ShinyHunters uppger sig ha genomfört ett dataintrång hos Ernst & Young som ska ha exponerat personuppgifter och finansiell information från klienters skattedeklarationer. Gruppen hävdar att de kom över EY inloggningsuppgifter genom en leverantörskedjeattack och använde dem för att ta sig in i företagets Jira-, GitHub- och Azure-miljöer. Om EY inte hör av sig före 31 juli 2026 hotar ShinyHunters att publicera det stulna materialet.
EY har inte bekräftat intrånget, inte uppgett hur många personer som kan vara drabbade och inte offentligt identifierat angriparna. Den tystnaden är problematisk. Uppgifter i skattedeklarationer omfattar vanligtvis namn, adresser, personnummer eller andra nationella identitetsnummer, inkomstuppgifter och arbetsgivarinformation. För kunder till ett Big Four-företag handlar det om förmögna privatpersoner och företags ekonomifunktioner, snarare än vanliga konsumentuppgifter.
Vad ShinyHunters hävdar
Enligt BleepingComputer och Security Affairs hävdar ShinyHunters att den ursprungliga åtkomsten skedde via en tredjepartsleverantör vars inloggningsuppgifter hade komprometterats och därefter användes för att ta sig vidare in i EY egna system. Gruppen uppger att dessa inloggningsuppgifter gav åtkomst till intern utvecklings- och molninfrastruktur, särskilt Jira, GitHub och Azure. Om uppgifterna stämmer kan åtkomsten ha omfattat källkodsarkiv, projektledningsdata och potentiellt molnbaserade kunduppgifter, beroende på hur EY Azure-miljö är strukturerad.
ShinyHunters har satt den 31 juli 2026 som tidsfrist. Någon lösensumma har inte offentliggjorts. Gruppen kräver kontakt snarare än en specifik lönesumma, vilket kan tyda på att förhandlingarna befinner sig i ett tidigare skede än vid traditionella utpressningsincidenter.
Detta är dock angriparnas påståenden. EY har inte verifierat dem. ShinyHunters har en dokumenterad historik av trovärdiga intrång, däribland Ticketmaster och Santander Bank under 2024. Gruppen har samtidigt tidigare överdrivna eller svårverifierade uppgifter om omfattningen av vissa intrång. Till dess att EY bekräftar vad som har nåtts bör de specifika uppgifterna om Jira, GitHub och Azure betraktas som obekräftade.
En ingång via leveranskedjan – inte en direkt attack
Den påstådda angreppsvektorn är viktigare än angriparens identitet. ShinyHunters hävdar att gruppen inte angrep EY direkt. I stället komprometterade en leverantör, vars inloggningsuppgifter sedan användes för att nå EY interna miljö. Det är samma typ av angreppsmönster som sågs i SolarWinds-kampanjen 2020 och vid utnyttjandet av MOVEit 2023. En organisations perimeterskydd blir i praktiken irrelevant om en betrodd tredje part erbjuder en legitim väg in.
För organisationer som anlitar EY för skatterådgivning, revision eller konsulttjänster är den centrala frågan därför inte om EY egna säkerhetskontroller var tillräckliga. Frågan är om de uppgifter som EY hanterade för kundens räkning fanns i de system som angriparna nådde. Det svaret är ännu inte offentligt.
EY kunder kan inte vänta på ett besked som kanske aldrig kommer
EY arbetar med myndigheter, finansinstitut och stora företag i hela Europa. Bland de nordiska kunderna finns några av regionens största börsnoterade bolag. Deloitte, PwC, KPMG och EY hanterar tillsammans känsliga finansiella uppgifter för en betydande del av det nordiska näringslivet. Om stulna skatteuppgifter publiceras efter tidsfristen den 31 juli kommer de anseendemässiga och regulatoriska konsekvenserna att drabba EY kunder, oavsett om EY formellt har bekräftat intrånget eller inte.
Organisationer som under de senaste åren har delat skatteuppgifter, löneunderlag eller finansiell företagsinformation med EY bör redan nu kontakta sin kontaktperson på EY. De bör begära skriftlig bekräftelse på vilka uppgifter som fanns i de berörda miljöerna, om dessa uppgifter omfattades av intrånget och vilka anmälningsskyldigheter EY avser att uppfylla enligt artiklarna 33 och 34 i GDPR.
Enligt GDPR ska ett personuppgiftsbiträde som blir medvetet om en personuppgiftsincident utan onödigt dröjsmål underrätta den personuppgiftsansvarige. Den personuppgiftsansvarige ska i sin tur anmäla incidenten till relevant tillsynsmyndighet inom 72 timmar, om incidenten sannolikt medför en risk för individers rättigheter och friheter. Om incidenten sannolikt leder till en hög risk ska även de berörda personerna informeras utan onödigt dröjsmål. EY har inte bekräftat något intrång, men tidsfristerna börjar löpa när organisationen blir medveten om en kvalificerande incident, inte när den väljer att offentliggöra den. Europeiska dataskyddsmyndigheter kommer att följa hur detta hanteras.
ShinyHunters är inget nytt hot
ShinyHunters har varit aktivt sedan åtminstone 2020. Bland gruppens bekräftade offer finns Ticketmaster, Santander, AT&T och ett stort antal mindre organisationer. I juni 2024 grep amerikanska myndigheter en fransk medborgare i Marocko som misstänktes vara en central medlem i gruppen. Gripandet satte inte stopp för verksamheten. ShinyHunters fortsatte att publicera påståenden om intrång under slutet av 2024 och under 2025.
Detta är en grupp som har visat att den kan ta sig in i stora och välfinansierade organisationer och att den är beredd att publicera stulna uppgifter när kraven inte uppfylls. Tidsfristen den 31 juli är trovärdig i den meningen att gruppen tidigare har fullföljt sina hot. Huruvida EY uppgifter är så omfattande och känsliga som ShinyHunters hävdar är en separat fråga.
Referenser
- Ernst & Young Data Breach Claimed by ShinyHunters Extortion Gang
- ShinyHunters Claims Ernst & Young Hack
- ShinyHunters Claims Ernst & Young Data Breach, Threatens to Leak Stolen Data
- Pay or leak – ShinyHunters Claims EY hack
- GDPR Article 33 and 34: Notification of Personal Data Breaches
This post is also available in: