Rò rỉ dữ liệu EY: ShinyHunters đe dọa nghiêm trọng

Rò rỉ dữ liệu EY: ShinyHunters đe dọa nghiêm trọng

Tổ chức tống tiền ShinyHunters đã công khai nhận trách nhiệm về vụ rò rỉ dữ liệu của Ernst & Young (EY). Nhóm này cáo buộc đã đánh cắp thông tin đăng nhập của nhân viên và các tệp nhạy cảm thông qua việc xâm nhập chuỗi cung ứng của một nền tảng hỗ trợ CNTT bên thứ ba.

Lời tuyên bố được đăng trên trang web rò rỉ dữ liệu của nhóm trên dark web, kèm theo thời hạn “cảnh báo cuối cùng” là ngày 31 tháng 7 năm 2026. Nhóm này đe dọa sẽ công bố tất cả dữ liệu và tệp bị đánh cắp nếu EY không đàm phán trước thời hạn.

Chi tiết về vụ rò rỉ dữ liệu của EY

EY đã công bố vụ việc vào đầu tháng này sau khi phát hiện hoạt động bất thường vào ngày 23 tháng 4 năm 2026. Hoạt động này xảy ra trong một nền tảng quản lý dịch vụ CNTT được nhân viên nội bộ sử dụng để hỗ trợ công việc liên quan đến thuế của khách hàng.

Cuộc điều tra đã tiết lộ rằng một bên thứ ba trái phép đã truy cập vào nền tảng này từ ngày 28 tháng 3 đến ngày 12 tháng 4 năm 2026. Trong khoảng thời gian hai tuần đó, bên này đã tải xuống các tài liệu liên quan đến nhiều khách hàng của EY.

Dữ liệu nhạy cảm bị đánh cắp

Các phiếu hỗ trợ bị xâm nhập thường chứa các tài liệu thuế đính kèm của khách hàng. Điều này dẫn đến việc lộ các thông tin như tên, địa chỉ, số An sinh xã hội (SSN), số tài khoản tài chính, chi tiết thẻ tín dụng và thẻ ghi nợ, cùng các dữ liệu khác được sử dụng để chuẩn bị hồ sơ thuế.

EY đã nộp các thư thông báo vi phạm dữ liệu cho các cơ quan quản lý, bao gồm Tổng chưởng lý California và Texas. Thư xác nhận ít nhất 1.366 cư dân bị ảnh hưởng trên nhiều tiểu bang của Hoa Kỳ. Tuy nhiên, cơ sở khách hàng toàn cầu của công ty cho thấy con số thực tế cao hơn đáng kể.

EY tuyên bố chưa phát hiện bất kỳ việc lạm dụng nào đối với dữ liệu bị đánh cắp và không tin rằng có bất kỳ khách hàng cụ thể nào bị nhắm mục tiêu riêng lẻ. Công ty đang cung cấp hai năm dịch vụ giám sát tín dụng và khôi phục danh tính miễn phí cho các cá nhân bị ảnh hưởng.

Mối đe dọa mạng từ ShinyHunters và chiến thuật tấn công

Trước tuần này, chưa có tác nhân đe dọa nào nhận trách nhiệm về cuộc tấn công mạng này. EY cũng chưa tiết lộ cách những kẻ xâm nhập đã vi phạm nền tảng bên thứ ba. Tình hình thay đổi khi ShinyHunters liệt kê EY trên trang web rò rỉ của mình cùng với các nạn nhân mới khác, bao gồm RingCentral và Brinks Home. Nhóm này khẳng định sự xâm nhập bắt nguồn từ một cuộc tấn công chuỗi cung ứng, từ đó thu được thông tin đăng nhập vào các hệ thống nội bộ của EY.

Thông báo trên trang web rò rỉ của nhóm, được cập nhật vào ngày 27 tháng 7 năm 2026, cảnh báo: “Đây là cảnh báo cuối cùng để liên hệ trước ngày 31 tháng 7 năm 2026 trước khi chúng tôi rò rỉ dữ liệu cùng với một số vấn đề (kỹ thuật số) đang diễn ra” nếu EY không phản hồi các nỗ lực liên hệ của họ.

Chiến thuật và các cuộc tấn công trước đây

Chiến thuật này phản ánh kịch bản đã được thiết lập của ShinyHunters trong các chiến dịch gần đây chống lại Instructure, Charter Communications và McGraw Hill. Trong các vụ việc đó, nhóm đã khai thác các nền tảng SaaS, thông tin đăng nhập SSO và các cuộc tấn công vishing để đánh cắp lượng lớn dữ liệu trước khi yêu cầu tiền chuộc.

ShinyHunters đã nổi lên như một trong những tổ chức tống tiền tích cực nhất năm 2026, điều hành một trang web rò rỉ chuyên dụng và thường xuyên khai thác các điểm yếu của bên thứ ba và chuỗi cung ứng, thay vì các cuộc xâm nhập mạng trực tiếp.

Các nạn nhân gần đây liên quan đến nhóm này bao gồm hệ thống LMS Canvas của Instructure, ảnh hưởng đến 275 triệu cá nhân, và Charter Communications, nơi 40 triệu hồ sơ được cho là đã bị lấy cắp thông qua một tài khoản Microsoft Entra và một phiên bản Salesforce bị xâm nhập.

Các nhà nghiên cứu bảo mật lưu ý rằng nhóm này thường có sự chồng chéo với tập thể “Scattered Lapsus$ Hunters” [https://cybersecuritynews.com/scattered-lapsus-hunters-resurface-with-new-raas-platform/], nhóm này cũng đã nhận trách nhiệm về các cuộc tấn công vào các công ty như Abbott Laboratories bằng cách sử dụng kỹ thuật vishing và khai thác nền tảng SaaS.

Tình hình hiện tại sau vụ rò rỉ dữ liệu

Cho đến thời điểm hiện tại, EY vẫn chưa xác nhận các tuyên bố cụ thể của ShinyHunters hay công khai phản hồi về thời hạn ngày 31 tháng 7. Đồng thời, chưa có dữ liệu nào bị đánh cắp xuất hiện trên các diễn đàn ngầm. Sự việc này tiếp tục là một mối đe dọa mạng đáng chú ý, nhấn mạnh tầm quan trọng của an ninh mạng trong môi trường kinh doanh hiện đại.