EYへのサイバー攻撃でゴールドマン・サックス・Man Groupの顧客の情報漏洩の恐れ

セキュリティニュース

投稿日時: 更新日時:

EYへのサイバー攻撃による情報漏洩、ゴールドマン・サックス・Man Groupの顧客にも影響

Ernst & Young LLP(EY)が2026年7月に公表した情報漏洩について、ゴールドマン・サックスのウェルスマネジメント部門、英国の資産運用会社Man Group、不動産会社Tishman Speyerの顧客・投資家情報も影響を受けていたことが明らかになりました。

本件は、EYが税務関連業務のITサポートに利用していた第三者のITサービス管理プラットフォームへ、2026年3月28日から4月12日にかけて第三者が不正アクセスし、複数のEY顧客に関する文書をダウンロードした事案です。EYは4月23日に異常を検知し、7月に米国の複数州へデータ侵害を届け出ていました。

今回新たに、EYが税務サービスのために受領していたゴールドマン・サックス、Man Group、Tishman Speyer関連の個人情報が影響対象に含まれていたことが、対象者向け通知や州当局への届出などから確認されています。

EY情報漏洩の続報サマリー

  • 本件はEYが2026年7月に公表した情報漏洩と同一事案
  • 第三者は2026年3月28日~4月12日、EYが利用するITサービス管理プラットフォームへ不正アクセス
  • EYは4月23日にプラットフォーム上の異常な活動を検知
  • サポートチケットには、EYが顧客向け税務業務で取り扱う文書が添付される場合があった
  • 第三者が複数のEY顧客に関する文書をダウンロードしたことをEYが確認
  • 7月にはカリフォルニア、テキサス、マサチューセッツ、バーモントなど米国州当局へ届け出
  • その後の対象者特定で、ゴールドマン・サックスのウェルスマネジメント顧客、Man Groupの投資家、Tishman Speyerの投資家への影響が判明
  • 報道では、氏名、住所、税務識別番号、メールアドレス、金融情報などが対象とされています
  • ゴールドマン・サックス、Man Group、Tishman Speyerはいずれも自社システム自体が侵害された事案ではないと説明
  • EYは外部のサイバーセキュリティ企業と調査・修復を実施し、影響を受けた対象者へ信用監視・ID保護サービスを提供
  • ShinyHuntersが7月に犯行を主張したが、EYは攻撃者の帰属を公式確認していない
  • Financial Timesは、EYが今回の侵害をCheckmarxソフトウェアの脆弱性に関連付けていると報道
  • 一方、EYの7月の規制当局向け通知や公開されている対象者向け通知ではCheckmarxの製品名やCVEは明示されていない
項目 内容
対象組織 Ernst & Young LLP(EY)
不正アクセス期間 2026年3月28日~4月12日
検知日 2026年4月23日
対象システム EYが税務業務支援に利用していた第三者ITサービス管理プラットフォーム
確認された事象 第三者が複数のEY顧客に関する文書をダウンロード
新たに判明した影響先 ゴールドマン・サックス、Man Group、Tishman Speyer関連の顧客・投資家
主な情報 氏名、住所、税務識別番号、メールアドレス、金融情報など
各社システム ゴールドマン・サックス、Man Group、Tishman Speyerの自社システムへの侵害ではない
攻撃者 ShinyHuntersが主張、EYによる公式な帰属確認はなし
技術要因 Financial TimesはCheckmarxソフトウェアの脆弱性に関連すると報道。公開通知では詳細未記載

3月28日から4月12日までEYの支援システムへ不正アクセス

EYは、IT担当者が税務関連業務を行う社内チームを支援するため、第三者のITサービス管理プラットフォームを利用していました。

サポートチケットには、EYの顧客に関する税務情報を含む文書が添付される場合がありました。

EYがカリフォルニア州司法長官へ提出した通知によると、同社は4月23日にプラットフォーム内で異常な活動を確認しました。

外部のサイバーセキュリティ企業と調査した結果、第三者が3月28日から4月12日までプラットフォームへアクセスし、複数のEY顧客に関する文書をダウンロードしていたことが判明しました。

EYは不正アクセスを停止し、対象システムを保護したと説明しています。

今回の10月の公表は新たな侵害が発生したものではなく、7月に公表された事案について、影響を受けた具体的なEY顧客や対象者が追加で明らかになった続報です。

ゴールドマン・サックスのウェルスマネジメント顧客が対象

Financial Timesなどの報道によると、ゴールドマン・サックスのウェルスマネジメント部門の顧客も今回のEY情報漏洩の対象となりました。

EYはゴールドマン・サックスへ税務関連サービスを提供する過程で、同社顧客に関する個人・金融情報を取り扱っていました。

対象者への通知では、

  • 氏名
  • 住所
  • 税務識別番号
  • メールアドレス
  • 金融情報

などが影響を受けたと報じられています。

ゴールドマン・サックス側のシステムは今回の事案で侵害されておらず、顧客資産にも影響はないとしています。

ゴールドマン・サックスはEYに対し、影響を受けたシステムが安全になったことを示す第三者による確認や客観的な証拠を求め、自社のテクノロジーリスク部門でも確認を進めていると報じられています。

Man Groupの投資家にも通知、EYが9月24日付で通知

マサチューセッツ州が公開している2026年9月24日付の通知では、EYがMan Groupと関連会社に代わって対象者へ情報漏洩を通知しています。

EYはMan Groupへ税務サービスを提供する過程で、投資家の投資持分に関連する個人情報を保有していました。

公開された通知は個別対象者向けのひな型で、実際に影響を受けた情報の項目は対象者ごとに差し込まれる形式です。

EYは、

  • 対象者の情報が意図的に狙われた兆候はない
  • 発覚後にシステムを保護
  • 外部専門家と調査を実施
  • 米連邦法執行機関へ通知

したと説明しています。

対象者にはExperian IdentityWorksを24カ月間無償提供しています。

Man Groupのシステムそのものが侵害された事案ではなく、EYが保有していたMan Group関連情報が第三者に取得された構図です。

Tishman Speyerでは8月に影響を通知、投資家情報が対象

不動産会社Tishman Speyerについても、マサチューセッツ州が対象者向け通知を公開しています。

通知によると、EYは8月6日、Tishman Speyerの投資家情報が今回のインシデントによる影響を受けた可能性があると同社へ連絡しました。

その後、対象となるデータの精査を進め、8月25日に特定の対象者の情報が影響を受けたことをTishman Speyerへ通知しています。

EYが保有していたのは、税務サービスの提供に伴って受領した投資持分関連の個人情報です。

Tishman Speyer自身のシステムは今回の侵害を受けていないとしています。

公開された通知では、銀行口座番号、所得、純資産は対象データに含まれていないと説明されています。

EYの7月公表から「影響企業」が具体化

EYは7月の時点で、複数の顧客に関する文書が第三者にダウンロードされたことを公表していました。

しかし当初は、具体的にどの顧客企業のデータが含まれていたのかは明らかにされていませんでした。

その後のデータ精査や対象者への通知により、

  • ゴールドマン・サックス
  • Man Group
  • Tishman Speyer

など、EYの税務サービスを利用する金融・不動産関連企業の顧客や投資家が影響を受けていたことが具体化しています。

EYは多数の金融機関や企業へ税務サービスを提供しているため、1つのITサポート基盤に保存された文書の侵害が、EY自身だけでなく複数の顧客企業とその顧客・投資家へ波及しました。

Checkmarxとの関係は「報道」と公式確認を分けて扱う必要

Financial Timesは10月、EYが今回の情報漏洩について、Checkmarxソフトウェアの脆弱性に起因したものと説明していると報じています。

Checkmarxでは2026年3月、Trivyへのサプライチェーン攻撃を起点として、同社GitHub環境やGitHub Actions、OpenVSX拡張機能などが侵害される大規模なサプライチェーンインシデントが発生していました。

Checkmarxの公式調査では、

  • 3月19日にTrivyを起点としてCheckmarxのGitHubリポジトリへのアクセスが発生
  • 3月23日に悪性のGitHub ActionsやOpenVSX拡張機能を確認
  • 3月30日にCheckmarxのGitHubリポジトリからデータ流出
  • 4月22日まで攻撃者の活動を確認
  • Checkmarx One SaaS本番環境への攻撃者アクセスは確認されず

とされています。

セキュリティ対策Labでは、Checkmarxを含む開発ツールへのサプライチェーン攻撃についても取り上げています。

ただし、EYが7月にカリフォルニア州へ提出したデータ侵害通知や、Man Group・Tishman Speyer向けに公開されている通知では、Checkmarxの製品名、脆弱性、CVE番号は記載されていません。

また、Checkmarxの公開しているインシデント報告でもEYを被害企業として名指ししていません。

このため、Checkmarxが3月に公表したサプライチェーンインシデントとEYの侵害が技術的にどのようにつながっているかについては、現時点の公開一次情報だけでは確定できません。

ShinyHuntersが犯行を主張、EYは帰属を確認せず

7月には、サイバー犯罪グループ「ShinyHunters」がEYへの侵害を行ったと主張しました。

同グループは、サプライチェーン経由で取得した認証情報を利用したなどと主張し、EYのJira、GitHub、Azure環境へのアクセスについても言及しました。

しかし、これらは攻撃者側の主張です。

EYの規制当局向け通知ではShinyHuntersの名称は記載されておらず、EYが同グループを攻撃者として公式に確認した事実も公表されていません。

関連:ハッカー グループ ShinyHuntersがアーンスト・アンド・ヤング(EY)へのサイバー攻撃を主張

情報システム部門が確認したい「サポートチケット内の添付ファイル」

今回の事案で特徴的なのは、主たる税務システムそのものではなく、ITサポート用のチケットシステムに保存されていた文書が流出した点です。

企業のITSMやヘルプデスクには、

  • 障害のスクリーンショット
  • ログファイル
  • ExcelやCSV
  • 顧客情報
  • 契約情報
  • 税務・経理資料
  • 認証情報を含む設定ファイル

などが一時的に添付されることがあります。

本来は障害対応や問い合わせ対応のためのシステムでも、長期間運用するうちに大量の機密情報が蓄積される可能性があります。

情報システム部門では、

  • チケットへ添付してよい情報のルールを定めているか
  • 個人情報・金融情報・認証情報の添付を制限しているか
  • 一定期間経過後に添付ファイルを削除する仕組みがあるか
  • 委託先ITSMへ保存されるデータの種類を把握しているか
  • 管理者権限や外部サービス連携を定期的に棚卸ししているか
  • サポートシステムから大量ダウンロードが発生した場合に検知できるか
  • SaaS・委託先で侵害が起きた場合に、どの顧客データが影響したか追跡できるか

を確認する必要があります。

今回のように、委託先や第三者サービスに保存された情報が複数企業へ波及するリスクについては、サプライチェーン攻撃の仕組みと被害事例でも整理しています。

出典