Édition spéciale « Week in Breach » : les enseignements tirés des principaux incidents cybernétiques de 2025

Cette semaine : Bienvenue dans cette édition spéciale de « This Week in Breach ». Nous prenons un peu de recul pour revenir sur cinq incidents cybernétiques marquants de l’année 2025 et sur les enseignements qu’ils nous ont apportés, notamment la faille de sécurité au sein de l’écosystème Salesforce qui a touché des centaines d’organisations à travers le monde, ainsi que la cyberattaque la plus coûteuse de l’histoire du Royaume-Uni, parmi d’autres attaques notables.

Édition spéciale « Week in Breach » : les enseignements tirés des principaux incidents cybernétiques de 2025

Amérique du Nord

Écosystème Salesforce

Secteur : Technologie Vulnérabilité : fuite de données chez un tiers

L'une des cybermenaces les plus importantes de 2025 a vu l'écosystème Salesforce pris pour cible dans le cadre d'une fuite de données à grande échelle impliquant des tiers, provoquant une onde de choc dans tous les secteurs d'activité à travers le monde. Cette fuite a exposé plus d'un milliard d'enregistrements provenant de dizaines d'entreprises internationales. La campagne s'est déroulée en plusieurs étapes, ciblant délibérément les maillons les plus faibles de l'écosystème : les utilisateurs humains et les intégrations tierces.

Il est important de noter qu’il ne s’agissait pas d’une intrusion directe dans l’infrastructure centrale de Salesforce. Les cybercriminels ont plutôt exploité une erreur humaine et l’accès accordé à des tiers de confiance pour compromettre les instances Salesforce individuelles des clients. L’attaque a suivi un schéma clair et reproductible :

  • Tout d'abord, les pirates ont eu recours à l'ingénierie sociale et au hameçonnage vocal (vishing) pour se faire passer pour des membres du personnel informatique et amener les employés à leur accorder l'accès.
  • Par la suite, les victimes ont été amenées à autoriser à leur insu des applications connectées malveillantes — telles que de fausses versions de Salesforce Data Loader — ou à divulguer des jetons OAuth associés à des outils légitimes comme Salesloft, Drift et Gainsight. Ces jetons ont permis aux attaquants d'obtenir un accès permanent à l'interface de programmation d'application (API) et de contourner souvent l'authentification multifactorielle (MFA).
  • Enfin, les pirates ont utilisé les API de Salesforce pour exporter d'importants volumes de données, à la recherche d'identifiants, d'enregistrements de comptes et d'informations personnelles sensibles.

Les répercussions de cette cyberattaque ont été considérables. Parmi les organisations touchées figuraient des compagnies aériennes telles qu’Air France–KLM, Qantas et Vietnam Airlines, des enseignes de distribution comme IKEA, Adidas et Chanel, ainsi que d’autres grandes entreprises, notamment Google, TransUnion, Toyota et Disney.

La responsabilité de cette violation a été revendiquée par un groupe de pirates informatiques connu sous le nom de « Scattered LAPSUS$ Hunters », qui a mis en ligne un site web « dark web » afin d’y publier des échantillons des données volées. Le groupe a menacé Salesforce et ses clients de divulguer d’autres données si aucune rançon n’était versée. Salesforce a publiquement refusé de céder à toute demande de rançon, marquant ainsi clairement sa position contre l’extorsion.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Cet incident a clairement montré que même les plateformes de sécurité les plus robustes peuvent être compromises lorsque des pirates exploitent des maillons faibles, tels que les erreurs des utilisateurs et les intégrations de tiers de confiance. Plutôt que d'attaquer directement Salesforce, les cybercriminels ont ciblé des personnes et des autorisations déjà présentes au sein de l'écosystème.

Il a également mis en évidence la manière dont l'ingénierie sociale basée sur l'IA fait monter d'un cran le niveau de sophistication de la cybercriminalité. En utilisant l'IA pour créer des messages et des usurpations d'identité plus convaincants, les cybercriminels peuvent facilement inciter les utilisateurs à leur accorder un accès ou à approuver des actions malveillantes. Il est donc essentiel que les organisations renforcent la sensibilisation des utilisateurs et surveillent de près les accès des tiers, les applications connectées et les autorisations d'accès aux données.

Royaume-Uni

Jaguar Land Rover (JLR)

Secteur : Industrie manufacturière Vulnérabilité : rançongiciels et logiciels malveillants

Fin août 2025, Jaguar Land Rover a été victime d'une cyberattaque qui est devenue l'incident cybernétique le plus coûteux de l'histoire du Royaume-Uni, entraînant l'arrêt de ses systèmes dans l'ensemble de ses sites de production à travers le monde et causant des pertes estimées à 1,9 milliard de livres sterling.

La faille de sécurité s'est produite le 31 août et s'est rapidement transformée en une crise opérationnelle majeure. La production dans l'ensemble des usines de JLR a été interrompue pendant près de cinq semaines, et plus de 5 000 partenaires de la chaîne d'approvisionnement ont été touchés, certains fournisseurs devant faire face à des difficultés de trésorerie pouvant aller jusqu'à six mois.

Cette attaque a été attribuée au groupe « Scattered LAPSUS$ Hunters », le même groupe impliqué dans la violation de l'écosystème Salesforce et dans d'autres incidents survenus en 2025.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Les cybercriminels s'attaquent de plus en plus à la continuité d'activité, et pas seulement aux données. Une stratégie solide en matière de continuité d'activité et de reprise après sinistre (BCDR) permet de limiter les temps d'arrêt et de réduire les répercussions en cascade sur les partenaires et les clients.

États-Unis

Universités américaines

Secteur : Éducation Vulnérabilité : piratage informatique

Les cyberattaques visant les établissements d'enseignement américains se sont multipliées en 2025, touchant de grandes universités telles que l'Université de Pennsylvanie et l'Université de Princeton, et exposant des millions de dossiers concernant des étudiants, des anciens élèves, des membres du personnel et des personnes liées à ces établissements.

À l'université de Pennsylvanie, l'attaque a été découverte le 31 octobre grâce à des e-mails qui semblaient provenir de l'École supérieure d'éducation ; les systèmes liés au développement et aux activités des anciens élèves ont été compromis, y compris certaines informations bancaires. La violation de données survenue à Princeton, révélée quelques semaines plus tard, s'est limitée aux noms, coordonnées, adresses et historiques de dons.

Au-delà des intrusions à grande échelle dans les réseaux, les pirates ont également mené des campagnes ciblées contre le personnel universitaire, notamment une campagne de « piratage des salaires » mise au jour par Microsoft, dans le cadre de laquelle des cybercriminels se sont introduits dans des plateformes RH telles que Workday afin de détourner les salaires des employés.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Les attaques par ingénierie sociale sont de plus en plus utilisées pour s'introduire dans les établissements d'enseignement, ce qui constitue une première étape vers le vol de données ou l'utilisation de logiciels rançonneurs. Ces établissements ont besoin de mesures de sécurité renforcées, notamment de systèmes avancés de détection des menaces et de processus fiables de sauvegarde et de restauration.

Australie

Université de Sydney-Ouest

Secteur : Éducation Vulnérabilité : piratage informatique

L'université de Western Sydney a été victime d'une série de cyberincidents en 2025, qui comptent parmi les violations de données les plus graves signalées cette année-là dans le secteur de l'éducation.

L'université a détecté, les 6 et 11 août, des activités inhabituelles concernant un système de gestion des étudiants hébergé par un fournisseur de services cloud tiers. L'enquête a révélé que le pirate avait exploité une chaîne de fournisseurs en amont pour accéder, via des systèmes de tiers et de quatrièmes parties, aux données et les exfiltrer.

Parmi les informations volées figuraient des numéros d'identification fiscale, des données relatives aux passeports ainsi que des données confidentielles concernant la santé et le handicap. En décembre, un ancien étudiant de l'université de Western Sydney a été inculpé dans le cadre de ces attaques.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Les cybermenaces ne proviennent pas toutes de grands groupes spécialisés dans les ransomwares ou d’acteurs étatiques ; l’existence d’un marché noir florissant de kits de logiciels malveillants et de « ransomware-as-a-service » (RaaS) facilite l’accès à ces activités. Les organisations doivent donc mettre en place des défenses à plusieurs niveaux combinant une surveillance continue, des contrôles d’accès rigoureux et des sauvegardes chiffrées.

Amérique du Nord

Red Hat

Secteur : Technologie Vulnérabilité : piratage

Le 2 octobre, Red Hat a confirmé une cyberattaque visant son instance GitLab dédiée au conseil, qui aurait affecté des données liées à plus de 800 organisations. La veille, un groupe se faisant appeler « Crimson Collective » avait rendu publique cette violation, affirmant avoir exfiltré 570 Go de données compressées provenant de plus de 28 000 dépôts, parmi lesquelles figuraient des rapports sensibles sur les relations avec la clientèle.

Red Hat a confirmé qu'un accès non autorisé avait eu lieu à une instance GitLab auto-hébergée utilisée pour la collaboration interne au sein de Red Hat Consulting. Celle-ci contenait des cahiers des charges de projets, des extraits de code, des communications internes et un nombre limité de coordonnées professionnelles. L'entreprise a déclaré que cet incident n'avait pas eu d'impact sur ses produits phares ni sur ses systèmes de production ; toutefois, selon certaines informations, les données volées comprendraient près de 3,5 millions de fichiers liés aux réseaux des secteurs bancaire, des télécommunications et des administrations publiques.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Les pirates ciblent de plus en plus les fournisseurs, les consultants et les plateformes partagées disposant d'un accès privilégié à plusieurs organisations. Les organisations doivent considérer l'accès des tiers comme faisant partie intégrante de leur propre périmètre de sécurité, en limitant l'accès des fournisseurs et en surveillant toute activité inhabituelle.

Ça vous plaît ce que vous lisez ?

Abonnez-vous dès maintenant pour recevoir chaque semaine des actualités et des informations sur la sécurité dans votre boîte mail

Prochains webinaires

Rejoignez d'autres professionnels de l'informatique pour échanger, apprendre et vous perfectionner. Découvrez les dernières tendances et technologies en matière de cybersécurité.

Autotask point trimestriel sur l'innovation produit

Autotask point trimestriel sur l'innovation produit

En savoir plus
Autotask Tech Jam : Maîtrisez le module « Comptabilité » de QuickBooks Online

Autotask Tech Jam : Maîtrisez le module « Comptabilité » de QuickBooks Online

En savoir plus
La conformité en tant que service : la source de revenus des MSP à laquelle les clients ne peuvent pas renoncer

La conformité en tant que service : la source de revenus des MSP à laquelle les clients ne peuvent pas renoncer

En savoir plus