Wealthsimple révèle une fuite de données après la compromission d'un logiciel tiers
La fintech canadienne Wealthsimple a confirmé qu'une compromission de chaîne d'approvisionnement visant un logiciel tiers avait exposé des données personnelles — coordonnées, pièces d'identité, numéros d'assurance sociale et numéros de compte — d'une petite fraction de ses quelque trois millions de clients.
- Victime
- Wealthsimple
Le 5 septembre 2026, Wealthsimple — l'une des plus grandes plateformes canadiennes de placement et de gestion d'argent en ligne, avec environ trois millions de clients — a confirmé une fuite de données après avoir détecté une activité inhabituelle dans ses systèmes le 30 août. L'entreprise a attribué l'incident à un logiciel tiers compromis utilisé dans son environnement, ce qui en fait une attaque de chaîne d'approvisionnement plutôt qu'une compromission directe des propres applications de Wealthsimple.
Wealthsimple a indiqué que l'exposition touchait moins de un pour cent de ses clients, mais les catégories de données concernées étaient sensibles. Selon les clients, les informations consultées pouvaient inclure les noms et coordonnées, les pièces d'identité officielles, les numéros d'assurance sociale, les dates de naissance, les numéros de compte et les adresses IP. Point essentiel, l'entreprise a souligné que les mots de passe n'avaient pas été compromis, qu'aucun compte client n'avait été consulté et qu'aucun fonds n'avait été déplacé ou volé.
Confinement et réponse
L'entreprise a déclaré que son équipe de sécurité interne, appuyée par des experts externes, avait contenu l'intrusion en quelques heures après sa détection et ouvert une enquête, en informant les autorités de protection de la vie privée et de réglementation financière. Wealthsimple a écrit directement à tous les clients concernés et a offert deux ans de surveillance gratuite du crédit et du dark web, ainsi qu'une protection et une assurance contre l'usurpation d'identité. Un cadre dirigeant a présenté publiquement ses excuses aux clients, en insistant sur le fait qu'aucune donnée de compte n'avait été utilisée à mauvais escient.
L'intrusion ayant été rapidement contenue, limitée à une minorité de clients et sans preuve de prise de contrôle de compte ou de perte financière, Wealthsimple a qualifié la situation de contenue — même si l'exposition de pièces d'identité et de numéros d'assurance sociale exposait les clients concernés à un risque accru de fraude à l'identité et d'hameçonnage ultérieur.
Chronologie
Wealthsimple détecte une activité inhabituelle liée à un logiciel tiers compromis utilisé dans son environnement et contient l'intrusion en quelques heures.
L'entreprise divulgue publiquement la fuite et achève la notification directe par courriel des clients concernés, en offrant deux ans de surveillance du crédit et du dark web ainsi qu'une protection contre l'usurpation d'identité.
Sources
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/financial-services-firm-wealthsimple-discloses-data-breach/
- securityweek.comhttps://www.securityweek.com/fintech-firm-wealthsimple-says-supply-chain-attack-resulted-in-data-breach/
- infosecurity-magazine.comhttps://www.infosecurity-magazine.com/news/wealthsimple-confirms-data-breach/
- cbc.cahttps://www.cbc.ca/news/business/wealthsimple-data-security-breach-1.7626565