EY情報漏えい、ゴールドマン・サックスとマン・グループの顧客の税務・財務データが流出

Ernst & Young(EY)は、ゴールドマン・サックスの富裕層向け資産運用部門とMan Group(マン・グループ)の顧客に関する個人情報および財務情報が、情報漏えいによって流出したと警告しました。Financial Timesが報じた顧客向け通知によると、被害に遭ったのはEYの税務サービスを支えるプラットフォームであり、両金融機関自身のネットワークではありません。

今回の開示により、2026年7月に最初に公表されたインシデントの影響範囲が広がりました。世界的な不動産開発会社のTishman Speyerにも、同社の投資家に関連する情報が影響を受けた可能性があるとの通知が届いています。EYは、今回のインシデントは同社の全社的なシステムには及んでおらず、継続中の事業運営も脅かしていないとしています。

顧客データが流出した経緯

9月下旬に影響を受けた個人へ送付された書面によると、権限のない第三者が2026年3月28日から4月12日までの間にこのプラットフォームへアクセスしました。侵入者は、EYの複数の顧客に関する文書をダウンロードしています。流出した情報には、氏名、住所、納税者識別番号、メールアドレス、財務の詳細が含まれており、記録が対象となった人々にとって重大な情報漏えいとなっています。

これまでのEYサポートプラットフォームの情報漏えいに関する報道では、このシステムが、税務業務を担当する社内チームをIT担当者が支援するために使われていたと説明しました。サポートチケットには、機密性の高い顧客の税務情報を含む添付ファイルが含まれる場合がありました。そのため、財務記録がサポート業務の流れの中に置かれ、顧客データを守るべき場所がもう一つ増えていたことになります。

Cybersecurity news

EYが異常な活動を検知したのは4月23日で、報告されている最後の不正アクセスから11日後でした。独立したサイバーセキュリティ企業が調査を支援し、すでに文書がダウンロードされていたことを確認しました。EYは7月15日にカリフォルニア州の規制当局へ情報漏えいの届け出を行い、テキサス州、マサチューセッツ州、バーモント州にも報告しています。

Financial Timesの報道によると、EYはこのインシデントの原因をCheckmarx製ソフトウェアの脆弱性としています。ただし、確認できた報道では、具体的なCVE、影響を受けたソフトウェアのバージョン、詳細な攻撃手法は明らかになっていません。これらが不明な状態で、正確な悪用手法を説明したり、特定の既知の脆弱性と結びつけたりするのは時期尚早です。

ShinyHuntersは7月、自らのダークウェブ上のリークサイトで犯行を主張しました。当サイトは以前、同グループによるEYへの侵害の主張を報じています。そこには、第三者を通じて認証情報やファイルが盗まれたという主張も含まれていました。これらはあくまで攻撃者側の主張であり、どのようにアクセスされたのかについて、独立して確認された事実として扱うべきではありません。

セキュリティ検証と顧客への影響

ゴールドマン・サックスは9月24日、EYが影響を受けたシステムの安全性を確認するために独立したセキュリティ企業を起用したと顧客に伝えました。同行のテクノロジーリスクチームはその作業内容を精査しており、EYによる修正について証拠と外部の検証を求めています。ゴールドマンは、自社のシステムは影響を受けておらず、顧客の資産も安全だとしています。

Man Groupも同様に、自社のシステムは侵害されておらず、EYが影響を受けた個人に通知を行ったと述べました。EYによると、流出したデータの調査は完了に近づいており、その結果は顧客に直接共有されています。影響を受けた人々には、外部事業者による信用情報モニタリングと個人情報保護サービスが提供されました。

今回の件からは、はっきりした線引きが見えてきます。税務文書が盗まれたからといって、投資口座にアクセスされたとは限りません。しかし、銀行のシステムが無事だったとしても、顧客記録が流出した事実は消えません。現時点の報道では、被害者の総数は明らかになっておらず、影響を受けた全員が同じ情報を失ったかどうかも確認されていません。

金融機関にとって、このケースは、ベンダー審査が中核業務システムだけでなく、サポートツールや文書の添付ファイルまで対象とすべき理由を示しています。EYの調査と、修正の検証を求めたゴールドマンの姿勢は、機密性の高い顧客データがサービスチェーン全体で保護されているかどうかに注目を集めています。

Cybersecurity news

MTTRを21分短縮し、影響が出る前にサイバー脅威を阻止します。ANYRUNのサンドボックスをSOCに導入。

翻訳元: https://gbhackers.com/ey-data-breach/

本記事は gbhackers.com の記事を翻訳・要約したものです。