Ernst & Young a divulgué une brèche de données via la compromission d'un fournisseur tiers de support IT. Des documents fiscaux et financiers de clients ont été téléchargés entre le 28 mars et le 12 avril 2026.
En bref
- Ernst & Young a subi une brèche via la compromission d'une plateforme tierce de tickets IT — des documents fiscaux et financiers clients ont été exfiltrés
- Fenêtre d'accès non autorisé : 28 mars au 12 avril 2026 (15 jours), détectée seulement le 23 avril 2026 — 26 jours après le début de l'intrusion
- EY propose 24 mois de monitoring d'identité via Experian aux personnes affectées — le nombre de victimes et le nom du fournisseur compromis n'ont pas été divulgués
Les faits
Ernst & Young (EY), l'un des quatre plus grands cabinets d'audit et de conseil au monde (Big Four), a divulgué en juillet 2026 une brèche de données affectant des informations personnelles et financières de clients. La nature de l'incident est révélatrice d'une tendance structurelle du paysage cyber contemporain : la compromission ne visait pas les systèmes centraux d'EY, mais une plateforme tierce de gestion de tickets de support IT utilisée par les équipes informatiques internes d'EY pour assister les équipes en charge de la préparation fiscale des clients. Le maillon faible était un fournisseur, pas EY directement.
Les faits établis, selon les notifications de brèche et les analyses de SecurityAffairs, BleepingComputer et Cyber Insider, sont les suivants : un acteur non identifié a obtenu un accès non autorisé à cette plateforme tierce de support IT entre le 28 mars 2026 et le 12 avril 2026, soit une fenêtre de 15 jours d'accès continu. Pendant cette période, l'attaquant a téléchargé des documents attachés aux tickets de support. Ces pièces jointes, associées aux demandes d'assistance IT des équipes EY traitant les dossiers fiscaux clients, contenaient des données sensibles extraites des systèmes de préparation fiscale.
L'anomalie a été détectée par EY le 23 avril 2026, soit 11 jours après la fin de la fenêtre d'accès et 26 jours après le début de l'intrusion. Ce délai de détection illustre une réalité que les équipes sécurité connaissent bien : les systèmes tiers intégrés dans les workflows métier sont souvent les moins surveillés, les moins couverts par les outils SIEM/EDR, et les premiers à être négligés lors des revues de sécurité. Une fois l'intrusion identifiée, EY a mandaté une firme de cybersécurité indépendante pour l'investigation forensique et a notifié les autorités compétentes.
La nature des données exposées est particulièrement sensible. Les documents téléchargés contenaient des informations personnelles et financières liées aux investissements d'individus dans des fonds gérés par des clients institutionnels d'EY, ainsi que des données financières utilisées dans la préparation de déclarations fiscales. Dans la pratique quotidienne, les tickets de support IT d'un système de préparation fiscale peuvent contenir des extraits de données client, des fichiers d'import ou d'export, des exemples de calculs avec données réelles, des captures d'écran de formulaires pré-remplis — autant d'informations à haute valeur pour des acteurs malveillants ciblant le phishing personnalisé, l'usurpation d'identité fiscale ou les arnaques BEC (Business Email Compromise).
Deux aspects de la communication d'EY ont été critiqués par les experts en sécurité et les avocats spécialisés. Premier point : EY n'a pas divulgué le nombre exact de personnes affectées. Second point : le nom du fournisseur tiers compromis n'a pas été rendu public. Dans le contexte des obligations RGPD pour les données de résidents européens, cette opacité soulève des questions. Le RGPD impose une notification aux personnes concernées dans les meilleurs délais lorsque la brèche est susceptible d'engendrer un risque élevé pour leurs droits et libertés — notamment lorsque des données financières sont compromises. Le cabinet classaction.org signale d'ores et déjà des recours collectifs potentiels aux États-Unis.
Pour les personnes affectées, EY propose 24 mois de surveillance d'identité et de services de restauration via Experian. Cette offre, standard dans les notifications de breach nord-américaines, reste néanmoins insuffisante face à la sensibilité de données fiscales dont l'exploitation peut survenir bien au-delà de 24 mois. L'usurpation d'identité fiscale — consistant à déposer de fausses déclarations d'impôts au nom d'une victime pour détourner des remboursements — peut n'apparaître qu'un à deux ans après la compromission initiale des données. Aucun groupe ransomware n'a revendiqué l'attaque au 20 juillet 2026, laissant l'attribution ouverte.
L'incident EY s'inscrit dans une série inquiétante visant les fournisseurs de services professionnels via leurs outils tiers. PricewaterhouseCoopers avait subi un incident similaire en 2024 via un outil tiers de gestion documentaire. Deloitte avait été touché en 2023 dans la brèche massive de MOVEit Transfer. Ces cabinets agrègent des données sensibles de centaines de clients majeurs, les font transiter dans des outils de workflow souvent insuffisamment surveillés, et représentent donc une cible à haute valeur pour les attaquants cherchant à maximiser l'impact d'une intrusion unique.
Pour les entreprises françaises et européennes clientes d'EY, l'incident pose des questions directes de conformité RGPD. Si des données personnelles de résidents européens figuraient parmi les documents exfiltrés, EY est tenue de notifier la CNIL (et les autorités homologues dans les autres États membres) dans un délai de 72 heures suivant la détection. L'écart entre la détection le 23 avril et la divulgation publique en juillet soulève des interrogations sur le respect de cette obligation. La gestion de la chaîne de sous-traitance et la due diligence sur les outils tiers intégrés aux workflows de traitement de données personnelles redeviennent un sujet prioritaire pour les DPO et RSSI.
Impact et exposition
Sont directement concernées les personnes dont des données fiscales ou financières figuraient dans les tickets de support EY entre le 28 mars et le 12 avril 2026. Toute organisation cliente d'EY utilisant des services de préparation fiscale ou de gestion d'investissements peut avoir des données exposées. Les risques identifiés comprennent : spear phishing exploitant les détails fiscaux connus, usurpation d'identité fiscale (dépôt de fausses déclarations pour capter des remboursements), arnaques BEC ciblant les relations financières des entreprises affectées, et exploitation à long terme des informations sur les investissements pour des fraudes financières.
Recommandations
- Surveiller les communications suspectes — Rester vigilant face aux emails ou appels se réclamant d'EY, d'autorités fiscales ou de services financiers contenant des détails personnels spécifiques — signe possible d'exploitation des données volées.
- Activer le monitoring d'identité proposé par EY — Si vous êtes notifié par EY comme personne affectée, activer immédiatement le service Experian offert gratuitement.
- Audit de la chaîne de sous-traitance pour les entreprises — Recenser tous les outils tiers ayant accès à des données sensibles (ITSM, CRM, portails collaboratifs) et évaluer leur niveau réel de sécurité.
- Imposer des clauses contractuelles de notification rapide — Tout contrat avec un fournisseur manipulant des données sensibles doit inclure une obligation de notification en moins de 72h en cas de brèche suspectée, alignée sur le RGPD.
- Implémenter des politiques DLP sur les plateformes de ticketing — Les tickets ITSM ne devraient jamais contenir de données clients non chiffrées. Des règles DLP doivent détecter et bloquer les pièces jointes contenant des données personnelles ou financières.
Comment savoir si mes données sont concernées par la brèche EY ?
EY contacte directement par courrier ou email les personnes identifiées comme affectées. Si vous êtes client d'EY pour des services fiscaux ou d'investissement et que vous n'avez pas encore reçu de notification, contactez votre interlocuteur habituel chez EY pour demander explicitement si vos données figuraient dans les systèmes concernés. En France, si vous n'avez pas reçu de notification dans un délai raisonnable, vous pouvez saisir la CNIL. Surveillez également vos avis d'imposition et relevés financiers pour détecter toute anomalie pouvant indiquer une usurpation d'identité fiscale.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
CVE-2026-42533 : faille nginx vieille de 15 ans, RCE
Une vulnérabilité critique dans nginx (CVE-2026-42533), silencieusement exploitable depuis 2011, permet un RCE pré-authentification via un débordement de heap dans le moteur de script. Patch disponible depuis le 15 juillet 2026.
Microsoft Project Perception défie Anthropic Mythos
Microsoft s'apprête à lancer Project Perception, un système IA multi-modèles combinant ses propres modèles avec ceux d'OpenAI et d'Anthropic pour automatiser la détection de vulnérabilités à moindre coût.
SleeperGem : attaque supply chain via comptes RubyGems
Des chercheurs d'Aikido Security ont découvert SleeperGem, une attaque supply chain RubyGems exploitant des comptes dormants pour livrer des malwares persistants sur les postes développeurs.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire