ShinyHunters revendique la violation d'Ernst and Young, menace de divulguer les données fiscales volées d'ici le 31 juillet.

Le groupe d'extorsion ShinyHunters a revendiqué la responsabilité d'une fuite de données chez Ernst and Young, fixant au 31 juillet une date limite pour que le cabinet prenne contact, sous peine de voir les données volées publiées. Le groupe affirme avoir obtenu des identifiants EY via une attaque sur la chaîne d'approvisionnement, utilisés pour accéder aux environnements Jira, GitHub et Azure – bien plus profondément que le système de tickets de support tiers qu'EY avait publiquement reconnu comme compromis, selon BleepingComputer.
Ernst and Young a divulgué l'incident plus tôt ce mois-ci, confirmant qu'une plateforme de gestion des services IT utilisée par le personnel d'EY avait été compromise. L'entreprise a détecté une activité inhabituelle le 23 avril et a déterminé qu'un accès non autorisé avait eu lieu entre le 28 mars et le 12 avril 2026. Durant cette fenêtre, un attaquant a téléchargé des documents contenant des tickets de support qui peuvent inclure des informations fiscales de clients, ainsi que des données personnelles et financières utilisées pour préparer les déclarations d'impôts.
EY n'a pas divulgué le nombre de clients concernés ni la nature exacte des informations exposées. Les clients touchés se voient offrir 24 mois de surveillance d'identité via Experian, et les forces de l'ordre fédérales ont été averties.
ShinyHunters revendique un accès plus large
ShinyHunters a déclaré à BleepingComputer que les identifiants volés lors de l'attaque sur la chaîne d'approvisionnement leur ont donné accès à la gestion de projet Jira d'EY, aux dépôts de code GitHub et aux environnements cloud Azure – bien plus étendu que ce qu'EY a publiquement caractérisé.
Ernst and Young n'a pas confirmé les affirmations spécifiques de ShinyHunters. La date limite du 31 juillet est une tactique d'extorsion standard – le groupe ajoute des entreprises à son site de fuites et exige un contact, avec la menace de publier les données volées comme levier.
Le palmarès de ShinyHunters
ShinyHunters a un historique documenté de ciblage de grandes organisations, notamment Ticketmaster et Santander Bank. Leur méthode – des attaques sur la chaîne d'approvisionnement compromettant les identifiants via des fournisseurs tiers – est devenue l'un des vecteurs les plus efficaces pour pénétrer les grandes entreprises. EY fait partie des Big Four cabinets d'audit, servant des milliers de clients corporate dans le monde. L'exposition des déclarations fiscales des clients aurait des conséquences significatives pour les particuliers et les entreprises concernés.
Originally reported by BleepingComputer. Read the original article for additional details.
View original source