Attaque

Experts Entreprendre : 2,7 millions de fichiers en fuite après une cyberattaque

Experts Entreprendre, cabinet français d’expertise comptable, d’audit et de conseil, fait l’objet d’une importante revendication de cyberattaque par le groupe de ransomware Everest, le même jour que Capgemini. Il affirme détenir 1,13 To de données représentant près de 2,7 millions de fichiers issus de l’environnement interne du cabinet.

Les cybercriminels ont lancé un compte à rebours avant une éventuelle publication des données. Cyberattaque.org s’est procuré plusieurs documents présentés comme issus de cette fuite afin d’en vérifier la nature. Les éléments consultés montrent notamment des documents bancaires, comptables, fiscaux et d’audit appartenant à différents dossiers clients.

Experts Entreprendre cyberattaque

Experts Entreprendre, un cabinet au cœur des données financières de ses clients

Experts Entreprendre intervient dans plusieurs métiers particulièrement sensibles : production comptable, audit, juridique, paie et ressources humaines. Le cabinet accompagne ainsi des entreprises dans leur comptabilité, leurs déclarations fiscales, leurs opérations juridiques, leur gestion de la paie ou encore leurs missions de commissariat aux comptes.

Cette position explique la diversité des informations revendiquées : une compromission d’un cabinet comptable peut exposer non seulement ses propres données, mais aussi celles d’un très grand nombre de clients, dirigeants et salariés.

Près de 2,7 millions de fichiers dans 744 000 dossiers

Selon l’inventaire associé à la revendication, les attaquants auraient récupéré 2 696 108 fichiers répartis dans plus de 744 000 dossiers. Les PDF représentent à eux seuls plus de deux millions de fichiers.

L’ensemble couvrirait de nombreuses années d’activité et réunirait notamment des comptes annuels, déclarations fiscales, bulletins et données de paie, contrats, documents bancaires, dossiers juridiques, pièces d’identité, échanges par e-mail et travaux d’audit.

document en fuite

Cyberattaque.org s’est procuré plusieurs documents

Les documents obtenus par Cyberattaque.org apportent des éléments concrets sur la sensibilité des fichiers revendiqués. Nous avons notamment pu consulter un relevé d’identité bancaire, des documents liés à des missions de commissariat aux comptes, des rapports portant sur des comptes annuels ainsi qu’un document administratif provenant de la Direction générale des Finances publiques.

Nous ne reproduisons volontairement aucune information permettant d’identifier les personnes ou les comptes concernés. Ces documents montrent toutefois que la fuite ne se limite pas à de simples fichiers techniques et touche potentiellement directement les dossiers professionnels et financiers gérés par le cabinet.

Banque, fiscalité, paie et pièces d’identité

L’inventaire revendiqué fait apparaître un périmètre particulièrement large, avec plus de 630 000 fichiers associés à la fiscalité, près de 280 000 liés aux ressources humaines et à la paie et environ 179 000 liés aux activités bancaires, de trésorerie ou de financement.

Plusieurs milliers de fichiers sont également classés comme documents d’identité ou données personnelles, avec des références à des cartes d’identité, passeports, titres de séjour, justificatifs de domicile ou documents liés aux salariés et dirigeants.

Un risque qui dépasse largement le cabinet lui-même

La principale inquiétude vient du croisement possible entre ces différentes catégories. Pour une même entreprise ou une même personne, les attaquants pourraient disposer simultanément d’informations comptables, bancaires, fiscales, juridiques et RH.

Ces données peuvent alimenter des tentatives de fraude au président, changement frauduleux de RIB, phishing ciblé, usurpation d’identité ou escroqueries contre des salariés et partenaires. Les documents juridiques et financiers peuvent également révéler des informations confidentielles sur la situation ou les opérations de certaines entreprises.

Les données ne sont pas encore publiées intégralement

À ce stade, le groupe affiche toujours un compte à rebours avant la publication annoncée de l’ensemble des fichiers. La présence de documents obtenus par Cyberattaque.org permet de crédibiliser la nature d’une partie des données revendiquées, mais ne permet pas de vérifier indépendamment les 1,13 To et 2,7 millions de fichiers annoncés dans leur totalité.

La revendication s’inscrit dans une stratégie classique de double extorsion : les cybercriminels utilisent la menace de publication des données pour faire pression sur leur victime. Aucun élément disponible ne permet toutefois d’affirmer que les systèmes d’Experts Entreprendre ont également été chiffrés.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires