Le groupe d’extorsion ShinyHunters a revendiqué la responsabilité d’une violation de données récemment révélée par la société de services professionnels Ernst & Young (EY), alléguant avoir accédé aux systèmes de l’entreprise par une compromission de la chaîne d’approvisionnement. EY n’a pas confirmé que ShinyHunters était derrière l’incident, et les affirmations du groupe n’ont pas été vérifiées de manière indépendante.
Plus tôt ce mois-ci, EY a révélé qu’une plateforme de gestion des services informatiques tierce utilisée par ses équipes de support avait été compromise. Selon l’entreprise, la plateforme est utilisée par le personnel informatique assistant les équipes qui effectuent des tâches fiscales pour des clients.
EY a indiqué avoir détecté une activité suspecte le 23 avril et déterminé qu’une partie non autorisée avait accès à la plateforme de support entre le 28 mars et le 12 avril. Durant cette période, plusieurs documents ont été téléchargés depuis le système.
L’entreprise a indiqué que les tickets de support soumis via la plateforme pourraient contenir des documents liés au travail fiscal des clients. Selon sa notification, certains des fichiers téléchargés incluaient des informations personnelles et financières utilisées ou associées à la préparation des déclarations fiscales.
EY n’a pas identifié la plateforme de support tierce impliquée dans la fuite. L’entreprise n’a pas non plus divulgué le nombre de personnes concernées ni fourni une analyse détaillée des informations exposées.
Lorsque l’incident a été annoncé pour la première fois, aucune opération de ransomware ou d’extorsion n’avait publiquement revendiqué la responsabilité. Cela a changé après que ShinyHunters a ajouté EY à son site de fuite et menacé de publier ce qu’il a décrit comme des données d’entreprise volées si le contact n’était pas établi avant le 31 juillet 2026.
Le groupe a également affirmé avoir obtenu les identifiants EY via une attaque sur la chaîne d’approvisionnement avant de les utiliser pour accéder aux environnements Jira, GitHub et Azure de l’entreprise. Ces allégations proviennent uniquement de l’acteur malveillant et n’ont pas été confirmées par EY ni vérifiées de manière indépendante.
ShinyHunters n’a pas identifié le tiers qu’il affirme avoir compromis ni fourni de preuves étayant son récit de l’intrusion. Le groupe a en outre allégué avoir obtenu des informations supplémentaires au-delà des documents auxquels EY avait reconnu avoir été consultés, mais n’a pas divulgué la nature des données présumées.
Après la découverte de l’incident, EY a déclaré avoir sécurisé l’environnement affecté, supprimé l’accès non autorisé et informé les forces de l’ordre fédérales. L’entreprise n’a pas commenté publiquement si elle avait reçu une demande d’extorsion de ShinyHunters ou si elle pensait que le groupe était responsable de l’attaque.
Dans le cadre de sa réponse, EY offre aux clients concernés 24 mois de services de surveillance et de restauration d’identité via Experian. L’entreprise n’a pas communiqué de détails supplémentaires sur l’enquête, tandis que les allégations faites par ShinyHunters restent non vérifiées.