En bref

  • Une faille dans le logiciel Checkmarx utilisé par EY a permis un accès non autorisé aux données personnelles et financières de clients de Goldman Sachs Wealth Management et de Man Group entre le 28 mars et le 12 avril 2026.
  • Les données exposées incluent noms, adresses, numéros d'identification fiscale, adresses e-mail et informations financières ; les systèmes propres de Goldman Sachs et Man Group n'ont pas été compromis.
  • L'incident illustre le risque de la chaîne d'approvisionnement dans les services professionnels : un cabinet tiers accède à des données ultra-sensibles et son outillage interne peut devenir un vecteur d'exfiltration.

Comment une vulnérabilité dans l'outil de sécurité d'EY a exposé les clients des plus grandes banques mondiales

Le 6 octobre 2026, Bloomberg a révélé qu'Ernst & Young (EY), l'un des quatre grands cabinets d'audit mondiaux, avait subi une violation de données impliquant les informations personnelles et financières de clients de Goldman Sachs Wealth Management et du fonds spéculatif britannique Man Group. L'incident, initialement divulgué par EY en juillet 2026, a pris une nouvelle ampleur avec la confirmation publique par les entreprises concernées et la révélation des détails techniques de l'attaque rapportés par Bloomberg et CybersecurityNews.

L'origine de la brèche est une vulnérabilité dans Checkmarx, un outil de sécurité applicative de type SAST (Static Application Security Testing) utilisé par EY dans ses environnements internes. Checkmarx est un logiciel israélien largement déployé dans les grandes organisations pour analyser le code source à la recherche de failles de sécurité — une ironie particulièrement cruelle : l'outil destiné à identifier les vulnérabilités dans les applications est lui-même devenu le vecteur de la compromission du cabinet d'audit.

La fenêtre d'accès non autorisé s'étend du 28 mars au 12 avril 2026, soit seize jours pendant lesquels des données sensibles ont été accessibles à des tiers non autorisés. EY a indiqué qu'il s'agissait d'une "vulnérabilité" dans le logiciel, sans préciser si elle correspondait à une faille connue et non corrigée (zero-day exploité ou N-day négligé) ou si elle résultait d'une mauvaise configuration de l'instance Checkmarx déployée par le cabinet. Cette distinction est importante pour évaluer la responsabilité du vendor versus celle de l'opérateur.

Les catégories de données exposées incluent : noms complets, adresses postales, numéros d'identification fiscale (équivalents des SSN aux États-Unis ou des NI en Grande-Bretagne), adresses e-mail et informations financières. Pour des clients de la branche Wealth Management de Goldman Sachs — qui gère les portefeuilles de clients fortunés et ultra-fortunés — ces informations représentent un profil d'identité et de patrimoine extrêmement précieux pour des opérations de fraude, d'usurpation d'identité ou d'ingénierie sociale très ciblée.

Goldman Sachs a confirmé que ses propres systèmes et infrastructure informatique n'avaient pas été affectés, et que les actifs des clients restent sécurisés. Man Group, coté à la bourse de Londres et gérant plus de 175 milliards de dollars d'actifs sous gestion, a formulé la même déclaration. Les deux firmes ont toutefois exigé d'EY une preuve formelle de remédiation et une validation indépendante de la sécurité de la plateforme par une tierce partie. Cette demande de validation souligne le niveau de défiance des clients envers leur prestataire d'audit, dont la mission même est d'attester de la fiabilité des contrôles internes.

La révélation publique est intervenue le même jour que l'annonce du cabinet d'avocats Edelson Lechtzin LLP, qui a ouvert une enquête sur la violation de données de Man Group. Le cabinet américain, spécialisé dans les recours collectifs en droit de la protection des données, a spécifiquement mentionné l'exposition de numéros de sécurité sociale, une donnée particulièrement protégée par le droit américain. Cette annonce laisse présager de potentielles poursuites collectives aux États-Unis, qui pourraient s'avérer très coûteuses pour EY.

EY a indiqué avoir engagé des cabinets de cybersécurité indépendants pour évaluer et sécuriser les systèmes compromis, et avoir mis en place des services de surveillance du crédit et de protection de l'identité pour les personnes affectées. La notification aux clients avait commencé en septembre 2026, selon les données de la plateforme UpGuard qui suit les divulgations de violations de données. Le délai entre la découverte en juillet et la notification publique en septembre/octobre soulève des questions sur la conformité d'EY avec les obligations de notification réglementaires dans les différentes juridictions concernées.

L'incident rappelle le précédent MOVEit Transfer de 2023, où une faille dans un logiciel de transfert de fichiers utilisé par des centaines d'organisations — dont de nombreux cabinets d'audit et prestataires financiers — avait entraîné l'exfiltration de données de dizaines de millions de personnes. Le schéma est identique : une vulnérabilité dans un outil tiers de confiance, utilisé en interne par un prestataire de services professionnels, devient le point d'entrée pour accéder aux données de ses clients finaux, qui n'ont aucune visibilité directe sur la sécurité de cet outil.

Le risque de la chaîne d'approvisionnement dans les services financiers : un angle mort réglementaire en cours de fermeture

L'incident EY met en lumière une réalité souvent sous-estimée dans la gestion du risque cyber des institutions financières : les tiers de confiance — cabinets d'audit, consultants, avocats, agences de notation — accèdent régulièrement à des données extrêmement sensibles dans le cadre de leurs missions légitimes, mais ne sont pas soumis aux mêmes standards de sécurité que leurs clients. Goldman Sachs et Man Group ont des programmes de sécurité de classe mondiale avec des budgets considérables ; leurs prestataires, même parmi les Big Four qui emploient chacun plusieurs centaines de milliers de personnes, peuvent présenter des lacunes dans leur stack technologique interne.

C'est précisément pour adresser ce risque que DORA — le Digital Operational Resilience Act de l'Union européenne, entré pleinement en vigueur en janvier 2025 — impose explicitement aux entités financières de gérer le risque informatique de leurs prestataires critiques de services informatiques. DORA prévoit des obligations d'audit des tiers, des tests de résilience, des clauses contractuelles spécifiques sur la sécurité des données et les délais de notification d'incident. L'affaire EY illustre précisément pourquoi ces obligations sont nécessaires et pourquoi elles ne peuvent pas reposer sur la seule bonne volonté des prestataires.

La nature des données exposées est particulièrement préoccupante dans un contexte d'IA générative. Des numéros fiscaux, adresses et informations financières constituent précisément le type de données utilisées pour personnaliser des attaques de spear-phishing ou de vishing (hameçonnage vocal) alimentées par des modèles de langage. Un attaquant disposant de ces informations peut construire des scénarios de fraude extrêmement convaincants ciblant des clients fortunés ou des directeurs financiers, en se faisant passer pour un conseiller patrimonial, un fiscaliste ou un représentant d'EY lui-même.

Pour les DSI et RSSI des institutions financières, cet incident doit servir de catalyseur pour revoir la politique de gestion des risques tiers (TPRM). Cela implique notamment d'exiger des questionnaires de sécurité détaillés de tous les prestataires accédant à des données sensibles, d'imposer des audits de pénétration réguliers validés par des tiers indépendants, de surveiller les accès via des solutions de gestion des risques tiers, et de contractualiser des obligations de notification d'incident dans des délais stricts — indépendamment des délais légaux, qui peuvent être insuffisants pour des données financières à fort potentiel de fraude.

Ce qu'il faut retenir

  • Une vulnérabilité dans Checkmarx, outil de sécurité applicative d'EY, a exposé des données de clients Goldman Sachs et Man Group pendant 16 jours au printemps 2026 — l'outil de sécurité est lui-même devenu le vecteur.
  • Les cabinets d'audit et prestataires de services professionnels constituent un vecteur d'attaque indirect contre les institutions financières ; leur accès légitime aux données sensibles en fait des cibles de choix pour les attaquants cherchant à contourner les défenses des banques.
  • DORA impose aux entités financières européennes de gérer activement le risque cyber de leurs prestataires critiques — cet incident démontre concrètement pourquoi cette obligation réglementaire est nécessaire.

Que doit faire une institution financière si un prestataire comme EY lui notifie une violation de données ?

L'institution doit immédiatement demander au tiers la liste précise des données exposées et la fenêtre temporelle de la violation, évaluer le risque résiduel pour ses clients, activer son plan de réponse aux incidents tiers, notifier ses propres autorités de régulation si les seuils légaux sont atteints, exiger une preuve de remédiation avec validation indépendante, et envisager des recours contractuels si les obligations de sécurité n'ont pas été respectées. Dans le cadre de DORA, l'entité financière doit également documenter l'incident dans son registre des risques tiers.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact