Étiquette : RansomHouse

  • Les nouvelles lignes de faille du numérique (2/4)

    Les nouvelles lignes de faille du numérique (2/4)

    La fuite d’informations n’est plus l’accident rare qu’une institution espère contenir à huis clos avant de reprendre son souffle. Elle est devenue un bruit de fond, presque un régime ordinaire du numérique. En ce début d’année 2026, entre le bilan déjà vertigineux dressé sur les deux premiers mois, l’affaire de la Carte Jeune Occitanie (CJO), l’exfiltration de données liée aux CROUS, l’attaque signalée par la Fédération française de rugby et la cyberattaque qui a frappé la billetterie de musées lyonnais via Vivaticket, c’est une même réalité qui s’impose : les données personnelles circulent souvent plus vite que la responsabilité.

    À force de se répéter, la fuite de données perd son pouvoir d’effroi. Un nouvel incident survient. Une communication promet la vigilance. Des recommandations de prudence sont diffusées. Puis l’attention se dissipe. C’est précisément ce mécanisme d’accoutumance qui devrait inquiéter. Pendant que l’opinion se lasse, les bases s’accumulent, les fichiers circulent, les identités se recomposent et les victimes, elles, demeurent exposées.

    La banalisation des fuites de données

    Le constat est brutal. Dans le bilan du premier trimestre, les fuites de données sont légion. « Une fuite massive chez Alinto expose 40 millions de métadonnées e-mail, touchant grandes entreprises et institutions françaises. Un risque majeur de phishing et de cyberattaques ciblées », explique French Breaches. Parmi les entreprises identifiées, on compte L’Oréal, Renault, Carrefour, DHL et Hermès. En 2025, ce sont plus d’une centaine de fuites importantes.

    Le danger de ce conglomérat de fuites n’est pas la violation en tant que telle, mais la consolidation de toutes les données exposées. Ainsi, la construction d’activités malveillantes spécifiques est permise, avec une connaissance plus profonde des individus concernés ou ciblés. Les attaques de la supply chain couplées à de l’ingénierie sociale sont légion.

    « Les attaques contre la chaîne logistique ou d’approvisionnement (supply-chain attack) consistent à compromettre un tiers, comme un fournisseur de services logiciels ou un prestataire, afin de cibler la victime finale. Cette technique est éprouvée et exploitée par plusieurs acteurs étatiques et cybercriminels depuis au moins 2016 », relate le rapport du CERT à la page 48.

    Cela évoque l’une des dernières incursions d’UNC1069 contre le Node Package Manager (NPM) « axios ». UNC1069, alias CryptoCore alias MASAN, est un APT (Advanced Persistent Threat) nord-coréen connu pour cibler les échanges de cryptomonnaies et les institutions financières, en utilisant des techniques de spear-phishing.

    Carte Jeune Région en Occitanie

    L’affaire de la CJO concentre à elle seule plusieurs lignes de fracture. La Région Occitanie a confirmé avoir reçu, le 5 mars 2026, un avis de son prestataire technique sur un incident de sécurité affectant le système de la Carte. « La région Occitanie vient (encore) de subir une faille de sécurité touchant les bénéficiaires de la Carte Jeune Région. Plus de 310 000 lycéens, apprentis et étudiants voient ainsi leur vie privée compromise par ce piratage », martèle France Bleu. Les informations mises à la disposition de tout un chacun sur le dark web sont les prénoms, noms, les coordonnées, dates de naissance, courriels, numéros de téléphone, le tout avec un volume important de photographies. (Crédits : Swastik Arora/Pexels)


    Cette fuite expose des identités jeunes, jusqu’à parfois celle des représentants légaux, des rattachements scolaires et des éléments suffisamment précis pour nourrir de l’ingénierie sociale, de l’hameçonnage ciblé ou de l’usurpation. Le plus révélateur, ici, n’est plus seulement l’incident. C’est le modèle. On numérise pour simplifier l’accès à des aides, à des services, à des avantages éducatifs ou culturels. Une base bien intentionnée reste une base.

    Quand une plateforme du Crous devient un gisement de données

    L’exfiltration de renseignements confidentiels issus du site « Mes Rendez-Vous » prolonge ce même constat. Le 24 mars 2026, le réseau des CROUS confirme l’extraction de données concernant 774 000 personnes, issues de la décennie précédente. Parmi elles, 139 000 ont vu des pièces jointes exfiltrées, et 635 000 ont subi les conséquences d’une fuite limitée au prénom, nom, courriel ainsi que l’objet et la date du rendez-vous.

    Là encore, un schéma est familier. Une routine presque invisible dans le quotidien administratif. Des données s’accumulent au fil du temps. Puis vient la révélation que cette matière silencieuse constitue un actif criminel de premier ordre. Le groupe DumpSec revendique l’affaire. Les pièces concernées sont encore sensibles.

    Cet incident se regarde pour ce qu’il est vraiment. Il n’est pas une simple fuite de plus, mais un rappel du potentiel à vocation criminelle des infrastructures de service quand elles concentrent, sur une longue durée, des données personnelles liées à des parcours de vie, à des demandes d’aide ou à des situations sociales fragiles.
    La plateforme AlumnForce a été victime d’une cyberattaque entraînant l’exfiltration de données. Elle porte sur environ 2,7 millions de profils. La base contiendrait plus de 1,83 million de courriels uniques et plus de 651 000 numéros de téléphone. Les informations ainsi collectées afficheraient prénom, nom, courriel, numéro de téléphone, adresse postale, lieu de travail, poste occupé, adresse professionnelle, entreprises…

    La FFR plaquée au sol

    Le cas de la Fédération française de rugby ajoute une autre dimension au tableau. La FFR relate être victime d’une cyberattaque. Cet incident s’est produit à la suite d’une campagne de phishing visant certains licenciés. Elle précise que les systèmes d’information n’auraient pas subi de dommages.
    Une base volumineuse de plus de 500 000 personnes potentiellement concernées, en plus de photographies et de nombreux documents. Avec un croisement des fuites précédentes, telles que la Carte jeune Région, et l’ingénierie sociale bondissent d’un cran supplémentaire. (Crédits : Malama Mushitu/Pexels)

    Les multiples fuites rappellent une chose simple. Le risque cyber ne se cantonne plus aux banques, aux opérateurs ou aux grandes entreprises. En cas de conflit, la guerre se déroule sur terre, dans l’air, sur et dans les océans et mers, dans l’espace et le cyberespace. Le risque s’est dilué au sein des structures de confiance du quotidien et dans nos habitudes.

    La billetterie passe au révélateur la fragilité des dépendances techniques

    À première vue, l’attaque contre la billetterie de plusieurs musées lyonnais semble d’un autre ordre, pourtant. Le système de billetterie de quatre musées — le Musée des Beaux-Arts, le Musée d’art contemporain, le Musée Gadagne et le Centre d’Histoire de la Résistance et de la Déportation — est touché, avec compromission de données, notamment prénoms, noms, adresses postales, numéros de téléphone et mots de passe.

    Nous avons adressé des notifications à la CNIL et à l’ANSSI, tandis qu’on a invité les utilisateurs à changer leur mot de passe, relate l’entreprise.

    Car l’affaire lyonnaise n’est pas isolée. Elle se mue en un cas international et touche 3500 musées européens. Les responsables de l’attaque de type ransomware la revendiquent et affichent leur site de fuite.

    « Chère direction d’Irec SAS. Nous vous attendions depuis un certain temps, mais il semble que votre service informatique ait décidé de dissimuler l’incident survenu dans votre entreprise. Nous vous recommandons fortement de nous contacter afin d’éviter que vos données confidentielles et vos documents de projets ne soient divulgués », annoncent les opérateurs derrière le rançongiciel RansomHouse.

    État dégradé du numérique

    Ce que raconte ensemble le premier trimestre de 2026 n’est pas une simple série de faits. C’est également un affaiblissement de la confiance, donc de la réputation, et indirectement un impact financier.

    Et cette logique ne se limite pas aux bases administratives ou aux prestataires du quotidien : les révélations récentes autour d’une fuite alléguée de plus de dix pétaoctets depuis un centre national de supercalcul de Tianjin en Chine rappellent que la compromission de données peut aussi changer d’échelle et toucher des infrastructures a valeur stratégique, même si ce cas reste à confirmer pleinement. (Crédits : Ehsan Hasani/Pexels)

    Mais la vraie question, sous-jacente, n’est plus seulement : une fuite s’est-elle produite ? Elle est devenue plus sévère : quelle organisation a réellement réduit sa collecte, cartographié ses dépendances, limité ses durées de conservation, segmenté ses accès et préparé l’après-incident ? Tant que cette question restera sans réponse robuste, la fuite de données continuera d’apparaître comme une crise ponctuelle, alors qu’elle est déjà, pour une part du numérique contemporain, une condition ordinaire de fonctionnement.

  • Une fuite de données gigantesque

    Une fuite de données gigantesque

    Les fuites de données sont désormais légion. De France Travail à Boulanger, en passant par Cultura, vos, nos, mes données se retrouvent sur la toile dans de mauvaises mains. Une fois compilé, l’ensemble des informations permet de faire tout ou presque. Connue sous le nom de « vip-v3 », elle renferme 95 millions de données compromises de citoyens français. Outre-Atlantique une enquête est en cours sur le vol de données personnelles de 77 099 clients du groupe américain Fidelity Investments.

    En plein milieu du mois d’août 2024, Fidelity Investments, société américaine spécialisée dans la gestion d’actifs pour le compte de tiers, se retrouve dans le collimateur de cybercriminels. Leurs données ont été compromises, l’ensemble des portefeuilles représente une somme supérieure à 4 fois la dette publique de la France : 14 000 milliards de dollars d’actif.

    Une fuite au pays de l’Oncle Sam

    Un attaquant créée deux faux profils pour s’introduire. Selon le bureau du Procureur du Maine (Maine Attorney General), l’incident se serait déroulé entre le 17 et le 19 août 2024. Le rapport des violations est éloquent.

    La multinationale emploie plus de 75 000 personnes dans 11 pays d’Amérique du Nord, d’Europe, d’Asie et d’Australie. La firme est l’un des plus grands gestionnaires d’actifs au monde, avec 14,1 milliards d’actifs sous administration et 5,5 milliards de dollars sous gestion.

    « Nous avons détecté cette activité le 19 août et nous avons immédiatement pris des mesures pour mettre fin à l’accès. Une enquête a été rapidement lancée avec l’aide d’experts externes en matière de sécurité », déclare Fidelity dans le courrier1 adressé aux personnes concernées. (Crédits : capture d’écran/Maine.Gov)

    La société déclare que « les noms, les numéros de sécurité sociale et les informations sur les permis de conduire étaient compromis », relate TechCrunch, mais les comptes clients ou les fonds de Fidelity ne seraient pas en danger. En mars, cette société faisait, déjà la douloureuse expérience de subir une violation des données de 28 000 clients2 détenant des assurances vie. Tout juste la moitié de personnes touchées par la cyberattaque du mois de mars 2024 contre l’établissement Bank of America.

    95 millions de données de citoyens français

    Ce qui devait arriver arriva ! À force de voir ici et là des fuites de données, un opérateur inconnu stocke des informations personnelles provenant de différentes violations de données françaises et les compile dans une base de données au nom évocateur « vip-v3 ».

    « L’équipe de recherche de Cybernews, avec Bob Dyachenko, chercheur en cybersécurité et propriétaire du site WEB SecurityDiscovery [.] com, a découvert un serveur Elasticsearch ouvert contenant un trésor pour les cybercriminels », relate le site éponyme3 le 27 septembre 2024.

    Le dossier en question contenait 95 350 331 documents provenant d’au moins 17 violations de données. Sa taille totale est de 30,1 Go. Le nombre d’habitants en France, selon l’INSEE au 1er janvier 2024, de 68 373 433 personnes.

    Les noms de fichiers avec l’extension « .txt » sont plus ou moins explicites quant à la possible origine des fuites : Lyca scrappe, Pandabuy-Email, darty.com, discorde 1-2024, dvm, electro-depot.fr, db-vandb, Snapchat SQL, frsfr, go-sport.com-export, intersport-scrapped.fr, ldlc, corsegsm.com, pinterest, minecraft.fr-forum, sfr.fr, shadow.tech.

    (Crédits : Capture d’écran/Cybernews)

    « Étant donné que la base de données est accessible au public depuis une longue période, il est très probable que d’autres acteurs malveillants ont déjà copié les données et pourraient les utiliser pour des activités criminelles », explique CyberNews. Les conséquences d’une telle base de données sont des attaques de spearphishing de plus en plus personnalisés, des détournements de comptes en ingénierie sociale et bien d’autres.

    Une base de 50 000 dossiers de l’opérateur RED de SFR

    « Cher client, le 3 septembre dernier, SFR a détecté un incident de sécurité portant sur un outil de gestion de commandes de ses clients. Cet incident a entraîné un accès externe non autorisé à des données personnelles vous concernant », explique l’opérateur à ses clients.

    Les particuliers comme professionnels sont touchés. « Un groupe de hackers/cybercriminels/jeunes débutants dans la cybercriminalité française a publié l’équivalent de 900 Mo de données de l’opérateur SFR », écrit SaxX.

    Les données concernées sont : prénom, nom, coordonnées renseignées au moment de la commande (numéro de téléphone, adresse électronique et postale, adresse de livraison le cas échéant), données contractuelles (offre souscrite, contenu de la commande), IBAN, ainsi que le numéro d’identification du terminal et de la carte SIM (pour les commandes de terminal mobile). SaxX relate sur le réseau X qu’« ils ont l’air vraiment très jeunes et ne sont pas encore rompus au code la cybercriminalité. » Il se questionne sur la compromission de techniciens chez l’opérateur ou encore de stealers.

    La société évolue, le monde cybercriminel aussi.

    (Crédits : capture d’écran/SaxX/X)

    L’hygiène numérique se doit d’être une norme. « Les jeunes générations sont particulièrement vulnérables : 52 % des membres de la génération Z et 46 % des milléniaux ont déclaré avoir subi des pertes à la suite d’escroqueries en ligne », écrit ITSocial. La cyberattaque du ransomware, RansomHouse sur l’université Paris Saclay est un possible exemple. Une piqûre de rappel avec les conseils aux usagers, et en cas de doute, un tour du côté de l’ANSSI pour lire un document fort intéressant : le guide d’hygiène informatique.

    1. https://www.maine.gov/cgi-bin/agviewerad/ret?loc=1360 ↩︎
    2. https://www.securityweek.com/fidelity-investments-notifying-28000-people-of-data-breach/ ↩︎
    3. https://cybernews.com/security/french-records-exposed-by-mysterious-data-hoarder/ ↩︎
  • L’intégralité des données de l’hôpital Clínic de Barcelone mis en ligne par Ransom House

    L’intégralité des données de l’hôpital Clínic de Barcelone mis en ligne par Ransom House

    Celui qui avait subi une cyberattaque le 5 mars 2023 voit quatre mois plus tard tout ou partie de ses données en libre accès sur le DarkWeb. Suite à cette offensive cybernétique et à la propagation des informations, l’entité de santé alerte sur les possibles tentatives de malversations. « Il est conseillé à chacun d’être attentif au risque de faire l’objet de tentatives de fraude ou d’usurpation d’identité ou de fraude ». Les données diffusées représentent plus de 4, 5 Térabytes, soit 4500 GB.

    Les cybercriminels usant du ransomware « Ramsom House » qui ont mené la cyberattaque contre l’hôpital le 5 mars dernier, ont publié toutes les données qu’ils ont dérobées selon l’hôpital, qui a confirmé que la publication ou l’utilisation de ces données constituait un délit.

    Cinq jours après l’attaque, une demande de rançon de 4,5 millions de dollars était formulée. Le but était de restituer les données, contre menue monnaie. La Generalitat s’y refusait. La réponse des opérateurs derrière Ransom House ne se faisait pas attendre. Le 30 mars, le groupe publiait entre trois et quatre gigaoctets des informations volées. Le 16 avril, les pirates ont à nouveau livré des données volées.

    Des lignes et des lignes de données se suivent, des dossiers de protocoles, des informations sur des biopsies… sans parler des informations concernant le personnel, rien n’échappe à cette fuite massive d’informations. (Crédits : capture d’écran/Ransom House)

    Dans le communiqué du 5 juillet 2023, l’établissement de santé met en garde « tous ceux qui pourraient accéder, intentionnellement ou non, aux données confidentielles volées illégalement, qu’ils pourraient commettre un délit de divulgation de secrets prévu par le Code pénal, et que le corps des Mossos d’Esquadra pourrait les poursuivre dans le cadre des procédures policières et judiciaires correspondantes ».

  • Le ransomware RansomHouse dévoile 3TB de données de Keralty administratrice des EPS en Colombie

    Le ransomware RansomHouse dévoile 3TB de données de Keralty administratrice des EPS en Colombie

    En décembre 2022, la santé de 5,5 millions de Colombiens se trouvait impactée. Keralty, groupe d’EPS Sanitas et Colsanitas, confirmait que ses services informatiques avaient fait l’objet d’une cyberattaque. L’impossibilité de se connecter aux différentes plateformes pour prendre rendez-vous. Les utilisateurs des EPS (NDLR Entidades Promotoras de Salud) s’inquiétaient, à juste titre de l’indisponibilité des portails web de ces institutions de santé, ainsi que de l’application de chacune d’entre elles.

    La crainte semblait être légitime. Comme à l’accoutumée, la demande de rançon en échange de non-diffusion des informations volées était de mise. L’entité, administratrice du fournisseur de soins de santé Sanitas, refusa de payer. Le lundi 13 mars 2023, la compagnie d’opérateurs derrière le ransomware RansomHouse publiait les données du groupe Keralty. Au total, les renseignements extirpés représentent 3 TB compressés, volées lors de l’’attaque cybernétique du 27 novembre 2022.

    Sur son réseau Telegram, RansomHouse affirmait que la moitié des données était éditée et que le solde était à vendre. (Crédits : capture d’écran/RansomHouse/Telegram))

    Dans les infos sont contenus des fichiers avec les identifiants, les numéros de téléphone, les adresses des patients, des salariés des EPS, ainsi que des fournisseurs de produits médicamenteux tels que la chaîne de pharmacies Cruz Verde. Les pathologies des patients ont été révélées à travers la divulgation des dossiers médicaux.

    « […] Keralty continue de mettre en œuvre les plans d’urgence nécessaires au maintien du service. Notre principale priorité est et reste de prendre soin de la santé et du bien-être de nos membres. Pour cette raison, nous regrettons les inconvénients que cette situation a générés », expliquait le groupe. (Crédits : capture d’écran/RansomHouse)

    L’agence révèle que « les enquêtes menées par le SPE lui-même ont confirmé la violation des informations personnelles de 241 589 utilisateurs, une situation qui exige que Sanitas informe chacune des personnes affectées par cette situation spécifique de manière opportune, véridique et complète », relate infobae. Depuis, RansomHouse a publié trois nouvelles victimes sur son site de fuite : : Indonesia Power (0,6 TB de données), E&S Heating & Ventilation Ltd. (0,6 TB) et Saint Kitts and Nevis (2, 7TB).

  • Huit communes italiennes, Casa en Belgique, un hôtel au Portugal et le géant Cisco Systems attaqués par un ransomware

    Huit communes italiennes, Casa en Belgique, un hôtel au Portugal et le géant Cisco Systems attaqués par un ransomware

    Les attaques informatiques sont fleuves cet été. La dernière en date est de taille, il s’agit de la firme Cisco Systems. Les opérateurs derrière les Ransomware-as-a-Service tel que LV Blog pour Valverde Hotel, RansomHouse pour les communes de San Godenzo, Londa, Pelago, Pontassieve, Regello, Rufina et l’union de Valdarno et Valdisieve en Italie. Les systèmes d’information sont mis à rudes épreuves. Même au Canada, l’union des producteurs agricoles est attaquée.

    Il ne passe pas une semaine sans que les gros titres de la presse, « print et WEB » ne mentionne une cyberattaque, un ralentissement informatique… La plupart du temps, la faille intervient entre l’ordinateur et le fauteuil. Au Canada, l’union des producteurs agricoles est paralysée depuis le 6 août 2022. Les fichiers partagés sur le réseau interne, le service de paie, et d’autres entités nécessaires à l’UPA sont indisponibles. Les fédérations régionales sont touchées par ricochet. « Ce qu’on ne sait pas présentement, c’est si les pirates ont volé de l’information, c’est ce qu’il faut être en mesure d’évaluer », affirme le directeur général Charles-Félix Ross. Les équipes travaillent à rétablir l’ensemble des systèmes exempt de tout code malveillant.

    Les opérateurs derrière le ransomware « RansomHouse » mettent à disposition plus de 2 téraoctets de données sur leur site de fuite. LockBit 3.0, BlackCat, LVBlog, CL0P, Quantum… les cyberattaques sont extrêmement fréquentes. (Crédits capture d’écran/Ransom House)

    Ils indiquent d’ailleurs leur stupéfaction : « une nouvelle pandémie fait rage dans les structures gouvernementales italiennes ! Le principal symptôme est le fait d’avoir des mots de passe comme 12345678 pour les ressources critiques qui stockent des données sensibles, ce qui entraîne des conséquences assez prévisibles et menace les gens ordinaires. »

    Comme pour CASA en Belgique, les communes italiennes voient des renseignements confidentiels et privés diffusés. En Belgique, les prénoms, noms, adresse électronique, numéros de téléphone peuvent utilisés à mauvais escient. (Crédits : Capture d’écran)

    Si aucune communication n’est encore avérée pour l’établissement portugais, Valverde Hotel basé à Lisbonne, l’enseigne CASA quant à elle renseigne et invite chaque client à une surveillance accrue pour pallier un possible phishing. « Le 1er août 2022, CASA a été victime d’une attaque par ransomware menée par un groupe de pirates informatiques. Nos systèmes de sécurité l’ont détecté à court terme. Nous n’avons pas pu empêcher le cryptage de nos systèmes informatiques et la fuite de certaines données personnelles », explique la compagnie.

    Pour l’instant seule une arborescence des systèmes est divulguée. Selon Bleeping Computer, 2,8 GB de données seraient volées. Il y a bien eu intrusion non autorisée, mais pas de déploiement de ransomware. (Crédits : capture d’écran/Yanlouwang)

    « Cisco a connu un incident de sécurité sur notre réseau d’entreprise fin mai 2022 », mentionne un porte-parole de Cisco. La société aurait immédiatement pris des mesures pour contenir et éradiquer les menaces. Ce n’est que dernièrement, le 10 août 2022 que les opérateurs, revendiquant appartenir à l’entité « Yanlouwang », affirment avoir dérobé des informations. Entre temps, LeMagIT explique que les attaques même sophistiquées n’auraient pas été concluantes. En effet « les équipes de Cisco assurent n’avoir pas trouvé d’indication d’un éventuel accès à des systèmes critiques […] ».