
Dört Büyükler olarak bilinen denetim şirketlerinden EY'nin (Ernst & Young) vergi işlerinde kullandığı destek platformundaki veri ihlali, Goldman Sachs'ın servet yönetimi müşterilerini de etkiledi. İngiliz hedge fonu Man Group ve gayrimenkul geliştiricisi Tishman Speyer bağlantılı kişiler de etkilenenler arasında.
Bu durum, eylül sonunda etkilenen kişilere gönderilen mektuplarla ortaya çıktı. Financial Times olayı 6 Ekim 2026'da duyurdu. Saldırı bu yılın başında yaşandı; kişisel ve finansal bilgiler ele geçirildi.
Goldman Sachs ve Man Group, kendi sistemlerinin olaydan etkilenmediğini söylüyor. Goldman sözcüsüne göre bankadaki müşteri varlıkları da etkilenmedi ve güvende.
Ne oldu?
EY'nin 13 Temmuz 2026 tarihli bildirim mektubuna göre saldırı, üçüncü taraf bir BT hizmet yönetimi platformunda yaşandı. EY'nin BT personeli bu destek talebi sistemini, müşterilere vergi hizmeti veren ekiplere destek vermek için kullanıyor. Sistemde açılan destek taleplerinde vergi belgeleri de bulunabiliyordu.
Financial Times'ın aktardığı mektuplara göre ele geçirilen bilgiler arasında ad, adres, vergi kimlik numarası, e-posta adresi ve finansal bilgiler var.
EY, 23 Nisan 2026'da platformda olağan dışı hareketler tespit etti ve bağımsız bir siber güvenlik şirketinin desteğiyle inceleme başlattı. EY'nin incelemesine göre, yetkisiz bir üçüncü taraf 28 Mart 2026 ile 12 Nisan 2026 arasında platforma erişerek bazı belgeleri indirdi. EY olayı federal kolluk kuvvetlerine bildirdi. Şirkete göre bilgilerin kötüye kullanıldığına dair bir bulgu yok. EY, etkilenenlere Experian üzerinden 24 ay ücretsiz kredi ve kimlik izleme hizmeti sunuyor.
Açık ve üstlenme iddiası
Financial Times'a göre EY, olayın Checkmarx yazılımındaki bir açıktan kaynaklandığını söyledi. Açığın ne olduğu ve saldırganın platforma nasıl girdiği açıklanmadı. Financial Times'a göre siber suç grubu ShinyHunters da temmuzda saldırıyı üstlendiğini iddia etti.
Eyalet kayıtları ve dava
EY, temmuzda olayı California ve Vermont başsavcılıklarına bildirdi. Financial Times'a göre Teksas ve Massachusetts'teki düzenleyiciler de bilgilendirildi. Vermont Başsavcılığı kaydına göre bu eyalette 13 kişi etkilendi. Etkilenen bilgiler arasında sosyal güvenlik numaraları, finansal hesap kodları ile kredi ve banka kartı bilgileri var. Bu sayı yalnız Vermont'ta yaşayanları kapsıyor.
EY, temmuzda New York Güney Bölgesi federal mahkemesinde açılan bir toplu dava talebiyle de karşı karşıya. Dava dilekçesinde EY'nin vergi ve finansal bilgileri korumak için yeterli önlemi almadığı öne sürülüyor.
Şirketler ne diyor?
Goldman Sachs sözcüsü Bloomberg'e, bankanın etkilenen diğer müşteriler gibi EY ile düzenli temas halinde olduğunu söyledi. Cyber Security News'e göre Goldman, 24 Eylül tarihli mektubunda müşterilerine EY'nin bağımsız bir siber güvenlik şirketi tuttuğunu bildirdi. Bankanın teknoloji risk ekibi de EY'den düzeltmelerin işe yaradığını gösteren nesnel kanıt ve bağımsız doğrulama istedi.
Man Group sözcüsü Financial Times'a, olayın şirketin sistemlerinden bağımsız olduğunu ve sistemlerinin ele geçirilmediğini söyledi. Tishman Speyer'in açıklaması ise kaynaklarda yer almıyor.
Neler bilinmiyor?
Goldman Sachs, Man Group ve Tishman Speyer bağlantılı kaç kişinin etkilendiği açıklanmadı. Toplam etkilenen sayısı da bilinmiyor. EY'nin mektubunda platformu sağlayan şirketin adı yer almıyor. Bloomberg'in yorum talebine EY hemen yanıt vermedi.
Haber, EY ve şirketlerin yeni açıklamalarıyla güncellenecek.
Kaynaklar
- Bloomberg — Goldman Sachs Ensnared in EY Data Breach Earlier This Year
- Financial Times — Goldman Sachs and Man Group exposed in EY data breach
- California Başsavcılığı — Ernst & Young LLP veri ihlali kaydı
- EY — Notice of Data Breach, bildirim mektubu
- Vermont Başsavcılığı — Security Breach Notices
- Quartz — Goldman Sachs client data exposed in EY hack earlier this year
- Cyber Security News — EY Data Breach Exposes Goldman Sachs and Man Group Clients' Data
- CFO Dive — EY hit with proposed class action over data breach
Kapak fotoğrafı: EY'nin Hoboken, New Jersey'deki ofis binası — ajay_suresh, Wikimedia Commons, CC BY 4.0 (kırpıldı). Temsili fotoğraf; ihlalle ilgili bir olay anını göstermiyor.


