7-Zip: Kritisk sikkerhedshul lader hackere køre kode på din PC
7-Zip har et kritisk hul (CVE-2026-14266): hackere kan afvikle kode via malformeret arkiv. Opdater til 26.02 nu — 7-Zip har ingen automatisk opdatering.
14. juli 2026·4 min læsning
Ernst & Young afslørede et databrud: hackere tilgik IT-supportsystemet fra 28. marts til 12. april 2026 og stjal skattedata og personnumre fra kunder.
Foto: Compagnons / Unsplash
Ernst & Young (EY) har afsløret, at en unavngiven tredjepart brød ind i et IT-supportticketsystem brugt af selskabets egne IT-medarbejdere og downloadede dokumenter indeholdende kundeoplysninger. Bruddet fandt sted over en periode på næsten to uger i foråret 2026 og stod uopdaget i yderligere 11 dage. Ifølge brudanmeldelser indgivet til delstatsadvokater i USA indeholdt de stjålne dokumenter skatteoplysninger, personnumre og finansielle data tilhørende EYs institutionelle kunder og private skatteydere.
Hackerne tilgik EYs tredjepartsticketsystem i perioden 28. marts til 12. april 2026. Det er altså ikke EYs egne interne systemer, der blev kompromitteret, men en ekstern platform, som EYs IT-supportpersonale bruger til at håndtere interne serviceanmodninger og supportdokumenter.
EY opdagede uregelmæssige aktiviteter i systemet den 23. april 2026 — 11 dage efter det seneste uautoriserede adgangsforsøg. Selskabet aktiverede straks egne incidentresponsprocedurer og inddrog eksterne cybersikkerhedseksperter til at undersøge omfanget.
Brudanmeldelserne til delstatsadvokater i Californien og Massachusetts (15. juli 2026), Vermont (16. juli) og Texas (17. juli 2026) afslører, at de kompromitterede dokumenter indeholdt:
Det er bemærkelsesværdigt bredt et dataudtræk for et angreb på et supportsystem snarere end EYs kunderettede systemer direkte.
EY har på nuværende tidspunkt ikke offentliggjort, hvor mange kunder der er berørt. Selskabet har heller ikke specificeret, om bruddet er begrænset til USA-baserede kunder eller potentielt berører internationale klienter. Det er usædvanligt, at et brud af denne karakter ikke ledsages af et antal berørte — hvilket kan indikere, at undersøgelsen stadig pågår, eller at EY forsøger at begrænse den offentlige eksponering.
Ifølge BleepingComputer har EY i sine notifikationsbreve til de berørte brugt formulering som "personal and financial data contained in or used to prepare tax filings" — sproget er bevidst bredt.
EY tilbyder berørte kunder 24 måneders gratis identitetsovervågning og -gendannelsestjenester gennem Experian. Fristen for at tilmelde sig er sat til den 31. oktober 2026. EY har ligeledes anmeldt hændelsen til føderale retshåndhævelsesmyndigheder i USA.
EY fastslår i sine notifikationsbreve, at selskabet ikke har fundet tegn på misbrug af de stjålne oplysninger, og at der ikke er tegn på, at bestemte enkeltpersoner var specifikt målrettet af angrebet. Det er en standardformulering i brudmeddelelser og mindsker ikke risikoen for fremtidigt misbrug af de eksponerede data.
Ingen ransomware-grupper eller trusselsaktører har som af udgivelsestidspunktet offentligt krævet ansvar for angrebet eller truet med yderligere offentliggørelse af data.
EY er et af de fire største revisionsselskaber i verden — de såkaldte Big Four — og har kontorer og klienter i Danmark. Det er på nuværende tidspunkt uklart, om det kompromitterede ticketsystem og de tilknyttede dokumenter udelukkende vedrørte EYs amerikanske operation, eller om europæiske kundedata kan have været tilgængeligt i systemet.
EY Denmark har ikke udsendt en separat kommunikation om databruddet til sine danske kunder pr. 14. juli 2026. Hvis du er EY-kunde i Danmark og ønsker afklaring om, hvorvidt dine oplysninger kan være berørt, bør du kontakte EY Denmark direkte.
For virksomheder og privatpersoner, der benytter revisorer og skatterådgivere til behandling af følsomme finansielle oplysninger, understreger hændelsen et ofte overset angrebspunkt: supportplatforme og servicedesk-systemer rummer dokumenter med høj sensitivitet, men har historisk ikke modtaget samme sikkerhedsniveau som kunderettede systemer.
EY-bruddet er ikke et isoleret tilfælde. I 2026 har flere store databrud involveret kompromittering af tredjepartsplatforme snarere end direkte angreb på virksomhedens egne kernesystemer. Hackere retter i stigende grad blikket mod leverandørled og supportinfrastruktur, fordi disse systemer ofte har adgang til følsomme dokumenter, men ikke altid er underlagt samme strenge adgangskontrol og overvågning som kernesystemer.
For revisionsselskaber som EY, der regelmæssigt modtager og behandler komplette skatte- og finansielle dokumentpakker fra kunder, er eksponering via et supporthul ikke blot et IT-problem — det er et problemfelt med direkte konsekvenser for klienternes finansielle privatliv.
EY-databruddet er en alvorlig hændelse hos ét af verdens mest betroede revisionsselskaber. Perioden fra den 28. marts til den 12. april 2026 gav hackerne ti dages uforstyrret adgang til et system med skattedokumentation og personnumre. Det er fortsat uklart, hvor mange der er berørt og om europæiske kunder er involveret. Berørte kunder bør tilmelde sig EYs gratis Experian-identitetsovervågning senest den 31. oktober 2026. Opdaterede oplysninger fra EY om hændelsen offentliggøres løbende via ey.com.
7-Zip har et kritisk hul (CVE-2026-14266): hackere kan afvikle kode via malformeret arkiv. Opdater til 26.02 nu — 7-Zip har ingen automatisk opdatering.
14. juli 2026·4 min læsning
Apple og DOJ forhandler om at afslutte iPhone-monopolsagen fra 2024 med et forlig. Apple har åbnet iPhone-økosystemet markant — men ingen aftale er sikker.
14. juli 2026·4 min læsning
San Franciscos byadvokat beordrede Apple og Google til at fjerne 13 AI-nøgenapper den 17. juli 2026. Apple fjernede 3 apps — Google suspenderede alle 5.
14. juli 2026·5 min læsning