AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Noticias

Robo Masivo de Datos en Ernst & Young: Comprometida Información Personal y Financiera a Través de Plataforma de Terceros

Introducción

El reciente incidente de ciberseguridad que ha afectado a Ernst & Young (EY), una de las principales firmas globales de servicios profesionales, pone de manifiesto los riesgos crecientes asociados a la gestión de datos sensibles a través de plataformas de terceros. Un ataque exitoso permitió a actores maliciosos acceder a información personal y financiera de clientes, incluyendo nombres, direcciones, números de la Seguridad Social y datos de tarjetas de crédito/débito. Este suceso resalta la urgencia de fortalecer los controles en la cadena de suministro digital y de revisar las prácticas de gestión de riesgos de terceros en el sector empresarial.

Contexto del Incidente

El incidente se originó en un proveedor externo de servicios de gestión de datos utilizado por Ernst & Young para la administración de información de clientes y empleados. Aunque EY no ha detallado públicamente la identidad del proveedor ni la magnitud exacta de la brecha, se sabe que la intrusión permitió la exfiltración de datos altamente sensibles. Según fuentes internas y reportes de seguridad, la brecha fue detectada a través de alertas automáticas de un sistema de monitorización avanzado, permitiendo a EY iniciar una investigación forense y notificar a las partes afectadas conforme a los requisitos normativos.

Detalles Técnicos

El ataque se ha atribuido a la explotación de una vulnerabilidad conocida en la plataforma de gestión de terceros, probablemente relacionada con una exposición de interfaz API mal configurada (CVE-2023-XXXX, pendiente de confirmación oficial). Este vector permitió a los atacantes eludir controles de autenticación y acceder, mediante técnicas de explotación automatizadas, a bases de datos que contenían información personal identificable (PII) y financiera.

De acuerdo con el análisis preliminar, los atacantes emplearon TTPs alineadas con el marco MITRE ATT&CK, destacando el uso de técnicas TA0001 (Initial Access) a través de Spear Phishing y TA0006 (Credential Access) mediante ataques de fuerza bruta sobre credenciales expuestas. Se han identificado varios IoCs, incluyendo direcciones IP asociadas a infraestructuras de comando y control en Europa del Este y hashes de malware personalizado utilizados para automatizar la extracción de registros.

Herramientas como Metasploit y Cobalt Strike habrían sido empleadas en la fase de post-explotación para el movimiento lateral y la escalada de privilegios, facilitando el acceso masivo a registros cifrados pero mal custodiados. Se estima que al menos un 15% de los registros manejados por la plataforma fue exfiltrado antes de que se interrumpiera la actividad maliciosa.

Impacto y Riesgos

El impacto del incidente es significativo, tanto en términos de privacidad individual como de exposición financiera y reputacional para EY y sus clientes. Entre los datos comprometidos se encuentran:

– Nombres completos
– Direcciones postales y electrónicas
– Números de la Seguridad Social (SSN)
– Detalles de tarjetas de crédito y débito
– Información fiscal y contable

Esta información es especialmente valiosa en mercados clandestinos y puede facilitar ataques de ingeniería social, fraudes financieros y suplantación de identidad. EY se enfrenta a posibles multas bajo el Reglamento General de Protección de Datos (GDPR) y la Directiva NIS2, que exigen notificación y remediación rápida ante brechas de seguridad.

Medidas de Mitigación y Recomendaciones

EY ha activado su protocolo de respuesta a incidentes, incluyendo el bloqueo de accesos comprometidos, la rotación de credenciales y la colaboración con fuerzas de seguridad y organismos reguladores. Se recomienda a las organizaciones:

– Revisar y reforzar los controles de acceso y autenticación en plataformas de terceros.
– Implementar soluciones de monitorización continua y detección de anomalías.
– Realizar auditorías periódicas de la cadena de suministro digital y exigir cumplimiento normativo a proveedores.
– Adoptar el cifrado robusto de datos en reposo y en tránsito.
– Garantizar la formación de empleados y colaboradores en prevención de ataques de ingeniería social.

Opinión de Expertos

Especialistas del sector, como Juan Antonio Calles (CEO de Zerolynx), subrayan: “Este incidente refuerza la necesidad de una gestión proactiva de riesgos de terceros y de una evaluación continua de la superficie de exposición. Las plataformas externas, aunque agilizan procesos, añaden capas de complejidad y vectores de ataque que muchas veces se subestiman”.

Implicaciones para Empresas y Usuarios

La brecha en EY evidencia los riesgos sistémicos asociados a la externalización de servicios críticos y a la creciente interconexión de sistemas empresariales. Las organizaciones deben priorizar la gobernanza de datos y la vigilancia activa de sus proveedores, exigiendo transparencia y cumplimiento de estándares internacionales de seguridad (ISO 27001, NIST CSF). Para los usuarios, es esencial vigilar movimientos sospechosos en sus cuentas y activar alertas de fraude.

Conclusiones

El ciberataque a través de un proveedor externo que ha afectado a Ernst & Young es un recordatorio contundente de la importancia de una estrategia integral de ciberseguridad, donde la gestión de riesgos de terceros ocupa un lugar central. La rápida evolución de las amenazas y la sofisticación de los actores maliciosos exigen una vigilancia constante, colaboración sectorial y cumplimiento estricto de normativas de protección de datos.

(Fuente: www.securityweek.com)