En av världens fyra största revisionsbyråer erkänner att kunddata stulits ur en extern supportplattform.
Ernst & Young LLP har börjat skicka ut brev till klienter efter att ha upptäckt att obehöriga tagit sig in i en tredjepartsplattform som byråns IT-personal använder för att hantera supportärenden. Angriparna laddade ned dokument som innehöll känslig ekonomisk information om ett antal av byråns kunder.
Enligt en anmälan till åklagarmyndigheten i Kalifornien pågick den obehöriga åtkomsten mellan 28 mars och 12 april 2026, uppger Bleeping Computer. Aktiviteten upptäcktes först 23 april, då EY säger sig ha aktiverat sin incidenthanteringsplan direkt.
Skattedokument och finansiella uppgifter i händerna på angripare
Plattformen som drabbades är enligt EY ett externt system för IT-tjänstehantering, alltså det verktyg som byråns tekniker använder för att ta emot och lösa supportärenden internt. När klientärenden hanteras kan de bifogade dokumenten innehålla känslig information, och det är just dessa dokument som angriparna kommit över.
”Supportärenden som skickats in via plattformen kan innehålla dokument med kunders skatteinformation”, skriver EY i sin anmälan.
I ett separat besked till åklagarmyndigheten i Vermont, inlämnat 16 juli 2026, specificerar EY att intrånget kan ha berört amerikanska personnummer, kontokoder och information om kredit- eller betalkonton. Byrån har inte offentliggjort hur många personer som är berörda, och namnet på den externa leverantören har inte släppts.
EY: Inga tecken på att data missbrukats
I brevet till berörda kunder framhåller EY att inga utpressnings- eller ransomwaregrupper har tagit på sig attacken, och att byrån inte sett tecken på att materialet spridits vidare. Byrån säger sig sakna bevis för att uppgifterna missbrukats eller att specifika personer valts ut som mål.
Berörda kunder erbjuds 24 månaders identitetsövervakning via Experian IdentityWorks. Anmälan måste ske senast 31 oktober 2026, enligt notifikationsbrevet.
Svensk verksamhet står utanför den kända skadan hittills
EY tillhör de så kallade ”Big Four” tillsammans med Deloitte, KPMG och PwC, och driver kontor i bland annat Stockholm, Göteborg och Malmö. På den svenska webbplatsen marknadsför byrån tjänster inom revision, skatterådgivning, cybersäkerhet och transaktionsrådgivning för en lång rad svenska storföretag.
Hittills pekar samtliga offentliga uppgifter mot amerikanska klienter, och anmälningarna har lämnats till amerikanska delstatsmyndigheter. Varken EY:s svenska organisation eller europeiska tillsynsmyndigheter har kommunicerat om skandinaviska kunder är berörda av materialet från supportplattformen.
För företag som anlitar EY i Sverige eller Europa gäller samma sak som vid varje leverantörsintrång: den som är osäker bör begära besked från sin kontaktperson om huruvida bolagets ärenden har hanterats via den drabbade plattformen. Individer som får ett brev från EY bör följa instruktionerna i det och registrera sig för övervakningstjänsten inom deadline.
Intrånget läggs till en växande rad attacker mot leverantörer i den professionella tjänstesektorn, där en enskild teknisk plattform kan bli inkörsporten till data från hundratals slutkunder.