ liệu cá nhân và tài chính của khách hàng Goldman Sachs và Man Group bị lộ thông qua nền tảng hỗ trợ dịch vụ thuế của EY.
  • Nguyên nhân kỹ thuật: Kẻ tấn công khai thác lỗ hổng trong phần mềm Checkmarx để truy cập trái phép vào hệ thống quản lý ticket hỗ trợ.
  • Phạm vi ảnh hưởng: Dữ liệu bao gồm tên, địa chỉ, mã số thuế và thông tin tài chính, bị truy cập trong khoảng thời gian từ 28/03/2026 đến 12/04/2026.
  • Phản ứng từ đối tác: Các tổ chức tài chính bị ảnh hưởng đang yêu cầu bằng chứng xác thực về việc khắc phục lỗ hổng từ phía EY.

Tổng quan về sự cố rò rỉ dữ liệu tại EY

Ernst & Young (EY), một trong những công ty kiểm toán hàng đầu thế giới, vừa đưa ra cảnh báo về một vụ rò rỉ dữ liệu nghiêm trọng ảnh hưởng đến thông tin cá nhân và tài chính của khách hàng thuộc các tổ chức tài chính lớn như Goldman Sachs và Man Group. Sự cố này không xuất phát từ hệ thống nội bộ của các ngân hàng mà nằm ở một nền tảng hỗ trợ dịch vụ thuế mà EY đang vận hành.

Theo các báo cáo kỹ thuật, kẻ tấn công đã lợi dụng một lỗ hổng bảo mật trong phần mềm Checkmarx để xâm nhập vào hệ thống quản lý dịch vụ IT của EY. Đây là nơi các đội ngũ nội bộ lưu trữ các ticket hỗ trợ, trong đó chứa nhiều tệp đính kèm nhạy cảm liên quan đến thông tin thuế của khách hàng. Việc lưu trữ dữ liệu nhạy cảm trong các luồng công việc (workflow) bên ngoài mạng lưới bảo mật của khách hàng đã tạo ra một điểm yếu chí mạng trong chuỗi cung ứng dữ liệu.

Phân tích cơ chế tấn công và lỗ hổng

Mặc dù EY đã xác nhận sự cố liên quan đến phần mềm Checkmarx, các chi tiết kỹ thuật cụ thể về mã CVE hoặc phiên bản phần mềm bị ảnh hưởng vẫn chưa được công bố chi tiết. Tuy nhiên, dựa trên các dấu hiệu nhận biết, đây là một ví dụ điển hình về việc khai thác lỗ hổng trong phần mềm bên thứ ba để leo thang đặc quyền hoặc truy cập trái phép vào dữ liệu nhạy cảm.

Loại thực thểGiá trị / Chỉ sốMô tả tác động
Phần mềm bị ảnh hưởngCheckmarx (Third-party)Điểm vào cho kẻ tấn công truy cập hệ thống quản lý ticket
Thời gian truy cập28/03/2026 - 12/04/2026Khoảng thời gian dữ liệu bị đánh cắp
Dữ liệu bị lộPII, Tax ID, Financial DetailsThông tin định danh cá nhân và dữ liệu tài chính nhạy cảm

Kẻ tấn công đã duy trì quyền truy cập trái phép trong suốt 15 ngày trước khi bị phát hiện. Sự chậm trễ trong việc phát hiện (từ ngày 12/04 đến ngày 23/04) đã cho phép kẻ tấn công thực hiện việc tải xuống hàng loạt các tài liệu nhạy cảm mà không gặp phải sự ngăn cản từ các hệ thống giám sát an ninh tại thời điểm đó.

Hệ quả và quy trình ứng phó sự cố

Goldman Sachs và Man Group đã nhanh chóng khẳng định rằng hệ thống nội bộ của họ hoàn toàn an toàn và không bị xâm nhập. Tuy nhiên, Goldman Sachs đã yêu cầu EY cung cấp bằng chứng khách quan và kết quả kiểm tra từ bên thứ ba để xác nhận rằng các lỗ hổng đã được vá triệt để. Đây là một bước đi cần thiết trong quản trị rủi ro chuỗi cung ứng (Supply Chain Risk Management).

⚠️ Cảnh báo quan trọng: Việc lưu trữ dữ liệu nhạy cảm trong các hệ thống quản lý ticket hoặc nền tảng cộng tác bên thứ ba mà không có cơ chế mã hóa đầu cuối (End-to-End Encryption) hoặc kiểm soát truy cập nghiêm ngặt (RBAC) là một rủi ro bảo mật cực kỳ cao.

EY hiện đang phối hợp với các cơ quan quản lý tại California, Texas, Massachusetts và Vermont để báo cáo sự cố. Đồng thời, công ty cũng cung cấp các dịch vụ giám sát tín dụng và bảo vệ danh tính cho những cá nhân bị ảnh hưởng. Mặc dù chưa có bằng chứng cho thấy dữ liệu đã bị lạm dụng, nhưng các chuyên gia an ninh mạng khuyến cáo người dùng cần cảnh giác cao độ với các hình thức tấn công lừa đảo (phishing) nhắm vào thông tin cá nhân đã bị lộ.

Khuyến nghị phòng thủ và Hardening hệ thống

Để ngăn chặn các sự cố tương tự, các tổ chức cần áp dụng các biện pháp bảo mật nghiêm ngặt đối với các phần mềm bên thứ ba:

  • Thực hiện đánh giá bảo mật định kỳ: Kiểm tra định kỳ các phần mềm bên thứ ba (Third-party software) và yêu cầu nhà cung cấp cập nhật các bản vá bảo mật mới nhất ngay khi có thông báo.
  • Áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege): Hạn chế quyền truy cập vào các hệ thống quản lý ticket, chỉ cho phép những nhân viên cần thiết truy cập vào dữ liệu nhạy cảm.
  • Giám sát hành vi bất thường: Triển khai các giải pháp SIEM/EDR để phát hiện sớm các hoạt động truy cập bất thường, đặc biệt là việc tải xuống dữ liệu số lượng lớn từ các hệ thống quản lý dịch vụ.
  • Mã hóa dữ liệu tại chỗ: Đảm bảo rằng tất cả các tệp đính kèm chứa thông tin nhạy cảm phải được mã hóa trước khi tải lên hệ thống quản lý ticket.

Việc rò rỉ dữ liệu lần này là một lời nhắc nhở đắt giá về tầm quan trọng của việc bảo mật chuỗi cung ứng trong kỷ nguyên số. Các doanh nghiệp cần coi trọng việc kiểm soát an ninh đối với mọi nền tảng phần mềm mà họ sử dụng, bất kể đó là phần mềm nội bộ hay dịch vụ của bên thứ ba. Để tìm hiểu thêm về các tiêu chuẩn bảo mật, bạn có thể tham khảo tài liệu từ CISA về quản lý rủi ro chuỗi cung ứng phần mềm.

Tổng hợp, và phân tích kỹ thuật từ:Cyber Security News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề