Ernst & Young révèle une fuite de données après le vol de dossiers fiscaux de clients sur une plateforme de support tierce
Ernst & Young notifie ses clients après le vol de documents fiscaux et financiers, dont des numéros de sécurité sociale, lors de l'intrusion d'un tiers dans une plateforme externe de support.
- Victime
- Ernst & Young
Le 15 juillet 2026, Ernst & Young — l'un des « Big Four » de l'audit, de la comptabilité et du conseil fiscal — a commencé à notifier ses clients qu'un tiers non autorisé s'était introduit dans une plateforme externe de tickets de support utilisée par son personnel informatique et avait téléchargé des documents contenant des données clients sensibles. La compromission n'a pas touché directement le réseau central d'EY ; les attaquants ont atteint les données du cabinet via une plateforme logicielle tierce sur laquelle ses équipes techniques s'appuyaient pour gérer les demandes de support.
Selon les notifications déposées auprès des procureurs généraux de Californie et du Vermont, l'intrus a accédé à la plateforme entre le 28 mars et le 12 avril 2026 et a exfiltré des documents concernant plusieurs clients d'EY. EY indique avoir détecté une activité anormale le 23 avril 2026 et avoir immédiatement lancé une enquête avec l'aide d'experts externes en cybersécurité, qui a confirmé à la fois la fenêtre d'accès et le fait que des documents avaient été téléchargés.
Ce qui a été exposé
Les documents compromis contenaient des informations personnelles et financières figurant dans les déclarations fiscales, ou servant à les préparer. Le dépôt distinct auprès du procureur général du Vermont indiquait que l'exposition pouvait inclure des numéros de sécurité sociale, des codes de comptes financiers ainsi que des informations de cartes de crédit ou de débit, de même que des données liées aux placements des particuliers auprès des clients institutionnels d'EY. EY a déclaré n'avoir aucune preuve actuelle d'utilisation abusive des données exposées, ni d'indication que des personnes précises auraient été délibérément ciblées.
Pour limiter le risque, le cabinet propose aux clients concernés 24 mois de services de surveillance et de restauration d'identité via Experian, en invitant les destinataires à s'inscrire avant le 31 octobre 2026.
Une fuite via un tiers, à la portée d'un Big Four
L'incident est remarquable moins par sa sophistication technique que par son rayon d'action : EY se trouve au cœur des affaires fiscales et financières de grands clients institutionnels, de sorte qu'une fuite des documents qu'il détient entraîne une exposition en cascade pour les clients et investisseurs de ces derniers. Au moment des premières divulgations, aucun groupe de rançongiciel ou d'extorsion n'avait revendiqué l'attaque, et EY n'avait pas publié de chiffre sur le nombre total de personnes touchées. L'intrusion étant contenue, la fenêtre d'accès close et les opérations de remédiation et de notification en cours, le statut de l'incident était qualifié de contenu — même si l'ampleur complète des répercussions en aval restait à évaluer, et qu'au moins un cabinet spécialisé dans les actions collectives avait déjà évoqué de possibles poursuites.
Chronologie
Un tiers non autorisé commence à accéder à la plateforme externe de tickets de support utilisée par les équipes informatiques d'EY.
L'accès non autorisé prend fin ; l'intrus avait téléchargé des documents relatifs à plusieurs clients d'EY.
EY détecte une activité anormale sur ses réseaux et lance une enquête avec des experts externes en cybersécurité.
EY dépose des notifications de fuite de données auprès des procureurs généraux de Californie et du Vermont et commence à notifier les clients concernés, en offrant 24 mois de surveillance d'identité via Experian.
Sources
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/ernst-and-young-discloses-data-breach-after-support-system-hack/
- securityaffairs.comhttps://securityaffairs.com/195550/data-breach/ernst-young-ey-investigates-data-breach-involving-third-party-support-tickets.html
- cybernews.comhttps://cybernews.com/security/ey-data-breach-tax-documents/
- cybersecuritynews.comhttps://cybersecuritynews.com/ey-data-breach/
- classaction.orghttps://www.classaction.org/data-breach-lawsuits/ernst-and-young-july-2026