Une fuite de donnees chez Ernst and Young expose les declarations fiscales des clients via un systeme de support tiers

Ernst and Young a revele une fuite de donnees dans laquelle des attaquants ont accede a une plateforme de gestion de services informatiques tierce utilisee par le cabinet comptable pour sa pratique fiscale et ont telecharge des documents contenant des informations financieres de clients.

La fuite a suivi un schema familier : un outil d’un fournisseur de confiance, contenant des donnees sensibles comme sous-produit courant des operations de support, est devenu le point d’entree. EY a informe les clients concernes qu’un tiers non autorise a accede a la plateforme externe de tickets de support entre le 28 mars et le 12 avril 2026. L’entreprise a detecte l’activite anormale le 23 avril et a lance une enquete avec des experts externes en cybersecurite.

Un systeme de support comme referentiel de donnees

La plateforme compromise etait utilisee par le personnel informatique d’EY pour gerer les demandes de support liees aux missions fiscales — le genre de systeme de tickets qui existe dans presque toutes les grandes organisations. Le probleme est que les tickets de support incluent regulierement des pieces jointes : formulaires fiscaux, pieces d’identite, releves financiers et autres fichiers que les clients soumettent dans le cadre de leur engagement. Ce qui est une commodite pour les employes du support devient un tresor pour les attaquants.

Support evidence-based journalism. At 1ban.news, every article is built on careful research, multiple sources, and a commitment to accuracy over sensationalism. If you value independent reporting, please consider supporting our work.

Contribute today

“Enlevez le nom de l’entreprise et cette histoire est une histoire familiere racontee a nouveau avec de nouvelles dates,” a ecrit la firme d’analyse en securite Hoplon InfoSec dans son evaluation de l’incident. “Un outil construit pour la commodite s’est tranquillement transforme en referentiel de donnees sensibles, personne ne l’a remarque pendant des semaines, et maintenant de vraies personnes doivent gerer les consequences.”

EY a notifie les personnes concernees par le biais de declarations aupres des regulateurs d’Etat en Californie et au Vermont. Le cabinet a propose des services gratuits de surveillance et de restauration d’identite via Experian, avec une date limite d’inscription au 31 octobre. Il n’a pas divulgue le nombre total de clients concernes ni si les donnees volees ont ete utilisees a des fins de fraude.

Le risque croissant des tiers

EY est l’un des quatre plus grands cabinets de services professionnels au monde, employant plus de 400 000 personnes dans 150 pays. Une fuite de donnees a cette echelle — impliquant des declararations fiscales, qui sont parmi les documents les plus sensibles qu’un individu ou une entreprise puisse confier a un tiers — souligne a quel point la surface d’attaque des entreprises modernes s’etend bien au-dela de leurs propres pare-feu.

Les cabinets d’avocats Edelson Lechtzin ont annonce une enquete sur d’eventuelles recours collectifs au nom des personnes concernees. Le cabinet a note que la fuite impliquait des documents contenant des “informations personnelles et des details financiers lies aux declarations fiscales des clients.”

EY a declare avoir securise ses systemes, supprime l’acces non autorise et informe les forces de l’ordre federales. L’entreprise a affirme n’avoir “aucune indication qu’une personne concernee ait ete specifiquement ciblee.”

Sources : Avis de fuite de donnees d’Ernst & Young (PRNewswire/Edelson Lechtzin, juillet 2026) ; Fuite de donnees EY : des informations fiscales exposees lors d’un piratage tiers (CyberSec Guru, juillet 2026) ; Une fuite de donnees chez EY expose des documents fiscaux (Cybernews, juillet 2026)

Traduit par Lydie

Scroll to Top