Ce que ShinyHunters revendique à propos d'Ernst & Young
Le groupe d'extorsion ShinyHunters a ajouté Ernst & Young, l'un des plus grands cabinets de services professionnels au monde, à sa liste de victimes présumées. Selon la revendication, le groupe affirme avoir obtenu un accès via une compromission de la chaîne d'approvisionnement impliquant une plateforme de support informatique tierce, en utilisant des identifiants volés pour atteindre des systèmes internes, dont une instance Jira, et en extrayant finalement des données de déclarations fiscales. ShinyHunters aurait fixé au 31 juillet la date limite pour qu'EY réponde, menaçant de publier les documents volés si le cabinet ne prend pas contact.
À l'heure actuelle, il s'agit d'une revendication de ransomware de ShinyHunters contre Ernst & Young, et non d'une violation confirmée. Aucun fichier échantillon, base de données divulguée ou preuve vérifiée de manière indépendante de données fiscales volées n'a fait surface publiquement. La revendication repose pour l'instant entièrement sur les déclarations de ShinyHunters elles-mêmes, publiées sur son site de fuite et relayées sur les canaux des chercheurs en sécurité et les réseaux sociaux.
Pourquoi il n'existe encore aucune preuve vérifiée de fuite
Les groupes de ransomware et d'extorsion publient régulièrement des revendications bien avant de produire une preuve exploitable, voire parfois sans jamais en fournir. Une annonce sur un site de fuite n'équivaut pas à une violation de données confirmée. La vérification exige généralement soit que l'entreprise reconnaisse un incident, soit que des chercheurs en sécurité mettent en correspondance des échantillons divulgués avec des enregistrements réels, soit que les attaquants publient suffisamment de données pour authentifier le vol.
Dans le cas d'Ernst & Young, les détails qui circulent – un angle de chaîne d'approvisionnement via un prestataire de support informatique, un vol d'identifiants et un accès à Jira – sont cohérents avec les tactiques que ShinyHunters a déjà employées. Mais la cohérence avec le comportement passé ne constitue pas une confirmation. Tant qu'EY n'aura pas publié de déclaration officielle ou que des données vérifiables n'apparaîtront pas, la revendication doit être considérée comme non prouvée. Cette distinction est importante, car une panique prématurée ou un rejet hâtif comportent tous deux des risques pour les clients et les employés qui pourraient être affectés d'une manière ou d'une autre.
Comment les groupes de ransomware utilisent les revendications non vérifiées comme levier
C'est là que la situation d'Ernst & Young s'inscrit dans un schéma plus large et de plus en plus familier. ShinyHunters a pris l'habitude de nommer de grandes organisations reconnaissables, puis d'utiliser le poids de cette notoriété pour faire pression en vue d'une réponse, que la violation sous-jacente soit ou non pleinement étayée. Un cabinet de la taille d'EY fait l'objet d'une surveillance immédiate dès que son nom apparaît sur un site de fuite, même si les allégations techniques qui le sous-tendent restent non vérifiées.
Le groupe a adopté une approche similaire avec d'autres cibles. Il a revendiqué une violation de Exact Sciences, l'entreprise de diagnostic à l'origine du test Cologuard, plaçant des données de santé sensibles au cœur de la tentative d'extorsion. Il a également revendiqué la responsabilité d'une violation chez Baker Distributing, un important distributeur de CVC et de réfrigération, et allégué le vol de dossiers financiers liés à Addi.com, une société colombienne de services financiers. Dans chaque cas, l'annonce elle-même, et non nécessairement des preuves tangibles, a exercé l'essentiel de la pression. Un incident distinct impliquant Cushman & Wakefield montre comment plusieurs groupes d'extorsion peuvent revendiquer des victimes qui se chevauchent, ajoutant encore à la confusion pour quiconque tente d'évaluer ce qui s'est réellement passé.
La stratégie est simple : nommer une marque de confiance et de premier plan génère rapidement une couverture médiatique et de l'anxiété chez les clients, souvent plus vite que l'entreprise visée ne peut enquêter et répondre. Cette asymétrie constitue le levier.
Ce que cela signifie pour vous
Si vous êtes client, fournisseur ou employé d'Ernst & Young, la démarche responsable pour l'instant est la prudence, et non l'attente d'une confirmation. Les groupes de ransomware tirent profit lorsque les gens supposent que l'absence de nouvelle signifie l'absence de risque. Compte tenu de la nature de la revendication – des données de déclarations fiscales prétendument dérobées via une chaîne d'approvisionnement –, toute personne ayant une relation financière ou professionnelle avec EY devrait envisager la possibilité d'une exposition jusqu'à ce que le cabinet clarifie la situation.
Des mesures pratiques ont du sens quelle que soit l'issue de cette revendication particulière de ransomware de ShinyHunters contre Ernst & Young. Soyez attentif aux tentatives d'hameçonnage faisant référence à EY, à des déclarations fiscales ou à des relations d'audit, car les attaquants utilisent souvent la publicité autour d'une violation présumée pour élaborer des escroqueries de suivi convaincantes. Si vous avez partagé des documents financiers ou fiscaux sensibles avec EY, envisagez de surveiller vos comptes et votre activité de crédit de plus près dans les semaines à venir. Les employés doivent être vigilants face aux invites de connexion inhabituelles ou aux demandes de réinitialisation d'identifiants, car le point d'intrusion allégué impliquait une plateforme de support informatique tierce, un rappel que l'accès via la chaîne d'approvisionnement reste l'un des moyens les plus courants pour les attaquants d'atteindre des organisations par ailleurs bien défendues.
L'essentiel
La revendication de ShinyHunters contre Ernst & Young est suffisamment grave pour être prise au sérieux, mais il ne s'agit pas encore d'une violation confirmée. Le schéma observé dans ses autres cibles présumées, du diagnostic de santé à la distribution en passant par les sociétés de services financiers, montre un groupe qui compte autant sur la revendication elle-même que sur les données qui la sous-tendent. Considérez ceci comme une incitation à examiner votre propre exposition et à renforcer vos habitudes de sécurité de base dès maintenant, plutôt que d'attendre une confirmation qui pourrait ou non arriver selon le calendrier du groupe. Se tenir informé, suivre les communications officielles d'EY et faire preuve de scepticisme face aux messages non sollicités faisant référence à cet incident sont les mesures les plus pratiques à prendre tandis que la situation évolue.




