De nouvelles divulgations ont élargi le cercle des victimes de la violation de données d'EY, avec Goldman Sachs et Man Group désignés comme organisations supplémentaires touchées par l'incident de piratage survenu plus tôt cette année, selon le Financial Times. La violation de données d'EY à laquelle Goldman Sachs est désormais liée constitue une étude de cas utile sur la manière dont une compromission chez un cabinet de services professionnels peut s'étendre bien au-delà du cabinet lui-même.
Le rapport source est bref, cet article s'en tient donc à ce qu'il établit et signale clairement ce qui reste inconnu.
Ce que les nouvelles divulgations révèlent
L'évolution centrale est l'allongement de la liste des parties touchées. Goldman Sachs, l'une des plus grandes banques d'investissement au monde, et Man Group, un important gestionnaire d'actifs, ont été identifiés comme victimes liées au piratage antérieur chez EY. Le rapport décrit ces divulgations comme élargissant le cercle des victimes d'un incident survenu plus tôt cette année.
La source ne précise pas combien de personnes ou d'enregistrements sont concernés dans chaque entreprise, quelles informations spécifiques leur ont été dérobées, ni quand chaque organisation a eu connaissance de l'exposition. Ce sont des lacunes importantes, et les lecteurs doivent traiter avec prudence tout chiffre circulant ailleurs, à moins qu'il ne provienne des entreprises ou des régulateurs eux-mêmes.
Comment une violation chez un fournisseur tiers se propage aux clients
Les auditeurs, conseillers fiscaux et consultants occupent une position inhabituelle. Pour faire leur travail, ils détiennent des copies de documents sensibles de leurs clients : états financiers, dossiers fiscaux, coordonnées bancaires et informations sur les propres clients ou investisseurs de ces clients. Cela en fait des cibles concentrées. Un attaquant qui pénètre dans un tel cabinet peut atteindre les données appartenant à des dizaines ou des centaines d'organisations à la fois.
C'est pourquoi la liste des victimes tend à s'allonger après la première divulgation. Chaque client du fournisseur compromis doit déterminer si ses données sont concernées, et chacun prend sa propre décision sur le moment et la manière de divulguer. Le résultat est un filet d'annonces sur des semaines ou des mois, ce qui correspond à ce que nous observons ici.
Le schéma ne se limite pas à la finance. Une violation chez un prestataire de transport, par exemple, a entraîné l'exposition des coordonnées de clients dans le cas couvert par notre rapport sur la violation chez le partenaire d'expédition de Trezor ayant exposé 13 000 acheteurs. L'entreprise dont le nom figure sur le produit n'était pas celle qui a été piratée, et pourtant ses clients ont tout de même été touchés.
Ce que l'on sait et ce que l'on ignore sur les données exposées
Ce que l'on sait : l'incident s'est produit plus tôt cette année, EY était la cible initiale, et Goldman Sachs et Man Group ont désormais été désignés comme victimes supplémentaires.
Ce qui n'est pas établi dans les sources :
- Si des données clients, des données d'employés ou des données concernant les propres clients des entreprises étaient impliquées
- Le nombre de personnes touchées dans l'une ou l'autre des entreprises
- Si les données ont été publiées ou utilisées à mauvais escient
- Quelles notifications, le cas échéant, les personnes ont reçues
Tant que les entreprises ou les régulateurs ne fournissent pas plus de détails, il est sage d'éviter de présumer le pire comme le meilleur. Les grandes institutions divulguent souvent par étapes, et le tableau initial peut évoluer.
Ce que cela signifie pour vous
Vous n'avez peut-être jamais entendu parler des systèmes internes d'EY, mais vous pouvez tout de même être concerné si une banque, un fonds ou un employeur avec lequel vous traitez a fait appel à un fournisseur qui a été compromis. Peu de gens choisissent les fournisseurs de leur institution, et les notifications de violation proviennent souvent d'une entreprise que vous ne reconnaissez pas.
Cela joue dans les deux sens. Premièrement, une lettre ou un courriel concernant une violation chez un fournisseur peut être légitime, donc ne le rejetez pas d'emblée. Deuxièmement, les nouvelles de violations sont un prétexte favori des escrocs, alors vérifiez tout message en vous rendant directement sur le site officiel de l'institution plutôt qu'en cliquant sur les liens de la notification.
La même dynamique apparaît dans des incidents plus petits. Notre couverture de la violation de données de SafePal touchant près de 40 000 clients montre comment les coordonnées de clients peuvent finir entre de mauvaises mains même lorsque le produit lui-même est conçu autour de la sécurité.
Ce que les particuliers devraient faire après une violation chez un fournisseur
Vous n'avez pas besoin d'attendre la confirmation que vos propres données ont été dérobées. Des mesures raisonnables et peu coûteuses incluent :
- Surveillez vos comptes. Examinez vos relevés bancaires, de courtage et de carte de crédit à la recherche d'activités inhabituelles, et activez les alertes de transaction.
- Consultez vos rapports de crédit. Envisagez une alerte de fraude ou un gel de crédit si vous recevez une notification indiquant que des identifiants sensibles étaient impliqués.
- Soyez sceptique face aux messages inattendus. L'hameçonnage suit souvent les nouvelles de violations. Ne partagez pas de codes, de mots de passe ou de données personnelles en réponse à un contact non sollicité.
- Utilisez des mots de passe uniques et l'authentification multifacteur. Cela limite les dégâts si un identifiant a été exposé.
- Conservez les lettres de notification. Elles peuvent être utiles si vous devez ultérieurement contester une fraude ou demander la surveillance de crédit offerte par l'entreprise concernée.
L'essentiel
La violation de données d'EY à laquelle Goldman Sachs et Man Group ont désormais été associés rappelle que vos données ne sont aussi sûres que le maillon le plus faible de la chaîne. L'ampleur complète reste floue, alors surveillez les mises à jour officielles des entreprises concernées. En attendant, surveillez vos comptes, renforcez la sécurité de vos comptes et traitez avec prudence les messages inattendus liés à une violation. Pour plus d'exemples de la manière dont l'exposition par des tiers se déroule, lisez nos rapports sur la violation chez le partenaire d'expédition de Trezor et la violation de SafePal.




