Ernst & Young (EY) a révélé une violation de données après que des attaquants ont obtenu un accès non autorisé à une plateforme tierce de gestion de services informatiques utilisée pour soutenir les opérations fiscales de l’entreprise. L’incident a révélé des documents téléchargés via des tickets de support, dont certains contenaient des informations fiscales sensibles des clients et des documents financiers. EY a commencé à informer les personnes concernées, bien qu’elle n’ait pas divulgué combien de personnes ont été touchées ni identifié le prestataire tiers impliqué.
Selon la notification envoyée aux clients concernés, une activité suspecte a été détectée le 23 avril 2026. EY a immédiatement lancé une enquête interne avec l’aide de spécialistes externes de la cybersécurité. L’enquête a déterminé qu’une personne non autorisée avait accès à la plateforme entre le 28 mars et le 12 avril 2026, période durant laquelle des documents appartenant à plusieurs clients ont été téléchargés.
La plateforme compromise a été utilisée par le personnel informatique d’EY pour fournir un support technique aux équipes chargées du travail fiscal des clients. Les demandes de soutien soumises via le système peuvent inclure des pièces jointes contenant des documents fiscaux, ce qui signifie que les fichiers exposés peuvent contenir des informations personnelles et financières fournies par des clients dans le cadre de services de préparation et de conseil fiscal. EY n’a pas publié de liste complète des types de données concernés car le contenu varie selon le ticket de support individuel.
Dans les avis soumis aux régulateurs de l’État, EY a indiqué que les informations exposées pouvaient inclure des noms et des documents contenant des détails personnels ou financiers liés aux déclarations fiscales. Les rapports déposés auprès des autorités des États américains indiquent que, dans certains cas, les dossiers compromis pouvaient également contenir des numéros de sécurité sociale, des informations de compte financier, des détails de cartes de paiement et d’autres données personnelles sensibles.
L’entreprise a déclaré avoir sécurisé la plateforme affectée après avoir découvert l’intrusion et mis en place des mesures de sécurité supplémentaires pour réduire le risque d’incidents similaires. EY a également signalé la violation aux forces de l’ordre et propose des services gratuits de protection d’identité et de surveillance du crédit aux personnes concernées. L’entreprise a indiqué qu’elle n’était pas au courant d’une utilisation abusive des informations exposées, mais a encouragé les destinataires de la notification à surveiller les comptes financiers, à examiner les rapports de crédit et à rester vigilants en cas de tentative de phishing ou de vol d’identité.
EY est l’un des quatre plus grands cabinets comptables et de services professionnels au monde, fournissant des services de fiscalité, d’audit, de conseil et de conseil à des organisations dans plus de 150 pays. L’entreprise n’a pas attribué l’attaque à un acteur malveillant spécifique, et aucun groupe de ransomware n’a publiquement revendiqué l’incident. L’enquête est toujours en cours, et EY n’a pas indiqué si des notifications supplémentaires seront publiées à mesure que les enquêteurs poursuivront la détermination de l’ampleur complète de la violation.