Representational image of a cybercriminal

Ernst & Young on vahvistanut tietomurron, jossa hyökkääjät pääsivät käsiksi asiakastietoihin yrityksen tukijärjestelmän kautta. Tapauksen ytimessä olivat verotukseen liittyvät tukipyynnöt ja niihin liitetyt tiedostot, mikä tekee vuodosta poikkeuksellisen herkän. Tilanne muistuttaa siitä, että tietoturva ei petä aina varsinaisessa päätelaitteessa tai pilvipalvelussa, vaan usein juuri niissä taustajärjestelmissä, joita käytetään arjen sujuvoittamiseen.

Kyse on yhdestä maailman tunnetuimmista asiantuntija- ja tilintarkastusalan yhtiöistä, joten tapaus herättää laajaa huomiota myös yritysasiakkaiden näkökulmasta. EY kertoo havainneensa poikkeavaa toimintaa huhtikuun lopulla ja käynnistäneensä välittömästi reagointiprosessin. Tietomurron ajankohta osoittautui kuitenkin aiemmaksi, ja tiedot oli ehtinyt virrata ulos usean viikon ajan ennen kuin asia havaittiin.

Miten murto tapahtui

EY:n mukaan hyökkääjät murtautuivat ulkopuoliseen IT-palvelunhallintajärjestelmään, jota yhtiön tukitiimit käyttävät sisäisten ja asiakkaiden veropalveluihin liittyvien tapausten käsittelyyn. Järjestelmä toimii käytännössä tukipyyntöjen keskuksena, jossa voidaan käsitellä dokumentteja, selvityksiä ja muita liitteitä. Juuri tällainen ympäristö on arvokas hyökkääjälle, koska sen kautta voi löytyä paljon liiketoiminnan kannalta arkaluonteista tietoa yhdestä paikasta.

Yhtiö kertoi hyökkäyksen alkaneen maaliskuun lopussa ja jatkuneen tiedon ulosvientiä myöhemmin huhtikuuhun saakka. Kun poikkeava toiminta lopulta havaittiin, EY kutsui paikalle ulkopuolisia kyberturvallisuusasiantuntijoita ja ilmoitti tapauksesta viranomaisille sekä osalle asiakkaista. Samalla järjestelmät eristettiin ja suojattiin uudelleen. Näin toimitaan tyypillisesti silloin, kun halutaan estää lisää vahinkoa ja selvittää, mitä kaikkea on ehtinyt vuotaa.

EY ei ole kertonut julkisesti, kuinka monta asiakasta tapaus koskee tai mihin maihin vaikutukset ulottuvat. Tämä epävarmuus on tietomurroissa tavallista, mutta se ei tee tilanteesta helpompaa niille, joiden tietoja on voinut päätyä vääriin käsiin. Moni organisaatio odottaa tässä vaiheessa tarkkaa listaa tiedoista, mutta tutkimus voi kestää pitkään, etenkin jos hyökkääjät ovat käyttäneet jälkien peittämiseen tavallisia hallintatyökaluja tai välikäsiä.

Mitä tietoja saattoi vuotaa

EY:n ilmoituksen mukaan tapauksessa on kyse verotukseen liittyvistä asiakirjoista, jotka olivat liitettyinä tukipyyntöihin. Tällaiset aineistot voivat sisältää esimerkiksi nimiä, yhteystietoja, yritystunnisteita, verotuksellisia selvityksiä ja muuta taloudellisesti arkaluonteista tietoa. Vaikka yhtiö ei ole yksilöinyt tiedostojen tarkkaa sisältöä, jo pelkkä tieto siitä, että veroaineistoa on voinut päätyä ulkopuolelle, on monelle asiakkaalle vakava asia.

Tilanne on hankala myös siksi, että kyse ei välttämättä ole vain yksittäisestä dokumentista. Tukijärjestelmissä tallennetaan usein viestiketjuja, liitteitä, muistiinpanoja ja työnkulkuja, joiden kautta hyökkääjä voi muodostaa laajemman kuvan asiakkaan asioinnista. Siksi riskit eivät rajoitu vain yhteen tiedostoon, vaan voivat ulottua useisiin henkilötietoihin tai liiketoiminnan luottamuksellisiin yksityiskohtiin.

Kybervaaran kannalta tilanne muistuttaa siitä, miksi myös palveluprosessit pitäisi suojata yhtä huolellisesti kuin varsinaiset tuotantojärjestelmät. Monet organisaatiot keskittyvät sähköpostiin, pilvitallennukseen ja päätelaitteisiin, mutta apujärjestelmät voivat jäädä vähemmälle huomiolle. Lisää käytännön vinkkejä löydät esimerkiksi Luurituen tietoturvaoppaista, joissa käydään läpi perusasioita selkokielellä.

EY kertoi ryhtyneensä toimiin

EY ilmoitti ottaneensa käyttöönsä normaalit häiriötilanteen toimintamallit heti, kun poikkeama havaittiin. Käytännössä tämä tarkoittaa usein järjestelmien eristämistä, lokitietojen läpikäyntiä, salasanojen ja käyttöoikeuksien tarkistusta sekä ulkopuolisen asiantuntija-avun hankkimista. Tavoite on sama kaikissa vastaavissa tilanteissa: saada pääsy hyökkääjiltä pois, varmistaa mitä on tapahtunut ja vähentää riskiä uusista murroista.

Yhtiö tarjoaa tietomurron kohteeksi joutuneille 24 kuukauden mittaista identiteetin valvontaa ja palautuspalvelua Experianin kautta. Tällainen palvelu ei poista jo tapahtunutta vuotoa, mutta se auttaa havaitsemaan mahdollisen identiteettivarkauden tai epäilyttävän käytön aiemmin. Monelle asiakkaalle juuri seuranta on tärkeä askel, jos henkilötietoja, verotietoja tai muita tunnisteita on voinut päätyä hyökkääjien haltuun.

EY:n viesti asiakkaille on myös selvä: varautukaa epäilyttäviin yhteydenottoihin. Tietomurron jälkeen huijarit hyödyntävät usein tilannetta nopeasti, ja sähköpostitse tai puhelimitse voi tulla viestejä, jotka näyttävät uskottavilta. Tähän liittyy erityinen riski, koska viestit voivat käyttää oikeita asiakastietoja ja vaikuttaa siksi tavallista vakuuttavammilta. Jos haluat tarkistaa peruskeinot omien tunnusten suojaamiseen, katso myös ohjeet vahvan salasanan käyttöön.

Laajempi kuva Big Four -toimijoiden riskistä

EY kuuluu niin sanottuun Big Four -ryhmään, johon kuuluvat maailman suurimmat asiantuntija- ja tilintarkastusverkostot. Tällaiset yhtiöt käsittelevät valtavia määriä luottamuksellista aineistoa, mikä tekee niistä luonnollisia kohteita kyberrikollisille. Hyökkääjät etsivät usein juuri palveluntarjoajia, joiden kautta voi päästä käsiksi useiden asiakkaiden tietoihin yhdellä iskulla.

Tapaus kertoo myös siitä, miten riippuvaisia suuret organisaatiot ovat kolmansista osapuolista. Kun tukijärjestelmä, kirjaamisalusta tai palvelunhallinnan työkalu toimii ulkoisen toimijan ympäristössä, koko riskikenttä laajenee. Vastuuta ei voi siirtää täysin toimittajalle, sillä asiakkaan omat prosessit, käyttöoikeudet ja valvonta ratkaisevat paljon. Kyse ei siis ole vain teknologiasta, vaan myös hallinnasta ja arjen toimintatavoista.

Tapauksen kulku on sikäli tyypillinen, että hyökkäys havaittiin vasta jälkikäteen poikkeavan toiminnan perusteella. Tämä korostaa lokituksen, monitoroinnin ja hälytysten merkitystä. Jos järjestelmässä liikkuu dataa pitkiä aikoja ilman, että kukaan huomaa, ongelma voi kasvaa nopeasti laajaksi. Siksi monessa yrityksessä kannattaa tarkistaa, kuka näkee tukijärjestelmien sisällön ja millaisia tiedostoja sinne ylipäätään tallennetaan.

Mitä käyttäjien kannattaa tehdä nyt

Asiakkaiden kannattaa seurata sähköpostia ja viestintää tarkasti, mutta samalla suhtautua kaikkeen epäilyttävään varauksella. Huijarit saattavat lähettää viestejä, joissa pyydetään vahvistamaan tietoja, kirjautumaan uudelleen tai lataamaan liitteitä muka tietomurron selvittämiseksi. Paras tapa toimia on avata palvelu itse suoraan eikä klikata viestin linkkejä heti.

Jos oma yritys käyttää tukijärjestelmiä, nyt on hyvä hetki tarkistaa ainakin perusasiat. Järjestelmien käyttöoikeudet kannattaa rajata vain niille, jotka niitä todella tarvitsevat. Liitteiden säilytysaikaa kannattaa lyhentää. Tunnistautuminen kannattaa pakottaa vahvaksi. Lisäksi ulkopuoliset integraatiot on hyvä käydä läpi säännöllisesti, koska juuri niiden kautta syntyy usein ylimääräisiä riskejä.

  • Vaihda tärkeimmät salasanat, jos olet käyttänyt samaa tunnusta useassa palvelussa.
  • Ota käyttöön monivaiheinen tunnistautuminen siellä, missä se on mahdollista.
  • Seuraa pankki- ja luottotietoja, jos arkaluonteisia henkilötietoja on voinut vuotaa.
  • Älä avaa epäilyttäviä liitteitä tai linkkejä, vaikka viesti näyttäisi tutulta.
  • Ilmoita poikkeavista yhteydenotoista organisaatiosi tietoturvavastaavalle.

Tapauksen opetus on yksinkertainen

EY:n tietomurto osoittaa, että pieneltäkin näyttävä tukijärjestelmä voi muodostua suureksi tietoturvariskiksi. Yritysten kannattaa tarkastella koko palveluketjua, ei vain näkyvimpiä sovelluksia. Käyttäjien taas kannattaa varautua siihen, että tietomurron jälkeen seuraa usein myös huijausyrityksiä. Siksi rauhallinen reagointi, tarkkaavaisuus ja perusasioiden kuntoon laittaminen ovat edelleen parhaat suojakeinot.

Lähteet

TechRadar Pro: Ernst & Young reveals data breach following hack on support system, 20.7.2026.

BleepingComputerin kautta välittyneet tiedot EY:n tietomurrosta.

Lähteet

Käytetty artikkelikuva

Vastaa

Sähköpostiosoitettasi ei julkaista. Pakolliset kentät on merkitty *