Étiquette : spearphishing

  • IA et cyberattaque, quand le cybercrime change de visage

    IA et cyberattaque, quand le cybercrime change de visage

    La cybercriminalité connaît une transformation significative, ciblant désormais des infrastructures essentielles, qu’il s’agisse de systèmes bancaires au Brésil, de plateformes de jeux en ligne telles que PlayStation, ou de dispositifs d’alerte sismique au Pérou. Bien que l’intelligence artificielle (IA) n’ait pas initié les activités frauduleuses, elle en optimise la célérité, la crédibilité et la difficulté de détection. Les acteurs malveillants ont adapté leurs méthodes, délaissant les approches physiques pour privilégier des stratégies numériques axées sur l’exploitation des vulnérabilités, la manipulation de données et la tromperie.

    L’intégration de l’IA confère aux cyberattaques une rapidité, une fluidité et une envergure accrues, s’inscrivant dans une logique d’industrialisation du crime. Ce qui était initialement perçu comme relevant du domaine virtuel impacte désormais des entités réelles : institutions financières, États, citoyens et systèmes d’urgence. Le champ d’application de ces menaces semble limité uniquement par l’imagination des assaillants.

    Le crime organisé à l’ère industrielle numérique

    Historiquement adaptable, le crime organisé a évolué au-delà de ses schémas traditionnels, opérant désormais de manière plus discrète. Il oriente ses efforts vers les flux financiers, les failles systémiques et les comportements humains. Alors qu’auparavant, il ciblait principalement les agences bancaires physiques, les coffres-forts et les distributeurs automatiques, ses objectifs actuels incluent les identifiants numériques, les systèmes de paiement, les services clients, les données biométriques et les applications quotidiennes.

    CCTV, surveillance, IA

    Dans le domaine physique, le braquage d’une banque implique une exposition à la CCTV et aux forces de l’ordre, augmentant les risques d’arrestation. Inversement, dans le monde numérique, l’attaquant opère à distance, peut multiplier ses actions malveillantes, fragmenter les responsabilités et transférer des fonds en peu de temps.

    La Febraban révèle une baisse des attaques contre les agences bancaires et les DAB au Brésil, avec seulement vingt et une occurrences rapportées en 2025, contre plusieurs milliers une décennie auparavant. Toutefois, cette baisse ne signale pas une éradication, mais une mutation. Parallèlement, le système financier brésilien enregistre 12 millions de cas, dont l’attaque contre C&M qui a entraîné le détournement de 813 millions de réaux brésiliens, un montant cinq fois supérieur à celui du braquage de la Banque centrale de Fortaleza en 2005. (Crédits : Jakub Zerdzicki/Pexels)

    Dans ce contexte, l’IA ne constitue pas une solution miracle, mais un puissant accélérateur. Elle facilite la rédaction de messages frauduleux plus crédibles, permet l’imitation de tons professionnels, la personnalisation des tentatives d’hameçonnage et la réduction des erreurs manifestes. Les courriels d’hameçonnage mal formulés et truffés de fautes coexistent désormais avec des communications numériques bien plus sophistiquées. La nature fondamentale de la cybercriminalité, fondée sur la ruse, l’exploitation des failles et l’appât du gain, demeure inchangée, mais l’IA lui confère une efficacité renouvelée.

    Les infrastructures comme cibles privilégiées en Amérique latine

    La portée de la cybercriminalité s’étend au-delà du simple vol de cartes bancaires pour englober des infrastructures critiques, telles que les banques, les registres d’identité, les systèmes d’alerte et les plateformes numériques. Bien que la France soit fréquemment mentionnée dans les rapports d’incidents de fuites de données, l’application de l’IA dans la cybercriminalité est un phénomène global. Au Pérou, plusieurs incidents récents soulignent cette vulnérabilité, notamment concernant le système Sismate, dédié aux alertes sismiques d’urgence. Des messages erronés signalant des séismes majeurs et des tsunamis, ainsi que des allégations de fraude électorale, ont été rapportés suite à une attaque cybernétique.

    Bien que les autorités péruviennes n’aient pas intégralement confirmé la nature de ces événements comme cyberattaque, l’usurpation d’un système d’alerte public érode la confiance, ce qui peut déstabiliser l’autorité étatique et, potentiellement, être le signe d’une ingérence étrangère. Au Pérou, le Reniec signale avoir bloqué 46 millions de tentatives d’accès non autorisées en 2024. Un registre d’identité contient des données personnelles, parfois biométriques, indispensables à l’authentification des citoyens, à l’attribution de droits et à la sécurisation des procédures administratives. Des situations similaires sont observées en France avec l’ANTS. Lorsqu’une telle entité est compromise, la question n’est plus uniquement la protection d’un serveur, mais elle impacte directement l’individu dans ses dimensions administrative, sociale et financière.

    Pression sur les infrastructures publiques et privées

    Les signalements de compromission de comptes PlayStation Network (PSN) illustrent la vulnérabilité des plateformes numériques. Un compte PSN représente bien plus qu’un simple profil, intégrant une adresse électronique, un historique d’achats, des moyens de paiement, un portefeuille numérique, des abonnements, des consoles associées et des liens avec d’autres services. Les conditions d’utilisation de PlayStation exigent des utilisateurs la fourniture d’informations personnelles exactes, incluant le lieu de résidence et la date de naissance, ainsi que des données d’usage relatives à l’activité de jeu, aux interactions sociales, aux listes d’amis, aux messages et aux paramètres de confidentialité. Autrement dit, il concentre assez d’informations pour intéresser un cybercriminel. Pas pour voler un compte, mais pour usurper une identité, contourner un support client ou tenter d’autres fraudes par système de rebond. (Crédits : Marco Alhelm/Pexels)

    Pérou, sol, photo

    Ces comptes centralisent un volume significatif d’informations susceptibles d’intéresser les cybercriminels, non seulement pour le vol du compte lui-même, mais également pour l’usurpation d’identité, le contournement des systèmes de support client ou l’initiation de fraudes par rebond. Les attaquants exploitent fréquemment l’ingénierie sociale pour persuader les équipes de support client de restaurer l’accès à des comptes ne leur appartenant pas, réaffirmant ainsi le facteur humain comme point d’entrée critique. La vulnérabilité ne réside donc pas toujours dans les failles logicielles, mais peut émerger de la perte de confiance.

    Les contributions de l’IA : vitesse, crédibilité et confusion

    Il serait inexact d’attribuer l’intégralité des cyberattaques à l’IA. Des méthodes telles que les rançongiciels, l’hameçonnage, le harponnage, les exploits de zero-day, le vol d’identifiants, les vulnérabilités non corrigées, les faux comptes et l’ingénierie sociale préexistaient à la prolifération des IA génératives. Cependant, l’expansion de l’IA modifie profondément le paysage de la cybersécurité en augmentant la productivité et les ressources des acteurs malveillants. L’IA ne crée pas nécessairement de nouvelles méthodes, mais elle rend les techniques existantes plus rapides, plus crédibles et plus généralisables.

    IA, femme, code

    Son premier effet se manifeste dans le langage : les messages accompagnant les tentatives d’hameçonnage sont désormais plus raffinés, plus vraisemblables, et adaptés au contexte linguistique, culturel et professionnel de la cible. Un faux courriel bancaire peut ainsi être difficilement distinguable d’un original, et les tentatives sont plus subtiles. Le deuxième effet concerne l’industrialisation, permettant de générer des milliers de variantes, d’expérimenter diverses approches et de cibler différents profils avec une efficacité accrue. Le troisième effet est d’ordre psychologique : dans un environnement informationnel saturé, la distinction entre une alerte officielle authentique, une communication commerciale et une tentative de fraude devient de plus en plus ténue, générant une confusion préjudiciable.

    Principes fondamentaux de la cybersécurité

    Les organisations doivent prioriser la correction de leurs vulnérabilités, la surveillance rigoureuse des accès, la formation continue de leurs équipes, l’encadrement des usages internes de l’IA et la coopération avec les autorités compétentes. Les individus, quant à eux, doivent cultiver un esprit critique sans être paranoïaques, en vérifiant systématiquement l’expéditeur, en évitant de transmettre des codes sensibles, en ne cédant pas à l’urgence de cliquer et en activant l’authentification multifacteur (MFA).
    La France est directement exposée à cette pression numérique mondiale. Selon un rapport Check Point/Cyberint, elle aurait concentré 13 % des cyberattaques recensées en Europe en 2025, la plaçant en première position sur le continent. L’ANSSI confirme une menace élevée, ayant enregistré 2 209 signalements et 1 366 incidents l’année précédente, touchant particulièrement les secteurs de l’éducation, de la recherche, des ministères, des collectivités, de la santé et des télécommunications. (Crédits : Cottonbro Studio/Pexels)

    Dans ce contexte, la France, pays numérisé, puissance diplomatique, économie développée, et acteur engagé sur la scène internationale, se trouve être une cible de choix, confrontée aux réalités de la cyberguerre. Cette situation souligne que le cybercrime transcende la sphère virtuelle pour impacter l’économie, l’identité des citoyens, la confiance publique et la souveraineté nationale. L’IA n’a pas créé cette menace, mais elle lui a conféré une formulation plus élaborée, une exécution plus rapide et une apparence plus légitime. Contrairement aux méthodes de vol traditionnelles qui étaient souvent bruyantes, les cyberattaques modernes débutent fréquemment par un message numérique d’une parfaite crédibilité.

  • Les nouvelles lignes de faille du numérique (2/4)

    Les nouvelles lignes de faille du numérique (2/4)

    La fuite d’informations n’est plus l’accident rare qu’une institution espère contenir à huis clos avant de reprendre son souffle. Elle est devenue un bruit de fond, presque un régime ordinaire du numérique. En ce début d’année 2026, entre le bilan déjà vertigineux dressé sur les deux premiers mois, l’affaire de la Carte Jeune Occitanie (CJO), l’exfiltration de données liée aux CROUS, l’attaque signalée par la Fédération française de rugby et la cyberattaque qui a frappé la billetterie de musées lyonnais via Vivaticket, c’est une même réalité qui s’impose : les données personnelles circulent souvent plus vite que la responsabilité.

    À force de se répéter, la fuite de données perd son pouvoir d’effroi. Un nouvel incident survient. Une communication promet la vigilance. Des recommandations de prudence sont diffusées. Puis l’attention se dissipe. C’est précisément ce mécanisme d’accoutumance qui devrait inquiéter. Pendant que l’opinion se lasse, les bases s’accumulent, les fichiers circulent, les identités se recomposent et les victimes, elles, demeurent exposées.

    La banalisation des fuites de données

    Le constat est brutal. Dans le bilan du premier trimestre, les fuites de données sont légion. « Une fuite massive chez Alinto expose 40 millions de métadonnées e-mail, touchant grandes entreprises et institutions françaises. Un risque majeur de phishing et de cyberattaques ciblées », explique French Breaches. Parmi les entreprises identifiées, on compte L’Oréal, Renault, Carrefour, DHL et Hermès. En 2025, ce sont plus d’une centaine de fuites importantes.

    Le danger de ce conglomérat de fuites n’est pas la violation en tant que telle, mais la consolidation de toutes les données exposées. Ainsi, la construction d’activités malveillantes spécifiques est permise, avec une connaissance plus profonde des individus concernés ou ciblés. Les attaques de la supply chain couplées à de l’ingénierie sociale sont légion.

    « Les attaques contre la chaîne logistique ou d’approvisionnement (supply-chain attack) consistent à compromettre un tiers, comme un fournisseur de services logiciels ou un prestataire, afin de cibler la victime finale. Cette technique est éprouvée et exploitée par plusieurs acteurs étatiques et cybercriminels depuis au moins 2016 », relate le rapport du CERT à la page 48.

    Cela évoque l’une des dernières incursions d’UNC1069 contre le Node Package Manager (NPM) « axios ». UNC1069, alias CryptoCore alias MASAN, est un APT (Advanced Persistent Threat) nord-coréen connu pour cibler les échanges de cryptomonnaies et les institutions financières, en utilisant des techniques de spear-phishing.

    Carte Jeune Région en Occitanie

    L’affaire de la CJO concentre à elle seule plusieurs lignes de fracture. La Région Occitanie a confirmé avoir reçu, le 5 mars 2026, un avis de son prestataire technique sur un incident de sécurité affectant le système de la Carte. « La région Occitanie vient (encore) de subir une faille de sécurité touchant les bénéficiaires de la Carte Jeune Région. Plus de 310 000 lycéens, apprentis et étudiants voient ainsi leur vie privée compromise par ce piratage », martèle France Bleu. Les informations mises à la disposition de tout un chacun sur le dark web sont les prénoms, noms, les coordonnées, dates de naissance, courriels, numéros de téléphone, le tout avec un volume important de photographies. (Crédits : Swastik Arora/Pexels)


    Cette fuite expose des identités jeunes, jusqu’à parfois celle des représentants légaux, des rattachements scolaires et des éléments suffisamment précis pour nourrir de l’ingénierie sociale, de l’hameçonnage ciblé ou de l’usurpation. Le plus révélateur, ici, n’est plus seulement l’incident. C’est le modèle. On numérise pour simplifier l’accès à des aides, à des services, à des avantages éducatifs ou culturels. Une base bien intentionnée reste une base.

    Quand une plateforme du Crous devient un gisement de données

    L’exfiltration de renseignements confidentiels issus du site « Mes Rendez-Vous » prolonge ce même constat. Le 24 mars 2026, le réseau des CROUS confirme l’extraction de données concernant 774 000 personnes, issues de la décennie précédente. Parmi elles, 139 000 ont vu des pièces jointes exfiltrées, et 635 000 ont subi les conséquences d’une fuite limitée au prénom, nom, courriel ainsi que l’objet et la date du rendez-vous.

    Là encore, un schéma est familier. Une routine presque invisible dans le quotidien administratif. Des données s’accumulent au fil du temps. Puis vient la révélation que cette matière silencieuse constitue un actif criminel de premier ordre. Le groupe DumpSec revendique l’affaire. Les pièces concernées sont encore sensibles.

    Cet incident se regarde pour ce qu’il est vraiment. Il n’est pas une simple fuite de plus, mais un rappel du potentiel à vocation criminelle des infrastructures de service quand elles concentrent, sur une longue durée, des données personnelles liées à des parcours de vie, à des demandes d’aide ou à des situations sociales fragiles.
    La plateforme AlumnForce a été victime d’une cyberattaque entraînant l’exfiltration de données. Elle porte sur environ 2,7 millions de profils. La base contiendrait plus de 1,83 million de courriels uniques et plus de 651 000 numéros de téléphone. Les informations ainsi collectées afficheraient prénom, nom, courriel, numéro de téléphone, adresse postale, lieu de travail, poste occupé, adresse professionnelle, entreprises…

    La FFR plaquée au sol

    Le cas de la Fédération française de rugby ajoute une autre dimension au tableau. La FFR relate être victime d’une cyberattaque. Cet incident s’est produit à la suite d’une campagne de phishing visant certains licenciés. Elle précise que les systèmes d’information n’auraient pas subi de dommages.
    Une base volumineuse de plus de 500 000 personnes potentiellement concernées, en plus de photographies et de nombreux documents. Avec un croisement des fuites précédentes, telles que la Carte jeune Région, et l’ingénierie sociale bondissent d’un cran supplémentaire. (Crédits : Malama Mushitu/Pexels)

    Les multiples fuites rappellent une chose simple. Le risque cyber ne se cantonne plus aux banques, aux opérateurs ou aux grandes entreprises. En cas de conflit, la guerre se déroule sur terre, dans l’air, sur et dans les océans et mers, dans l’espace et le cyberespace. Le risque s’est dilué au sein des structures de confiance du quotidien et dans nos habitudes.

    La billetterie passe au révélateur la fragilité des dépendances techniques

    À première vue, l’attaque contre la billetterie de plusieurs musées lyonnais semble d’un autre ordre, pourtant. Le système de billetterie de quatre musées — le Musée des Beaux-Arts, le Musée d’art contemporain, le Musée Gadagne et le Centre d’Histoire de la Résistance et de la Déportation — est touché, avec compromission de données, notamment prénoms, noms, adresses postales, numéros de téléphone et mots de passe.

    Nous avons adressé des notifications à la CNIL et à l’ANSSI, tandis qu’on a invité les utilisateurs à changer leur mot de passe, relate l’entreprise.

    Car l’affaire lyonnaise n’est pas isolée. Elle se mue en un cas international et touche 3500 musées européens. Les responsables de l’attaque de type ransomware la revendiquent et affichent leur site de fuite.

    « Chère direction d’Irec SAS. Nous vous attendions depuis un certain temps, mais il semble que votre service informatique ait décidé de dissimuler l’incident survenu dans votre entreprise. Nous vous recommandons fortement de nous contacter afin d’éviter que vos données confidentielles et vos documents de projets ne soient divulgués », annoncent les opérateurs derrière le rançongiciel RansomHouse.

    État dégradé du numérique

    Ce que raconte ensemble le premier trimestre de 2026 n’est pas une simple série de faits. C’est également un affaiblissement de la confiance, donc de la réputation, et indirectement un impact financier.

    Et cette logique ne se limite pas aux bases administratives ou aux prestataires du quotidien : les révélations récentes autour d’une fuite alléguée de plus de dix pétaoctets depuis un centre national de supercalcul de Tianjin en Chine rappellent que la compromission de données peut aussi changer d’échelle et toucher des infrastructures a valeur stratégique, même si ce cas reste à confirmer pleinement. (Crédits : Ehsan Hasani/Pexels)

    Mais la vraie question, sous-jacente, n’est plus seulement : une fuite s’est-elle produite ? Elle est devenue plus sévère : quelle organisation a réellement réduit sa collecte, cartographié ses dépendances, limité ses durées de conservation, segmenté ses accès et préparé l’après-incident ? Tant que cette question restera sans réponse robuste, la fuite de données continuera d’apparaître comme une crise ponctuelle, alors qu’elle est déjà, pour une part du numérique contemporain, une condition ordinaire de fonctionnement.

  • Au chevet du malade, assailli de cyberattaques

    Au chevet du malade, assailli de cyberattaques

    En février 2026, la France a, à travers le ministère de la Santé, confirmé l’une des fuites de données médicales les plus importantes de l’histoire contemporaine. Au final entre 11 et 15 millions de patients sont touchés. Un prestataire est au cœur de la tempête médiatique et informatique. L’éditeur concerné, Cegedim, stipile qu’il y a eu un accès non autorisé a des comptes professionnels de praticiens. Cet incident n’est pas une anomalie — il est le symptôme d’une mutation profonde du cybercrime, industrialisé, mondialisé et dopé à l’intelligence artificielle.

    L’entreprise explique avoir détecté l’incident en fin d’année 2025. Elle engage depuis des mesures correctives communique t-elle. Les renseignements exposés incluent notamment l’identité. Cet épisode constitue l’un des événements les plus importants qui ont touché le système de santé français ces dernières années. Il illustre surtout une tendance structurelle : la multiplication des attaques contre des bases de données contenant des informations sensibles.

    L’affaire Cegedim : une brèche dans la chaîne de confiance médicale

    Le ministère de la Santé français confirme la compromission des données administratives d’environ 15 millions de patients. Le vecteur d’attaque identifié : une intrusion dans les comptes professionnels de praticiens utilisant « Mon Logiciel Médical » de l’éditeur Cegedim, l’un des principaux fournisseurs de solutions numériques pour les cabinets médicaux en France.

    santé, médecine, hôpital

    Cette attaque n’est pas isolée. Elle s’inscrit dans une dynamique mondiale caractérisée par une augmentation rapide du nombre et de la sophistication des cyberattaques. Selon le média économique espagnol Merca2, on a compté 28 millions de cyberattaques en 2025 avec l’aide de l’intelligence artificielle. D’ailleurs le répit connu en début d’année 2025 a fondu comme neige au soleil. Mais certaines franchises minimisent leurs attaques sur le site de fuite comme Akira.

    Selon les déclarations de l’entreprise, l’accès frauduleux n’a pas visé ses infrastructures centrales directement, mais a exploité des comptes utilisateurs de médecins. Cegedim affirme avoir détecté l’incident fin 2025 et avoir engagé des mesures correctives. Les données exposées comprennent des éléments d’identité et de contact — noms, dates de naissance, coordonnées. Puis pour certaines des brides d’indications, relevant du secret médical, sont diffusées sur l’Internet. (Crédits : Alexa/Pixabay)

    L’incident illustre un vecteur de plus en plus prisé : la compromission par rebond via les prestataires (supply chain attack). Lorsqu’un fournisseur informatique desservant des milliers de cabinets subit une attaque, l’impact se propage en cascade à l’ensemble de ses clients. Elle est particulièrement difficile à anticiper pour des établissements de santé aux ressources en cybersécurité souvent limitées.

    Concernant la fuite elle-même, différentes informations circulent. Le fichier contenant les civilités pèse 411,2 Mo compressé, puis 4,7 Go décompressé. Il affiche au total 19 109 299 lignes au sein d’un document au format “.json”.
    Les informations ainsi distillées sont pour chacun et chacune : prénom, nom, civilité, genre, date de naissance, adresse, code postal, ville, département, courriel, numéros de téléphone (fixe et portable), statut du patient (assuré ou non), régime (général, agricole ou spéciaux), nom de l’assuré principal en cas d’enfant à charge, date de création du dossier médical, la dernière visite au cabinet…

    Sur l’ensemble des lignes, seules 19 109 298 sont uniques et représentent des informations sensibles et personnelles des patients. Il existe en outre 150 529 e-mails unique dans ce fichier. (Crédits : Todoran Bogdan/Pexels)

    Le logiciel MLM est utilisé par 3 800 médecins en France dont 1 500 concernés par cette attaque explique Cegedim dans son communiqué. Aujourd’hui, « on est pris entre le marteau et l’enclume », déplore la présidente de MG France. « On a un État qui veut absolument qu’on mette le plus de choses possibles en ligne sur des logiciels, sur des serveurs externes partagés avec d’autres professionnels, souligne Agnès Giannotti. Donc, c’est un vrai souci de confiance, de sécurité pour les patients et de pénalisation de notre exercice. »

    Une industrialisation rapide du cybercrime

    La cybercriminalité n’est plus une délinquance artisanale. Elle meut en une économie structurée, mondialisée et segmentée. La criminalité organisée révèle une mutation profonde, elle s’est industrialisée. Si le modèle dominant demeure le ransomware, ce dernier évolue vers de la « pure extorsion » où le chiffrement n’est plus indispensable — seule l’exfiltration de données suffit.

    ville, cyber, espace

    Ils opèrent en franchises, via des programmes de Ransomware-as-a-Service (RaaS). Les groupes recrutent sur des forums clandestins, partageant les bénéfices selon des pourcentages contractuels. Cette métamorphose émerge de nouveaux acteurs : initial access brokers, négociateurs professionnels, blanchisseurs de crypto.

    Parallèlement, le vecteur d’intrusion se déplace vers les maillons faibles de la chaîne. Les compromissions de fournisseurs de services informatiques ou d’éditeurs de logiciels permettent d’infecter des centaines d’entreprises. Dans un contexte d’externalisation massive vers le cloud et les environnements SaaS, la cible privilégiée n’est plus le serveur local, mais l’identité numérique : jetons d’authentification, clés API, comptes administrateurs mal protégés… Pour rentrer via la grande porte.

    Vecteur d’intrusion en mouvement

    Les infostealers — conçus pour aspirer mots de passe, cookies de session… — alimentent un marché secondaire. Dans un lieu où les accès volés sont revendus quasiment en temps réel. L’irruption de l’IA accentue le mouvement : phishing hyperpersonnalisé, deepfakes vocaux pour fraudes au président, automatisation de malwares polymorphes.

    Certaines interventions brouillent la frontière entre criminalité, géopolitique et stratégie d’influence, comme lors des élections. Des groupes opérant bénéficient parfois d’une tolérance implicite tant que leurs cibles restent étrangères. Les infrastructures critiques — énergie, santé, systèmes industriels — deviennent des objectifs, soit pour la rançon, l’influence ou pour la démonstration de puissance. (Crédits : Kehn Hermano/Pexels)

    L’attribution de la paternité des cyberattaques demeure complexe. Cela est du à la pluralité de juridictions, l’usage de cryptoactifs, des serveurs répartis sur plusieurs continents. La coopération internationale progressent, mais l’adaptation criminelle semble supérieure, jusqu’à preuve du contraire. Les groupes accroissent leur résilience face aux démantèlements. La cybercriminalité contemporaine n’est plus une succession d’attaques isolées. Car, elle évolue au sein d’un marché structuré, agile, dont la logique est celle du rendement, et dont la régulation peine encore à suivre le rythme, malgré les efforts et outils déployés.

    Une pluralité d’offre criminelle

    Des groupes développent et commercialisent des programmes à buts malveillants. Ce modèle réduit drastiquement les barrières techniques. Les opérateurs mènent désormais des attaques sophistiquées en louant l’infrastructure d’autrui. Le cybercrime se scinde et se spécialise. L’organisation Cl0p en illustre l’évolution. Apparue vers 2019 et associée par plusieurs chercheurs en cybersécurité au groupe criminel FIN11, cette organisation russophone s’est consacrée au vol de bases de données à grande échelle.

    Contrairement à d’autres collectifs reposant uniquement sur le chiffrement des systèmes, Cl0p privilégie une stratégie dite de data extorsion. L’objectif principal est d’exfiltrer des quantités colossales de renseignements confidentiels afin de maximiser le levier de pression.

    Ce collectif a exploité à grande échelle la vulnérabilité critique du logiciel MOVEit Transfer (CVE-2023-34362), compromettant des centaines d’organisations dans plus de 25 pays (administrations, universités, entreprises…). Ainsi, en 2023, LeMagIT explique que : « le groupe Cl0p vient d’ajouter plus de 290 segments d’archives compressées de données présentées comme dérobées à Cegedim lors de sa campagne de cyberattaques contre les instances MOVEit Transfer. Au total, ce sont donc plus de 1,5 To de données compressées qui sont mises à disposition. » La compagnie Cegedim se trouvait dans la même situation que d’autres organismes déjà épinglés au tableau de chasse.

    L’IA, accélérateur du cybercrime

    Le modèle économique repose sur une segmentation des rôles. Cela permet de mener simultanément plusieurs campagnes, tout en répartissant les risques et les profits.

    Les revenus proviennent en grande partie de rançons. Les montants exigés peuvent atteindre plusieurs millions de dollars dans les cas les plus médiatisés. Les données volées constituent également une ressource économique en elles-mêmes. Lorsqu’une victime refuse de payer, Cl0p — et d’autres — publie progressivement les archives exfiltrées sur son site de fuite. La pression s’exerce, et peut permettre leur réutilisation par d’autres acteurs.

    La génération de messages de phishing de plus en plus personnalisés, la reconnaissance robotisée des systèmes cibles, identification de vulnérabilités, sont le résultat de l’utilisation de l’IA et son automatisation. (Crédits : Pixabay/Pexels)

    feu, tricolore, signalisation

    Elle augmente considérablement le volume, la précision et la chute dans le piège tendu par les attaques. Concomitante à l’alerte de la société Cegedim, la CNIL rappelle régulièrement que les données de santé figurent parmi les informations les plus sensibles, car elles peuvent servir à des fins d’usurpation d’identité, de fraude ou de chantage. Elle martèle aussi de recourir à l’utilisation de la MFA.

    Les systèmes de santé sont des cibles prioritaires

    Pour les patients, comme tout un chacun, ces fuites restent abstraites jusqu’au moment où elles deviennent concrètes. Des appels frauduleux, tentatives d’escroquerie, ou l’utilisation de l’ingénierie sociale. Contrairement aux informations bancaires, qui peuvent être annulées ou remplacées, les données médicales accompagnent une personne tout au long de sa vie. Une fois exposées, elles ne peuvent plus être changées, au grand dam des personnes concernées.

    santé, échographie, enceinte

    Les établissements comme les prestataires de santé concentrent des caractéristiques qui en font des cibles particulièrement attractives. En premier lieu, la valeur des données. Elles permettent des usurpations d’identité, des fraudes à l’assurance et bien d’autres encore. Sur les marchés clandestins, un dossier médical se négocie à un prix bien supérieur à celui d’une simple carte bleue. « Les détails d’une carte de crédit se monnaient entre 10 et 120 dollars. Une American Express clonée avec code PIN : 25 $, une Visa ou une Mastercard 20 $ », explique Privacy Affairs.

    Réaction en chaîne

    Ensuite, la vulnérabilité structurelle des infrastructures. Les systèmes d’information hospitaliers et médicaux reposent souvent sur des architectures hétérogènes, parfois vieillissantes, dont la mise à jour s’avère complexifiée par des contraintes opérationnelles considérables. Un hôpital ne peut pas interrompre ses systèmes aussi facilement qu’une entreprise industrielle, ce qui crée des fenêtres de vulnérabilité persistantes.

    Enfin, la généralisation des prestataires informatiques mutualisés — comme Cegedim — crée des points de défaillance unique à fort impact. Comme ce fut le cas pour Partitio (ESN française — 2025), Majorel (prestataire informatique de France Travail — 2023), WEDA (éditeur de logiciel médical — 2025), Airbus (attaque via fournisseurs — 2019), Fondouest (PME française — 2024). Un seul incident chez un fournisseur peut exposer les données de dizaines de milliers de clients simultanément.

    Le Maroc a récemment mis en avant son approche lors d’un sommet organisé à Madrid. Cette approche est présentée comme un élément de crédibilité mondiale et de positionnement stratégique, commente NextDefense. (Crédits : Mart Production/Pexels)

    Les États cherchent à renforcer leurs capacités de détection, de prévention et de réponse aux incidents. Cette évolution reflète une transformation plus large des enjeux de sécurité. Le cyber est un domaine tactique, au même titre que les espaces terrestre, maritime, aérien et spatial.

    Un cadre juridique confronté à des défis structurels

    Le RGPD impose des obligations strictes. Mais cette conformité ne constitue pas un bouclier, juste une norme. La directive européenne NIS 2 (Network and Information Security) est entrée en vigueur en janvier 2023 et en cours de transposition dans les États membres, donc en France. « Alors que la menace cyber augmente et que les systèmes d’information restent pour partie vulnérables, la directive NIS 2 représente une opportunité unique : sa mise en application va permettre à des milliers d’entités de mieux se protéger. Elle va être l’occasion de mobiliser largement le tissu économique national et le secteur public. »

    Les cyberattaques soulèvent des défis juridiques importants. Car, l’identification des auteurs est souvent difficile — pas impossible au vue des nombreux succès d’Europol : Eastwood, Endgame, No More Ransom project et la chute de Kidflix (opération Stream)— en raison de l’utilisation d’infrastructures réparties sur plusieurs continents. La cybersécurité repose sur une logique de réduction des risques, étant donné que l’élimination absolue n’existe pas. Le tout numérique augmente la surface d’attaque, car les entreprises, administrations et infrastructures critiques dépendent totalement des systèmes d’information.

    Une cyberguerre mondiale

    La cybersécurité est un élément central des politiques de sécurité nationale. Elle influence les relations internationales, l’économie et la stabilité des institutions — ou est-ce le contraire. La capacité d’un État à protéger ses systèmes informatiques constitue désormais un facteur de souveraineté. Les cyberattaques continueront de représenter un défi dans les années à venir. Face à une hydre, ou une vendetta, que peut-on faire ?

    L’affaire Cegedim n’est pas un accident de parcours. Elle n’est pas symptomatique de la structure française, mais de celui du paysage mondial. Elle est la manifestation d’un risque systémique inhérent à la numérisation du secteur de la santé, comme l’ensemble des autres. La fréquence et la sophistication des attaques continueront d’augmenter, portées par l’automatisation et l’intelligence artificielle. Quand une contre-mesure est mise en place, les criminels semblent avoir déjà plusieurs coups d’avance.

    Comment comprendre que le courriel est le principal vecteur, alors qu’il constitue également le moyen par lequel nous recevons la confirmation de notre identification vérifiée ? (Crédits : Taha Samet Arslan/Pexels)

    justice, droit, tribunal

    La numérisation de la médecine devait simplifier la vie des patients et des soignants. Elle ampute le temps consacré aux soins des professionnels de la santé, envers les patients. Elle ouvre un nouveau front invisible. Dans cet univers, les dossiers médicaux circulent entre cabinets, hôpitaux, laboratoires et prestataires. Chaque maillon de cette chaîne peut muer en un point d’entrée potentiel. L’affaire Cegedim n’est donc pas uniquement un incident informatique. Elle révèle une mutation plus profonde : la santé est devenue une cible stratégique dans l’économie mondiale du cybercrime, avec une dimension géopolitique. Et derrière les bases de données, les serveurs compromis et les lignes de code, ce ne sont jamais seulement des systèmes qui sont attaqués.

    Ce sont des patients.

  • Anatomie d’une série noire de fuites de données publiques

    Anatomie d’une série noire de fuites de données publiques

    En l’espace de quelques semaines, plusieurs institutions au cœur de l’État français reconnaissent des incidents de cybersécurité. Ils impliquent des données personnelles de grande ampleur. C‘’est au cœur du ministère des Sports, de la Caisse d’allocations familiales, de l’Urssaf ou de plateformes interministérielles que l’action se déroule. Si les noms changent, la mécanique sous-jacente se ressemble. Loin des images spectaculaires de cyberattaques hollywoodiennes, ces affaires racontent une réalité plus feutrée, voire intimiste. L’inquiétude tient au fait d’un État numérique dont les données circulent de plus en plus, et se fragilisent à mesure qu’elles voyagent.

    Les Français ne semblent plus s‘alarmer de telles fuites. Pourtant, les tentatives de fraudes sont légion. Comme attendu, les phishings, spoofing… se multiplient. Mais le plus inquiétant n’est pas les primodélinquants, mais ceux qui patientent, qui ont le temps. Laissant passer l’orage, les couvertures médiatiques, ils sont dans l’ombre, prêts à poursuivre leur attaque au moment opportun.

    Une série d’incidents au cœur de l’État

    Tout commence officiellement à la mi-décembre, lorsque le ministère des Sports reconnaît une exfiltration de données, dans le cadre du dispositif Pass’Sport. L’administration évoque la possibilité que les informations personnelles de plusieurs millions de foyers soient concernées. La communication est dépourvue d’émotion, presque clinique, mais les faits sont là. Quelques jours passent quand la CAF se retrouve citée dans une affaire plus conséquente.

    Œil, regard, surveillance

    Une mise en circulation d’un fichier contenant des données dites sociales. L’organisme affirme que ses systèmes d’information ne sont pas compromis. Mais à demi-mot, ils reconnaissent que certaines données utilisées par des services partenaires ont pu être exposées. Comme les dominos, et quasi simultanément, l’Urssaf est au-devant de a scène. Un accès non autorisé est révélé. Il est détecté sur une interface réservée aux partenaires institutionnels. Ceux-ci contiennent des informations issues des déclarations préalables à l’embauche (DPAE). L‘ampleur est là. Pas moins de douze millions de salariés depuis moins de trois ans sont potentiellement concernés, explique l’institution.

    De la coïncidence fortuite à la réalité

    « Aucun numéro de Sécurité sociale, aucune adresse mail ou postale, aucun numéro de téléphone ni aucune coordonnée bancaire ne sont concernés », affirme le communiqué de l’URSSAF. En janvier 2026, un incident sur la plateforme GAEL est révélé. Selon le communiqué de presse, « un acte de cybermalveillance a ciblé, entre le vendredi 9 janvier et le lundi 12 janvier 2026, la plateforme GAEL […]. Cette cyberattaque a entraîné une atteinte à la confidentialité d’une partie des données personnelles des candidats et lauréats de ces diplômes depuis 2005. »

    Puis c’est la Direction interministérielle du numérique qui annonce une intrusion sur HubEE. La plateforme utilisée par différentes administrations pour échanger des documents est touchée. « Environ 160 000 documents administratifs, issus de 70 000 dossiers d’usagers, ont été exfiltrés. » Les administrations concernées sont la direction de l’information légale et administrative, la direction générale de la cohésion sociale, la direction générale de la Santé et la caisse nationale des allocations familiales…

    L’incident met en évidence un phénomène : ces cyberattaques ne sont ni isolées ni anecdotiques. Les faits dessinent une chronologie resserrée et une accumulation qui ne peut plus être regardée comme une simple coïncidence. Une affaire précédente est celle de France Travail. En mars 2024, l’institution confirme être la victime d’une cyberattaque majeure. (Crédits : Almada Studio/Pexels)

    Elle expose les informations personnelles de 43 millions d’individus inscrits ou ayant été inscrits au cours des deux dernières décennies. Dans ce cas, l’intrusion a permis l’extraction de données sensibles, ce qui avait déclenché une enquête de la CNIL et des recommandations somme toute logique. L’année suivante, France Travail a de nouveau été affectée par une série d’incidents touchant ses services et ses bases de données… En juillet, une attaque informatique sur la plateforme Kairos a exposé les données de 340 000 demandeurs d’emploi après compromission d’un compte partenaire.

    En décembre 2025, c’est une nouvelle fuite qui met en danger les informations privées d’environ 1,6 million de jeunes suivis par le réseau des Missions Locales. C’est encore une fois la compromission de comptes. Ces incidents sur vingt-quatre mois illustrent la vulnérabilité des services publics face à des attaques ciblant des identifiants ou des interfaces légitimes.

    Dans la lignée, le service de l’Assurance sociale Pajemploi fait état d’une fuite de données personnelles. Elle concerne 1,2 million de personnes liées à l’emploi des assistants maternels. Ces affaires, parmi d’autres révélations récentes autour de bases de données agrégées exposées pour des millions de citoyens.

    (Crédits : blickpixel/Pixabay)

    RJ45, connexion, câble

    Cela met en exergue, non seulement de l’ampleur des volumes en circulation, mais également la complexité des architectures interconnectées. Celle-là même qui caractérise les systèmes d’information publics. L’enjeu, semble-t-il, n’est plus de protéger des silos isolés, mais de repenser la sécurité de l’ensemble des chaînes de traitement, ainsi que le partage des données personnelles.


    De quelles données parle-t-on exactement ?

    À chaque révélation, la même précision revient, presque comme un mantra rassurant. Il n’y a ni mots de passe, ni coordonnées bancaires, ni numéros de sécurité sociale exposés. Cela s’avère, dans les cas connus. Lorsque les cybercriminels sont discrets, rien ne transparaît, et tout est donc possible. Les données concernées sont : noms, prénoms, dates de naissance, situations professionnelles, employeurs, dates d’embauche, informations administratives liées à des droits ou à des dispositifs sociaux…

    Regard, squelette, plastique

    Ces données dites « simples », cachent ben leur jeu. Car, leur valeur réside dans leur exactitude et contextualisation. Si un opérateur malintentionné a accès à une date d’embauche, associée à un nom et à un véritable employeur, le message frauduleux reçu peut être suffisamment crédible pour tomber dedans. En conséquence, après avoir perçu une aide sociale, une demande de « mise à jour» parait vrai pour un œil non averti,. Les multitudes de données en vente dans certains forums permettent de mieux cibler. Ainsi, les informations extraites ouvrent la voie à des usages malveillants.

    Ce qui change dans les cyberattaques : chemins autorisés… mais compromis

    Ce que révèlent ces affaires, c’est une évolution silencieuse des modes opératoires. Il n’est plus nécessaire de casser des serrures numériques ou d’exploiter des failles spectaculaires. L’accès frauduleux passe désormais par des chemins autorisés, des interfaces prévues pour fonctionner, des comptes habilités… mais compromis.
    Dans le cas de l’Urssaf, l’entité l’explique sans détour : « L’Urssaf a constaté un accès non autorisé à l’API contenant certaines données de la déclaration préalable à l’embauche, réservée à ses partenaires institutionnels, opéré via un compte partenaire habilité dont les identifiants avaient été compromis. » Le système a répondu normalement à une requête techniquement valide, sans pouvoir distinguer l’usurpation.
    Même logique pour les plateformes mutualisées, comme HubEE, conçues pour fluidifier les échanges entre administrations. Elles concentrent les données, simplifient les démarches, mais se muent aussi des points de passage stratégiques. La donnée reste protégée tant qu’elle reste immobile ; elle devient vulnérable dès qu’elle circule.

    (Crédits : Mart Production/Pexels)

    Les cybercriminels utilisent ces données pour mener des campagnes d’hameçonnage. Phishing, spoofing, spearphishing, jusqu‘aux appels téléphoniques qui copie les codes des organismes publics. Quand un fichier volumineux ne signifie pas d’autant de victimes, mais chaque ligne exploitable renforce la crédibilité d’une escroquerie. Il suffit parfois d’un détail juste pour faire tomber la méfiance.

    L’État numérique face à sa vulnérabilité ?

    Les fuites ne créent pas immédiatement de victimes, mais elles préparent le terrain d’une fraude diffuse, progressive, difficile à quantifier. Les autorités ont-elles réagi correctement ? Sur le plan formel, oui.
    Les réponses sont conformes aux obligations légales. Dépôts de plainte, notifications à la CNIL, communications publiques, suspension des comptes compromis, annonces de renforcement des dispositifs d’authentification. Chaque organisme se plie à la séquence attendue.


    Mais une question demeure : ces mesures relèvent-elles de la correction structurelle ou de la gestion de crise ? Informer et rassurer est indispensable, mais cela ne dit rien de la capacité à prévenir la répétition des scenarii. Or, à lire les communiqués successifs, la responsabilité semble souvent se dissoudre dans l’écosystème : le noyau central n’est pas en cause, mais un partenaire ; la plateforme n’est pas défaillante, mais un accès détourné.

    Un problème systémique : trop de données, trop de tuyaux

    Ces incidents mettent en lumière un problème plus large encore. L’État numérique repose sur une transmission fluide entre administrations, opérateurs, partenaires techniques. Cette interconnexion est la condition de la simplification des démarches. Mais à trop la réduire, la sécurité se fragilise.
    Plus les informations circulent, plus les points de contact croissent, plus la maîtrise devient complexe. La sécurité ne dépend plus seulement de l’institution détentrice de la donnée, mais de l’ensemble de la chaîne, jusqu’au dernier maillon. Dès lors, une question s’impose, presque politique : faut-il repenser la manière dont l’État partage et mutualise les données personnelles des citoyens ?

    Face à cette réalité, la vigilance est de mise, plus que jamais. Se méfier des messages urgents, vérifier l’origine des sollicitations, ne pas répondre directement, passer l‘adresse dans un éditeur de texte, ne jamais transmettre de coordonnées bancaires par courriel ou SMS, ni vos pièces d’identité, privilégier les connexions sécuriser, activer la double authentification… bref prendre le temps dans un monde en perpétuelle accélération. (Crédits : Jasmijn Van der Maaten/Pexels)

    Tuyaux, ouverture, sécurité


    Ces affaires successives ne racontent pas seulement des défaillances techniques. Elles révèlent une tension profondément contemporaine : celle d’un État numérique plus fluide, plus efficace, plus connecté, mais forcément plus exposé. À mesure que la donnée devient le carburant de l’action publique, sa protection cesse d’être un sujet technique pour devenir un enjeu démocratique. Dans un contexte international où le cyberespace est pleinement intégré aux stratégies de guerre et d’influence, ces fuites ne peuvent plus être analysées comme de simples incidents techniques.

  • Quand les fuites de données rongent la confiance (numérique)

    Quand les fuites de données rongent la confiance (numérique)

    En quelques mois, la France, comme le monde entier, a vu chanceler l’un des piliers invisibles de sa modernité. Désormais ébranlée, la confiance dans la sécurité numérique vacille. Enseignes, géants technologiques, institutions publiques, fournisseurs de services… personne n’est épargné. Des millions de données personnelles exfiltrées, des centaines d’entreprises fragilisées, d’ailleurs, certaines firmes disparaissent, des citoyens démunis, soudain exposés à une criminalité sans visage. L’année 2025 marque d’une pierre blanche celle où la vulnérabilité n’est plus une exception, mais un état.

    À 7 h 42, dans le silence feutré d’une maison, Élodie se saisit de son ordiphone, ou smartphone. Un e-mail. Une alerte. Un message laconique l’informe qu’« une partie de vos données personnelles a pu être compromise… » Pas de coupable identifié. Juste cette notification — encore une — qui vient briser l’illusion fragile de sécurité numérique. Elle, comme des millions, se mue en une victime. Derrière son écran, le soupçon s’insinue. Que signifie cette « compromission » pour son identité, ses finances, sa vie privée ?

    Fuite de données en pagaille

    Cette histoire factice n’est malheureusement pas une fiction. C’est une vague, un tsunami qui déferle avec une intensité inédite. L’année 2025 est marquée par des fuites massives, des piratages en chaîne, des alertes répétées. Le monde numérique soudain vacille, et les citoyens (re) découvrent leur fragilité.

    Crime, cyber, attaque

    Le 3 décembre 2025, un rapport du GTIG confirme qu’une cyberattaque massive a exposé les données de plus de 200 entreprises utilisant des services reliés à Salesforce. L’activité suspecte affecte des applications d’un tiers, Gainsight. L’intrusion a permis aux hackers d’accéder à des instances, ouvrant la voie à une fuite d’informations sensibles.

    « Cette activité est probablement liée à UNC6240 (alias ShinyHunters) », déclare Austin Larsen, analyste principal de GTIG. Ils auraient mené l’opération mêlant ingénierie sociale, vishing, usurpation de comptes et exploitation de tokens d’authentification. « […] Salesforce a révoqué tous les tokens d’accès actif […] », indique Allen Tsai, porte-parole de Salesforce. (Crédits : Pete Linforth/Pixabay)

    Dans un contexte où les signalements de cybermalveillance augmentent fortement — hameçonnage, compromissions de comptes, rançongiciels — des publications, des alertes et des mises en garde contre les risques croissants liés aux informations volées sont affichées. La dernière en date concerne la violation de données personnelles de la Fédération Française de Tir.

    Une explosion des cyberattaques et des menaces en cascade

    Selon un article d’Euronews, l’Europe a enregistré une hausse spectaculaire des cyberattaques en 2025, affectant de nombreux secteurs. Si la patrie de Molière qui se retrouve parmi les pays les plus touchés, nos voisins et amis Belges font faces à une recrudescence d’escroquerie. Dans des courriels, les escrocs se font passer pour le Ministère Public ou le procureur général M. Van Leeuw. « Ces e-mails sont des faux et peuvent être dangereux. Soyez vigilant, n’ouvrez pas les pièces jointes et ne cliquez pas sur les liens contenus dans l’e-mail. »

    Le constat est limpide. Les vulnérabilités ne frappent plus individuellement, mais globalement. Nous possédons un modèle désormais fragilisé par l’interdépendance et la complexité croissante des chaînes logicielles, comme des fuites de données. Voici une liste non exhaustive des victimes d’attaques cybernétiques de l’année 2025 : Procureur général de l’État de Guanajuato (MEX), Merkle (JPN), Svenska kraftnät (SWE), Sunafil (PER), Milwaukee Police Department (USA), YAC GARTER CO., LTD. (JPN), Ville de Fumel (FRA), LG Balakrishnan & Bros Ltd (IND), Al-Babtain Power and Telecommunications Co. (SAU), Direction générale des impôts et domaines (Dgid) (SEN), Agence régionale de santé (ARS) des Hauts-de-France (FRA), Ordre des journalistes de Rome et du Lazio (ITA), Ville de Poitiers et Grand-Poitiers (FRA), Wibaie (FRA), CNFPT (FRA), Muséum national d’Histoire naturelle (FRA), Orange (FRA), Curaçao Tax Office (CUW), Delfingen (FRA), Uni-Asia Group Limited (SGN), Département de l’Aude (FRA), Büchner Barella (DEU), Alto Adige (ITA), Melilla (ESP), Glasgow (GBR), Département des Hauts-de-Seine (FRA), La Maison Liégeoise (BEL), Peter Green Chilled (GBR), Service public de Wallonie (BEL), District scolaire de Limestone (CAN), Groupe 3R (CHE), Bikur Rofeh (ISR), Adval Tech Group (CHE), Harvest (FRA), Orangeville (CAN), Bain de Bretagne (FRA), Écoles publiques de Portland (USA), Conseil scolaire Upper Canada (UCDSB) (CAN), La Police de Kingston (CAN), Berson (FRA), Leroy Merlin (FRA), France Travail (FRA)…

    Culture de la cybersécurité fragile

    L’origine du problème ne tient plus à un serveur mal configuré ou à un mot de passe trop faible. C’est désormais tout un ensemble, qui réside dans l’écosystème lui-même. En effet, il existe une externalisation massive & SaaS (Software-as-a-Service). De plus en plus d’entreprises laissent une part non négligeable de leur activité logicielle vers des tiers (CRM, support client, outils marketing, cloud…) En greffant un maillon à une chaîne, vous augmentez la surface d’attaque.

    D’autant que l’interconnexion des services ajoute un peu de piment. Un fournisseur de support en liaison avec plusieurs clients devient un hub de compromission. (Crédits : Obregonia D. Toretto/Pexels)

    Tour, communication, relais

    Selon le baromètre 2025 du CESIN, une entreprise française sur deux identifie les fuites de données comme un risque prioritaire, mais nombre d’entre elles ne jugent pas les solutions suffisamment sûres ou adaptées à leur taille. L’arrivée de l’IA générative, de services interconnectés, d’accès à distance, multiplie les vecteurs d’attaque, les erreurs possibles. Ce contexte structurel met en lumière la faiblesse d’un modèle numérique fondé sur la confiance.

    L’affaire Gainsight au révélateur

    Un prestataire, Gainsight se voit attribuer des accès légitimes — via tokens OAuth — à des CRM d’entreprises. Un acteur malveillant — via social engineering, vishing, usurpation d’identité — obtient ces tokens ou convainc un employé de les approuver. Grâce à ces accès, les pirates exportent, en masse, des bases de données entières. Cela concerne les contacts, utilisateurs, historiques, métadonnées…

    rue, public, asiatique

    Les données volées peuvent ensuite être revendues, publiées, ou servir à des campagnes de phishing ou d’usurpations d’identité ciblée. L’attaque ne nécessite pas une faille dans le cœur logiciel (Salesforce) — mais exploite la chaîne d’approvisionnement logicielle, ou « supply-chain ». Ce type d’attaque illustre une tendance récente : la cybercriminalité vers non plus le point le plus faible de l’infrastructure, mais l’écosystème global.

    Qu’est-ce qu’une attaque supply-chain ?

    Une attaque supply-chain consiste à cibler non la victime directe, mais un de ses fournisseurs ou prestataires. En compromettant ce maillon, l’attaquant obtient un accès indirect à de nombreuses cibles. Cette stratégie, très efficace à l’échelle industrielle, transforme un prestataire en point névralgique de compromission — un « hub » d’accès à plusieurs organisations.

    Vivre dans l’insécurité digitale

    Pour les victimes — salariés, clients, particuliers —, la prise de conscience est brutale. Plusieurs conséquences psychologiques se dessinent. Sentiment de vulnérabilité permanente. Car, le numérique, jusque-là perçu tel un lieu « fiable », apparais désormais comme un terrain miné.

    (Crédits : Ethan Brooke/Pexels)

    Des conséquences directes, avec la peur, ou une méfiance considérable de confier ses informations personnelles. Mais aussi le syndrome de l’appel au loup. Face à la multiplication des incidents, le risque d’habituation s’installe. Certains minimisent alors les alertes en acceptant une exposition comme « coût normal ». Mais en fonction de l’âge et de la culture cyber, la crainte d’usurpation d’identité, de fraude, de revente de données, voire de compromissions financières — car la menace ne dort jamais. L’addition de ces facteurs engendre un climat anxiogène, intime et collectif.

    La menace comme instrument systémique

    Quand les infos volées incluent des éléments personnels — noms, adresses, contacts, emails, données sensibles —, les risques sont concrets. Ainsi, comme le dévoile sur X (anciennement Twitter), SaxX, un tiers non autorisé a accédé aux données de santé des patients du site « Médecin direct » : prénom, nom, date de naissance, adresse e-mail, numéro de téléphone, adresse postale, numéro de sécurité sociale (si transmis), les données de santé (l’objet de la téléconsultation, les données renseignées dans le questionnaire de prétéléconsultation, les données échangées par écrit avec le professionnel de santé)

    Les organismes d’assistance comme Cybermalveillance.gouv.fr alertent en 2025. Les demandes d’aide ont explosé (jusqu’à + 82 % pour certaines catégories), traduisant l’intensification de la menace. Comme le montre le rapport de Surfshark : au second trimestre 2025, la France est le 2ᵉ pays le plus touché sur Terre par les violations de données, selon Surfshark. Au total, 11 946 923 e-mails français ont été compromis entre le 1ᵉʳ janvier et le 1ᵉʳ avril 2025, soit une augmentation de 441 % par rapport au trimestre précédent. Le chiffre croit à 15 466 792 au 1er juillet 2025 (+29 %).

    Cela révèle une mondialisation de la cybercriminalité. L’ingénierie sociale, combinée à l’exploitation des tiers, constitue la voie d’accès la plus rentable et la plus massive. Méthode qu’usent ShinyHunters/Scattered Spider. (Crédits : Brett Sayles/Pexels)

    câble, connexion, fibre



    Environ 83% des cyberincidents en France n’ont pas de pays d’origine identifié – 11 des 64 cas ont été attribués à au moins un pays d’origine, selon l’EuRepoC. Face à la fragilité et aux menaces contrent des États ou des entreprises, il faut repenser le modèle. Car le risque systémique existe. La fuite d’un fournisseur majeur affiche le vacillement d’un pan de l’économie numérique. La France est quatrième au rang mondial des comptes violés. Cela représente 703 912 680 depuis 2004.

    Vers un sursaut collectif ?

    L’urgence date d’hier. Le renforcement des réglementations avec la traçabilité des accès, l’obligation de signalement, la transparence sur les incidents, les sanctions… sans oublier l’hygiène numérique (mots de passe robustes, 2 FA, vigilance face aux phishings et aux sollicitations) se doit d’être la norme. « La plupart des gens utilisent le même e-mail pour différents comptes lors de l’inscription en ligne », rappelle Surfshark.

    Squelette, casque, VR

    Ce que risque tout un chacun est l’usurpation d’identité, phishing, harcèlement, perte de vie privée, stress, méfiance généralisée. Mais cela passe par la prise de conscience des données déjà fournies gratuitement lors de l’installation d’applications ou de jeu.

    L’année 2025 pourrait rester dans les mémoires comme l’année où la confiance numérique s’est fissurée — non sous les coups d’un virus explosif, mais sous la pression d’un écosystème globalisé, interconnecté, fragilisé. Derrière chaque fuite, chaque base de données volée, ce sont des individus, des familles, des entreprises, des destins qui vacillent.

    Mais ce basculement peut aussi être un appel. Un appel à la responsabilité collective — des États, des entreprises, des citoyens — pour bâtir ensemble un système plus résilient, plus transparent, plus respectueux de la vie numérique. (Crédits : Andrea Piacquadio/Pexels)

  • L’Espagne sous les feux de la rampe IT

    L’Espagne sous les feux de la rampe IT

    Dans un monde où la guerre se joue de plus en plus derrière les écrans, l’Espagne se retrouve à l’avant-poste d’une bataille silencieuse et pourtant ravageuse : cyberattaques, ransomwares et campagnes DDoS se multiplient en 2025. Face à cette offensive numérique, Madrid répond par un plan massif de cyberdéfense, tandis que des signaux similaires émergent en Amérique latine. Ce n’est plus une simple criminalité, mais une guerre d’influence et de pouvoir.

    L’Espagne, longtemps perçue comme un pays en pleine transition numérique, se découvre en 2025 une fragilité stratégique. Le dernier rapport de Thales, évoqué par Data Center Market, révèle un bond de 61 % des cyberattaques par ransomware sur le territoire espagnol, avec 79 opérations enregistrées au premier semestre. L’Espagne prend le taureau par les cornes, en se dotant d’un programme cyber


    La guerre que personne ne voit (mais que tout le monde subit)

    Selon les analystes de Thales, des groupes comme Akira (669 victimes), Qilin (864) ou Cl0p (517) sont parmi les plus actifs. En 2025, 7230 victimes sont à déplorer. Cette montée en puissance ne se limite pas à la simple extorsion : elle s’intègre dans une stratégie hybride, où la guerre politique, économique et numérique s‘’’imbrique, se chevauche. Ce fléau ne se manifeste pas seulement par des rançongiciels, mais aussi par des attaques de déni de service concertées (DDoS).

    Les nombreuses attaques via DDoS, révèlent un hacktivisme, une riposte idéologique, mais pas seulement.

    Le centre de cybersécurité industriel ZIUR, basé au Pays basque, observe une augmentation drastique de ces dernières, liée à une campagne nommée #OpSpain.

    Les auteurs ? Le collectif NoName057. NoName 057 est un groupe de hackers pro-russes qui s‘est fait connaître en mars 2022 et a revendiqué la responsabilité de cyberattaques contre des agences gouvernementales, des médias et des entreprises privées ukrainiennes, américaines et européennes.

    Comme le maillon humain est souvent un des vecteurs d’attaque via l’ingénierie sociale, Maria Penilla, directrice de ZIUR, indique qu’il est fondamental « de mettre en œuvre des politiques qui exigent des mots de passe robustes… en plus d’effectuer des audits périodiques pour identifier les points faibles. »

    La riposte espagnole

    Face à ces menaces, le gouvernement ne reste pas inerte. En 2025, il annonce 1.157 milliard d’euros alloué à la cybersécurité et à la cyberdéfense.

    Selon Óscar López, ministre de la Transformation numérique, cette enveloppe financera des initiatives de prévention, de détection, mais aussi de réponse, notamment dans les infrastructures critiques, tels l’énergie, la santé ou les réseaux publics. Ce plan vient compléter celui de 2022, et que 60,4 % des fonds seront gérés par le ministère de la Défense.

    (Crédits : Enrico Perini/Pexels)

    L‘Espagne connaît un second trimestre plus apaisé, avec une baisse de 3.86 % (1702 incidents). « Les cinq groupes les plus actifs ont concentré près de 43 % des cas et les secteurs les plus touchés ont été la fabrication, la technologie, la santé, le banquier et la construction », relate Ziur. En effet, Qilin (864 victimes), Akira (670), Cl0p (517), Play (369) et Incransom (353), auquel s’ajoute Safepay (308) sont devenus les acteurs les plus hostiles. Dans cette stratégie l’Espagne s’affirme comme un acteur majeur de la cyberguerre. Non seulement pour protéger son territoire, mais pour peser sur l’échiquier international.

    L’ombre d’un conflit global

    Les cybercriminels ne sont plus de simples escrocs, ils deviennent mercenaires, parfois au service d’États. L‘hacktivisme augmente en Europe, à l’image de groupes liés à la Russie, comme UAC-0063 en Espagne. Au troisième trimestre 4941 attaques DDoS réussies sont comptabilisées, soit 2.423 de plus que le trimestre précédent. Le classement des cibles affiche en premier l’Allemagne, suivi par l’Ukraine, l’Italie, la Lituanie, la République tchèque, la France, la Belgique, la Finlande, la Norvège et, à la dixième place, l’Espagne.

    Ces opérations exploitent l‘humain, ses croyances et ses faiblesses, encore trop courantes : mots de passe faibles, réutilisation des anciens, absence de gestion centralisée… Ces différents points couplés à l’ingénierie sociale deviennent dramatiques face à des adversaires disciplinés, financés et motivés.

    Le miroir latino-américain

    Partout en Amérique latine, la tendance se reflète : croissance des ransomwares, hacktivisme, infiltration. Il y a 39 % de cyberattaque en plus en rapport à la moyenne mondiale. Le vecteur principal est l’e-mail (62 %), celui-là même qui est utilisé pour une authentification plus forte.

    Le Brésil truste la première place avec près d’un incident sur deux (47 %) devant le Mexique (23 %) et la Colombie (8 %). Les failles structurelles rendent la région particulièrement vulnérable. D’ailleurs les secteurs visés sont les gouvernements, la Défense, la Santé et les moyens de communication.

    Une guerre sans fumée

    Les groupes criminels s’organisent avec la sophistication des multinationales, utilisant le numérique comme levier pour étendre leur influence.

    Les criminels derrière les ransomwares usent des mêmes outils que tout un chacun. Ils détournent leur utilisation pour augmenter l’efficacité des attaques cybernétiques.

    « L’acteur de la menace a manipulé notre outil Claude Code pour tenter d’infiltrer environ trente cibles mondiales et a réussi dans un petit nombre de cas », explique Anthropic. (Crédits : Alex Azabache/Pexels)

    L’Espagne, d’un côté, investit lourdement pour renforcer sa cyberdéfense. L’Amérique latine, de l’autre, s’érige en terrain d’expérimentation. Dans ce chaos numérique, les populations, les services publics, et les industries sont pris en étau.

    Une évolution d’un côté comme de l’autre

    Un constat revient dans tous les rapports : la plupart des intrusions commencent par des erreurs humaines. Mais au jeu des données qui sont rendues publiques, elles alimentent des dictionnaires et pas seulement. « Le collectif aux contours flous des ShinyHunters […] se prépare-t-il à un tournant ? », questionne LeMagIT.

    Si les groupes tendent vers le modèle R.a.a.S (Ransomware-as-a-Service), ShinySp1d3r invente. Ce dernier est le nom d‘un RaaS émergent créé par ShinyHunters et Scattered Spider, relate Bleeping Computer.

    Une version en cours de développement de la prochaine plate-forme ShinySp1d3r a fait surface, offrant un aperçu de l’opération à venir.

    Le chiffrement développé par ShinyHunters, est construit à partir de zéro, plutôt que d’utiliser une base de code précédemment divulguée comme LockBit ou Babuk.

    (Crédits : Chait Goli/Pexels)

    En 2025, l’Espagne n’est plus seulement une victime du cybercrime : elle est un champ de bataille comme le monde entier. Les milliards investis, l’augmentation des ransomwares, tout converge vers un constat alarmant : le cyberespace est devenu un terrain de guerre. Il faut remettre l‘église au milieu du village, car il n’est plus le temps à la naïveté : la résilience commence par la prise de conscience.

  • Cyberattaques : un fléau qui frappe la France

    Cyberattaques : un fléau qui frappe la France

    En France, les cyberattaques ne cessent de se multiplier, touchant aussi bien les hôpitaux que les entreprises privées. Le site Ransomware Live recense déjà 402 attaques revendiquées par des groupes criminels organisés, ce depuis 2017. Un chiffre impressionnant, qui ne reflète pourtant qu’une partie de la réalité, puisque de nombreuses intrusions restent dans l’ombre. Les conséquences pour les entreprises subissant des cyberattaques peuvent être multiples : financières, réputationnelle et juridique.

    Les conséquences sont lourdes : pertes financières, atteinte à l’image, responsabilité juridique… faillite. Aucun secteur n’est épargné. Les cybercriminels, souvent jeunes, multiplient les assauts en exigeant des rançons contre la restitution ou la non-divulgation de données chiffrées. Mais les premières attaques remontent au 11 décembre 1989.

    Une menace omniprésente, des conséquences sans limites !

    Les vendredi 12 et samedi 13 mai 2017, Renault a dû interrompre la production dans de nombreuses usines à Batilly en Meurthe-et-Moselle, Douai dans le Nord, Sandouville en Seine-Maritime, Novo Mesto dans le sud-est de la Slovénie ou encore à Pitesti, en Roumanie. Il était urgent d’isoler les ordinateurs et les serveurs infectés par le ransomware Wannacry. Europol qualifie cette cyberattaque « d’un niveau sans précédent », car plusieurs dizaines de milliers de systèmes d’informations sont affectés, dans au moins 70 pays.

    Il n’y a pas un seul jour où des sociétés publiques comme privées ne soient sous le joug de groupes composés de cybercriminels, souvent jeunes. Les ransomwares « Qilin » revendique les cyberattaques de Bio3g, Wouters France, EPLS, PathoQuest, « The Gentlemen » affiche LPP, SAelen/Heizomat et Peggy Sage via « Datacarry ».

    Depuis « Wannacry » et Renault en 2017 , les ransomwares sont responsables de plus de 400 attaques réussies et rendues publiques dans l’hexagone. Parmi les plus actifs : LockBit (91 attaques connues), Qilin (30), 8Base (27), RansomHub (18), Hunters (12), Alphv/BlackCat (11), et d’autres comme Cl0p, Cactus, Play…

    Double extorsion

    Si les ransomwares dominent l’actualité, ils ne sont pas seuls. Les principaux vecteurs les plus connus du grand public sont les ransowmares, phishing et spear-phishing comme les attaques DDoS.

    Le phishing consiste à piéger les victimes par de faux courriels pour leur soutirer des informations sensibles. Le spear-phishing va plus loin, avec des messages personnalisés et donc plus crédibles. Les attaques DDoS, déni de service distribué paralysent quant à elles des sites web en les saturant de requêtes.

    Ces méthodes, souvent combinées, peuvent conduire à l’arrêt total d’une activité. De nombreux groupes, tels que Datacarry, adoptent une stratégie de double extorsion : ils menacent de les divulguer si la rançon n’est pas payée.

    (Crédits : Anete Lusina/Pexels)

    Ces attaques peuvent paralyser les sites web d’entreprises, entraînant des pertes financières et une altération de la réputation, voire bien pire : la faillite. Le plus emblématique des exemples sur les conséquences des cyberattaques se déroule outre-manche. Le géant britannique du transport, KNP Logistics a dû fermer ses portes en mai 2025 après une attaque du ransomware Akira de juin 2023. Une faillite brutale après 158 ans d’existence.

    L’attaque de Peggy Sage par Datacarry

    Le 15 août 2025, la marque française de cosmétiques Peggy Sage a été victime d’une cyberattaque revendiquée par le groupe Datacarry. Les opérateurs derrière le ransomware divulguent 11,3GB de données compressées sur leur site vitrine. L’ensemble des informations une fois décompressé atteint 14,3 GB. Quatre dossiers et trois documents au format CSV : stg_client de 6,9 Mo, un autre ods_client de 139.1 ko et dwh_client de 963,4 ko.

    Respectivement, ils affichent 268, 12742 et 1896 lignes. Puis quatre dossiers : Personnel de 1,2 Go (1,4 Go décompressé), shop_personnel de 5,9 Go (6,1 Go), recrut de 644,3 Mo (880,9 Mo), webOrders_old de 141,7 Mo (501,3 Mo) et recrut2 de 4,2 Go (5,5 Go).

    Les fichiers divulgués sont particulièrement sensibles : données personnelles (pièces d’identité, cartes vitales, coordonnées bancaires, adresses, numéros de téléphone…), documents RH (Documents pour le recrutement, correspondances France Travail, organigramme…), données internes (commandes, bases clients, favoris de navigation…). (Crédits : capture d’écran)

    Autrement dit, des informations exploitables pour lancer d’autres attaques ciblées contre les salariés ou les clients, par phishing ou usurpation d’identité. Chaque nouvelle cyberattaque rappelle la même réalité : la cybersécurité n’est plus un sujet réservé aux experts. Elle concerne les entreprises, leurs employés, et les citoyens dont les données circulent désormais sans protection. À l’heure où plus de 400 attaques revendiquées depuis 2017, rien qu’en France par ransomware, ont déjà été revendiquées par les cybercriminels, la question n’est plus de savoir si une vous allez être attaqué, mais : quand ?

  • Trois attaques ébranlent l’environnement Google, et pas que…

    Trois attaques ébranlent l’environnement Google, et pas que…

    En l’espace de quelques semaines, Google a vu son écosystème frappé par trois secousses majeures : une faille critique dans son service Cloud Dataform, une campagne de phishing exploitant Google Classroom et une possible fuite massive de données touchant Gmail. Ces incidents, confirmés par des sources spécialisées, révèlent la fragilité des géants du numérique face à des cybermenaces protéiformes. Entre correctifs d’urgence, exploitation de plateformes éducatives et piratage revendiqué par Shiny Hunters, la sécurité de milliards d’usagers se retrouve une nouvelle fois sur la sellette.

    L’été 2025 aura mis à l’épreuve la cybersécurité de Google. Trois événements distincts, mais significatifs, ont ciblé son infrastructure et ses services : une faille critique dans Google Cloud Dataform, une campagne de phishing exploitant Google Classroom, et une possible fuite de données concernant potentiellement des milliards d’utilisateurs de Gmail, démenti par la maison mère Google..

    Faille critique dans Google Cloud Dataform

    Le 21 août 2025, Google a corrigé une vulnérabilité critique affectant Google Cloud Dataform, référencée sous le numéro CVE-2025-9118. La faille reposait sur un path traversal (CWE-22) qui consiste à « sortir » du dossier prévu par l’application en injectant des chemins tels que « ../../../../../etc/passwd ».

    Ordinateur, bureau, google

    Le problème vient du fait que Google Dataform (un service cloud pour gérer des workflows de données SQL) lit le fichier package.json lors de l’installation de dépendances. Si ce fichier est piégé, il peut contenir des chemins qui obligent le système à écrire ou lire en dehors du répertoire prévu. Vulgairement, un immeuble, ici le Dataform, contient de multiples appartements individuels (les dépôts de différents clients). La faille est semblable à une porte dérobée dans une cloison mal sécurisée. Une personne malveillante peut s’introduire dans n’importe quel logement, en changer ce que bon lui semble, sans y être autorisée.

    L’attaquant à distance, sans avoir besoin de se connecter, peut créer un package.json malveillant — fichier qui décrit un paquet logiciel — pour lire ou modifier les fichiers d’autres clients, comme s’il était l’un d’eux. (Crédits : Caio/Pexels)

    Google a assuré que tous les clients ont été automatiquement protégés après le déploiement du correctif et qu’aucune action supplémentaire n’était requise de leur part. Le score CVSS 10.0 traduit la gravité maximale, car aucun mot de passe n’était requis, accès aux données privées, modification possible de fichiers.

    Campagne massive de phishing

    Quelques jours plus tôt, soit entre le 6 et le 12 août 2025, des acteurs malveillants exploitent la plateforme Google Classroom. Leur but : une campagne de phishing à grande échelle. Selon l’entreprise de cybersécurité Armorblox, environ 13 500 organisations à travers le monde ont été ciblées, via l’envoi de plus de 115 000 messages frauduleux.

    Le stratagème est aussi simple que redoutable. Les attaquants créent de faux cours dans Google Classroom, puis y intègrent des liens malveillants dissimulés dans des documents ou des annonces. Ces cours sont ensuite partagés par courriel sur des entreprises et administrations.

    Leur efficacité repose sur un levier psychologique : la confiance. Venant d’un service légitime, dont le nom de domaine et les certificats ne délivrent pas d’alerte immédiate, tout semble sûr. En réalité, il redirige vers des sites piégés qui distribuent des malwares ou récoltent des identifiants et mots de passe.

    Cette attaque, déjà observée, surfe sur une tendance. Détourner les services de confiance pour contourner les filtres de sécurité classiques et surtout tromper les utilisateurs. (Crédits : Pixabay/Pexels)

    Classe, tableau, écriture

    En détournant l’usage premier de Google Classroom, les cybercriminels hackent le pilier de confiance. Cela rappelle que le plus grand ennemi se cache dans les usages quotidiens. L’attaque exploite ce qu’il y a de plus humain : la confiance, la routine, l’habitude de cliquer sans se méfier, sans regarder. Cette affaire révèle que sans une culture de vigilance partagée par tous, la technologie ne suffira pas. Enfin, selon les révélations de PCWorld, le groupe de pirates Shiny Hunters affirme avoir compromis une base de données associée à Google, en exploitant des accès liés à Salesforce. L’incident aurait exposé les données d’au moins 2,5 milliards d’utilisateurs Gmail, incluant noms, identifiants d’entreprise et autres métadonnées.

    Shiny Hunters, qui sont-ils ?

    Le nom n’est pas nouveau. Depuis 2020, Shiny Hunters s’est imposé comme un acteur central du cybercrime mondialisé, multipliant les assauts contre des entreprises cotées comme contre des plateformes de niche. Leur stratégie : l’industrialisation de la compromission. Le collectif revendique une série de brèches spectaculaires.

    Mobile, google, smartphone

    Shiny Hunters est un collectif de cybercriminels qui a émergé en 2020. Célèbre pour des fuites massives — comme Tokopedia (91 millions de comptes volés), Wattpad (271 millions), AT&T (plus de 70 millions), ou encore l’exfiltration de 500 Go de code source Microsoft —, le groupe a rapidement gagné en notoriété. Il s’illustre par sa capacité à transformer les données volées en armes de chantage et de monétisation.

    À partir de 2025, leur méthode a profondément évolué. Shiny Hunters a fait un virage stratégique vers le vishing (phishing vocal) ciblant Salesforce. Ainsi, en usurpant l’identité du support IT, ils incitent des employés à installer des programmes malveillants, leur ouvrant l’accès aux CRM de Google, Workday, Cisco, Chanel ou Dior.

    (Crédits : BM Amaro/Pexels)

    Aujourd’hui, Shiny Hunters est en capacité de mener des campagnes d’exploitation sociale amplifiée par la technologie, avec une finalité économique claire : l’extorsion. Ce collectif n’est plus un simple groupe de pilleurs de données. Il mute en une entreprise criminelle sophistiquée, où l’intelligence sociale (vishing) devient l’une des clés pour pénétrer les bastions du cloud mondial.

    Shiny Hunters s’allie à Scattered Spider

    Après une année d’inactivité, « Shiny Hunters » refait surface. Silencieux entre juin 2024 et juin 2025, à la suite de l’arrestation de quatre de ses membres, ils signent leurs retours avec une vague d’attaques contre Salesforce.

    Selon les révélations de The Hacker News, « le groupe Shiny Hunters, tristement célèbre pour ses fuites massives de données, semble avoir conclu une alliance avec le gang Scattered Spider ». Reliaquest explique que « Shiny Hunters adopte les stratégies emblématiques de Scattered Spider ». Cette collaboration marque une montée en gamme du cybercrime, passant de l’exploitation individuelle à des campagnes de chantage coordonnées ciblant les clients de Salesforce.

    Scattered Spider, quant à lui, est un groupe de cybercriminels à but lucratif lié au collectif « The Community » (alias The Com). Initialement connu pour les opérations d’échange de données SIM, le groupe a progressé vers l’exécution de systèmes d’ingénierie sociale complexes. (Crédits : Pixabay/Pexels)

    Masque, anonymous, fleur

    Leurs outils sont une combinaison d’ingénierie sociale et des campagnes d’extorsion, une version 3.0 du cybercrime avec l’aide de l’IA. « Soupçonné d’inclure à la fois les membres Scattered Spider et Shiny Hunters, The Com est un réseau tentaculaire de sous-groupes et de cliques disparates qui s’engagent dans l’activité de prise de contrôle, de SIM-swapping, de vol de cryptomonnaie, et sextortion », explique Reliaquest. Quelles sont les prochaines étapes : le Chaos-as-a-Service ? Face à ces menaces, les États doivent-ils imposer une régulation plus ferme, ou le risque d’un monde numérique moins ouvert serait-il pire que le mal qu’il prétend combattre ?

  • Tensions dans le cyberespace ?

    Tensions dans le cyberespace ?

    Les cyberattaques sont devenues le quotidien, alors qu’elles devraient être exceptionnelles. Dorénavant, la seule inconnue est la date à laquelle je vais, vous allez, nous allons… subir une attaque cybernétique. Car, une série de cyberattaques frappe simultanément des géants de la Tech et des opérateurs de télécommunications, exposant un peu plus encore des milliards de données personnelles. Renforçant la mainmise sur des données à fort potentiel, et pour une augmentation des tentatives d’attaque (DDoS, phishing, spearphishing…) tous azimuts.

    Derrière l’exploitation de ces failles, des organisations d’individus souvent nommés « hackers ». Ils utilisent notre dépendance à l’IT à des fins financières ou de cyberespionnage, que ce soit à titre individuel ou étatique. Les risques pour la sécurité numérique mondiale sont réels. L’exemple de la gestion du cloud du Pentagone par des ingénieurs chinois en Chine est flagrant. Ces derniers jours, le conglomérat derrière le ransomware Datacarry a revendiqué l’attaque contre la société française Peggy Sage avec un fichier compressé de 11,3 GB.

    Google, Orange et Cie…

    Mais c’est un coup de tonnerre numérique qui électrise un ou deux bits. Google confirme que 2,5 milliards d’utilisateurs de Gmail sont affectés. D’ailleurs Google n’est pas seul, Orange Belgique est aussi une victime. Tout comme des serveurs de l’armée d’Argentine qui auraient été compromis par des groupes APT Storm-2603, Violet Typhoon et Linen Typhoon. Concernant Google, c’est en lien étroit avec l’affaire Salesforce, d’autres clients font les frais de cette campagne : Air France-KLM, Bouygues Telecom. « Le Google Threat Intelligence Group (GTIG) suit les activités d’extorsion suite aux intrusions de UNC6040, parfois plusieurs mois après le vol initial de données, sous le nom de UNC6240. »

    Cela implique des appels (vishing) ou des courriels (phishing) aux employés des entreprises victimes. Ils exigent un règlement en bitcoin, dans les 72 heures. « Lors de ces communications, UNC6240 a constamment affirmé être le groupe de menace ShinyHunters. »

    « Ils ont exploité des vulnérabilités dans Salesforce pour manipuler les comptes », confie un ingénieur sous couvert d’anonymat. L’entité ShinyHunters/UNC6040, réputée pour ses campagnes ciblées et ses fuites massives, est très fortement soupçonnée d’être à l’origine de cette opération.

    Parmi elles, les « dangling buckets », permettant de récupérer des informations oubliées sur des serveurs mal configurés, et des manipulations de comptes à grande échelle. Le risque est immédiat : phishing, escroqueries… (Crédits : Caio/Pexels)

    Databreaches.net rapporte, début août, que « les acteurs de la menace ont déjà envoyé une demande d’extorsion à Google ». Google, dans un communiqué, a assuré avoir alerté toutes les victimes et renforcé ses protections via les passkeys et le programme de protection avancé. Néanmoins une vigilance constante est nécessaire face aux messages suspects. Car « UNC6040 est un groupe de menace à motivation financière qui accède aux réseaux des victimes par ingénierie sociale de phishing vocal. »

    Un opérateur sous haute surveillance

    À Bruxelles, l’attaque de 850 000 comptes Orange révèle un autre visage. Selon le communiqué d’Orange Belgique, des données — nom et prénom, numéro de téléphone, numéro de carte SIM, code PUK (Personal Unblocking Key) et les tarifs — ont été consultées. Aucun mot de passe ou donnée bancaire n’auraient été consultés, toujours selon ledit communiqué. Pour un utilisateur lambda, l’attaque pourrait sembler moins grave que celle touchant Google. Pourtant, les risques de vol d’identité et de fraude (sociale) sont réels.

    Le SIM swapping est la technique permettant de prendre le contrôle d’une ligne mobile pour accéder à des services financiers ou professionnels. Le porte-monnaie est au cœur des inquiétudes de chaque individu.

    Le secteur des télécommunications, considéré comme infrastructure critique, illustre à quel point la dépendance à des systèmes centralisés et vulnérables peut fragiliser la sécurité nationale.

    En Argentine, des serveurs de l’Armée, du ministère de la Santé et de la Fondation ArgenINTA ont été compromis via ransomware et exploitation de SharePoint. Les groupes APT Storm-2603, Violet Typhoon et Linen Typhoon, connus pour leurs liens avec Pékin, sont partiellement responsables. Des groupes que l’on retrouve avec ce que l’on pourrait nommer le petit « Pentagon-Gate ». Ces incidents démontrent qu’elles ne sont plus de simples cyberattaques, mais des opérations à dimension géopolitique et géostratégique.

    Quand la géopolitique s’invite dans le cyberespace

    Elles exploitent des vulnérabilités, ouvrant la voie au cyberespionnage et à la perturbation d’infrastructures critiques. « Chaque grande puissance joue sa partition dans le cyberespace, et autant dire que la symphonie est tout sauf harmonieux. »

    Les incidents récents révèlent des patterns communs : dépendance aux services cloud centralisés, exposition massive de données, et insuffisance des audits réguliers. Sur le plan géopolitique, ces attaques rappellent que la souveraineté numérique n’est pas une option. Alors, la maîtrise des systèmes d’information est un enjeu stratégique, car chaque faille est exploitée. (Crédits : Pixabay/Pexels)

    Ainsi, le renforcement des défenses critiques et la sensibilisation des utilisateurs ne sont plus des recommandations : elles constituent la première ligne face à des menaces de plus en plus sophistiquées et politiquement instrumentalisées. D’ailleurs le Royaume-Uni annonce en juin 2025 qu’avec une dotation d’un milliard de livres, l’État britannique déploie l’IA, car selon John Healey « le clavier est devenu une arme de guerre ».

  • Cyberattaque de la santé chilienne

    Cyberattaque de la santé chilienne

    Depuis la révélation de la cyberattaque du 27 juin 2025 visant l’institut de santé publique au Chili, les mesures vont bon train. Cette attaque cybernétique a tenu le pays en haleine pendant 12 jours. Période durant laquelle la paralysie des fonctions clés de l’organisme ravive les inquiétudes concernant la fragilité technologique de l’État. Bien que les services soient rétablis, le Ministère public a ouvert une enquête pour connaître les auteurs derrière cet acte cybernétique.

    L’attaque informatique a, depuis le 27 juin, affecté le service public concernant la délivrance des médicaments, mais aussi la validation des laboratoires et la gestion douanière, obligeant cette dernière à modifier ses procédures. Le secteur privé a également été touché. Plusieurs entreprises alertent sur l’impact sur leurs processus d’importation, de distribution et de commercialisation de produits.

    Cybercriminalité et IA

    La communication s’effectue via la résolution exceptionnelle n°616. Elle explique que durant la nuit du vendredi 27 juin 2025 « le personnel de l’unité IT de l’ISP a détecté une attaque qui a affecté nos systèmes d’information. Selon les informations recueillies, celui-ci se serait généré depuis le Royaume-Uni et il s’agirait d’un ransomware. » Depuis, les services concernés travaillent avec l’Agence nationale de cybersécurité (ANCI). Des fuites de données sont envisagées.

    La conséquence directe est la libération de produits importés – médicaments, cosmétiques, dispositifs médicaux et pesticides à usage sanitaire – sans avoir le certificat de destination douanière (CDA) ou l’autorisation d’utilisation et d’élimination (UyD). Ces documents sont normalement nécessaires à la libération et à la distribution des produits arrivés en douane.

    Sur son site, l’ISP explique en date du 9 juillet 2025, 12 h, que « nous avons rétabli l’accès aux prestations […]. Concernant les prestations qui étaient en cours de traitement au moment de la contingence informatique : celles-ci se trouvent actuellement dans des bases de données et sont en cours de récupération. » (Crédits : Carlos Figueroa Rojas/Wikipedia)

    Les députés martèlent qu’il s’agit d’une « alerte rouge » et appellent à la transparence sur les violations de données et les possibles fuites. À cet égard, il est nécessaire de rappeler que le Chili a enregistré 27,6 milliards de tentatives de cyberattaques en 2024, selon FortiGuard Labs. Ce qui reflète une augmentation due à l’utilisation de l’IA et à l’automatisation, affirme le rapport. En effet, le Chili, comme l’Amérique du Sud, a dû faire face à une augmentation alarmante des cyberattaques, qui est passée de 6 milliards en 2023 à 27,6 milliards en 2024.