L'actualité de la semaine en matière de violations de données

Cette semaine : une campagne malveillante automatisée baptisée « Megalodon » a touché plus de 5 000 dépôts GitHub, suscitant de vives inquiétudes chez les développeurs et dans les environnements CI/CD du monde entier. Parallèlement, les hôpitaux universitaires allemands sont confrontés à une fuite de données de patients à grande échelle, tandis que les attaques visant les secteurs américains de la santé et de l'assurance continuent d'exposer des informations sensibles sur les clients.

L'actualité de la semaine en matière de violations de données

Amérique du Nord

Dépôts GitHub

Secteur : Technologie Vulnérabilité : Attaque de la chaîne d'approvisionnement

Plus de 5 000 dépôts GitHub ont été touchés par une campagne malveillante automatisée baptisée « Megalodon », qui utilisait de fausses demandes de fusion pour voler des informations sensibles.

Les attaques par la chaîne d'approvisionnement visant les dépôts open source JavaScript et Python continuent de se multiplier. Un incident récent a conduit GitHub, propriété de Microsoft, à signaler que des pirates avaient dérobé environ 3 800 dépôts internes après qu'un développeur eut installé une extension Visual Studio Code malveillante. Le groupe de pirates informatiques TeamPCP, spécialisé dans les attaques par la chaîne d'approvisionnement, a revendiqué cette attaque.

Plutôt que de modifier directement le code des applications, la campagne a injecté un fichier de workflow malveillant dans des dépôts via GitHub Actions, la plateforme CI/CD basée sur le cloud de GitHub destinée à la compilation, aux tests et au déploiement de logiciels. Au total, la campagne « Megalodon » aurait effectué 5 718 commits malveillants sur 5 561 dépôts en l'espace de six heures.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Dès qu'un propriétaire de dépôt intègre une modification malveillante, le logiciel malveillant peut s'exécuter au sein du pipeline CI/CD et potentiellement se propager davantage dans les environnements connectés. Alors que les attaques par la chaîne d'approvisionnement ne cessent de se multiplier, les entreprises doivent renforcer leurs processus de révision du code, vérifier les dépendances tierces et surveiller en permanence leurs pipelines de développement afin de détecter toute activité suspecte ou modification non autorisée des workflows.

Europe

Unimed

Secteur : Santé Vulnérabilité : Fuite de données provenant d'un tiers

Les hôpitaux universitaires allemands sont confrontés à une fuite de données de patients à grande échelle après que des pirates informatiques inconnus ont pris pour cible un prestataire externe de services de facturation utilisé par des centres médicaux dans tout le pays.

Cette violation aurait touché Unimed, une société qui gère, pour le compte de nombreux hôpitaux allemands, les services de facturation destinés aux patients bénéficiant d'une assurance privée ou payant eux-mêmes leurs soins. Selon certaines informations, l'attaque aurait eu lieu à la mi-avril et aurait concerné des dizaines de milliers de patients liés aux hôpitaux universitaires de Cologne, Fribourg, Ulm, Heidelberg et Tübingen.

Les données compromises comprendraient notamment des noms, des adresses, des informations sur les médecins, des échanges relatifs à la santé avec le prestataire chargé de la facturation, ainsi que des coordonnées bancaires et des informations de paiement.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

De telles fuites de données dans le secteur de la santé peuvent exposer des informations personnelles identifiables (PII) et des informations médicales protégées (PHI) hautement sensibles, augmentant ainsi le risque d'usurpation d'identité, de fraude à l'assurance et d'attaques de hameçonnage ciblées. Les organismes de santé doivent renforcer la surveillance de la sécurité des tiers, mettre en place des contrôles d'accès stricts, surveiller en permanence les activités suspectes et veiller à ce que les données sensibles des patients soient chiffrées et segmentées de manière sécurisée.

Amérique du Nord

Beacon Mutual Insurance Company

Secteur : Assurance Vulnérabilité : ransomware et logiciels malveillants

Beacon Mutual Insurance Company, l'un des principaux assureurs spécialisés dans l'indemnisation des accidents du travail, dont le siège se trouve dans le Rhode Island, a commencé à informer les personnes dont les données personnelles ont été compromises lors d'une récente attaque par ransomware.

L'entreprise a détecté l'attaque le 14 janvier 2026, et une enquête a révélé par la suite que les pirates avaient eu accès à certains systèmes entre le 7 et le 14 janvier. Au cours de cette période, les auteurs de l'attaque auraient copié des fichiers contenant des informations sensibles telles que des noms, des numéros de Sécurité sociale, des numéros de permis de conduire, des coordonnées bancaires, des informations relatives à l'assurance maladie et des dossiers médicaux.

Environ 162 000 personnes pourraient être concernées, dont plus de 131 000 résidents du Rhode Island. Beacon Mutual a indiqué qu'elle informait les personnes concernées et a invité toute personne pensant être concernée à contacter la compagnie.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

La divulgation de données financières, médicales et d'identité peut accroître considérablement le risque de fraude, d'usurpation d'identité et d'attaques de hameçonnage ciblées. Les organisations traitant des informations sensibles sur leurs clients doivent renforcer la surveillance de leur réseau, mettre en place des contrôles stricts d'accès aux données et maintenir des environnements de stockage chiffrés et segmentés afin de limiter l'impact des violations de données.

Amérique du Nord

American Lending Center

Secteur : Finance Vulnérabilité : rançongiciels et logiciels malveillants

American Lending Center, un organisme de crédit non bancaire basé en Californie et spécialisé dans les prêts aux petites entreprises et aux start-ups, a signalé avoir été victime d'une attaque par ransomware qui a compromis les données personnelles sensibles de 123 158 personnes.

La faille a été découverte le 27 juillet 2025, et une enquête a par la suite établi que les pirates avaient eu accès aux fichiers entre le 24 et le 30 juillet 2025. Les données exposées pourraient inclure des noms, des dates de naissance et des numéros de Sécurité sociale. L'enquête technique n'a été achevée que le 8 avril 2026, près de neuf mois après la première identification de l'incident.

Aucun groupe de ransomware connu n'a revendiqué publiquement la responsabilité de cette attaque, ce qui laisse supposer soit qu'une rançon a été versée, soit que les auteurs de l'attaque ne disposent pas d'un site public de divulgation d'informations.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Le paiement d'une rançon ne garantit pas que les pirates tiendront leur parole ou supprimeront définitivement les données volées ; c'est pourquoi la prévention et la préparation à la reprise d'activité revêtent une importance cruciale. Les entreprises doivent investir dans une surveillance proactive des menaces, conserver des sauvegardes chiffrées et régulièrement testées, et s'assurer de disposer d'un plan solide de continuité d'activité et de reprise après sinistre (BCDR) afin de pouvoir se remettre rapidement sur pied sans dépendre des pirates.

Amérique du Nord

Grafana Labs

Secteur : Technologie Vulnérabilité : Attaque de la chaîne d'approvisionnement

Grafana Labs, la société à l'origine de Grafana, une plateforme d'analyse et de visualisation basée sur l'IA, a révélé qu'un acteur malveillant avait exploité un workflow GitHub Actions mal configuré, connu sous le nom de « Pwn Request », pour voler un jeton d'application GitHub privilégié. Cette faille aurait permis à l'attaquant d'exfiltrer du code source privé et de tenter d'extorquer de l'argent à l'entreprise.

Dans une série de publications sur X (anciennement Twitter), Grafana Labs a indiqué qu'un tiers non autorisé avait obtenu un jeton lui permettant d'accéder à son environnement GitHub et de télécharger du code source. Une « Pwn Request » est une vulnérabilité CI/CD présente dans les workflows GitHub Actions, dans le cadre de laquelle du code non fiable provenant de contributeurs externes est automatiquement exécuté, ce qui peut exposer les secrets du dépôt et accorder des droits d'écriture aux attaquants.

La responsabilité de cette attaque a été revendiquée publiquement par Coinbase Cartel, un groupe spécialisé dans le vol de données et l'extorsion qui serait lié à l'écosystème SLSH. Selon certaines informations, le groupe aurait exigé une rançon, que Grafana Labs a refusé de payer, invoquant les recommandations du FBI selon lesquelles le paiement d'une rançon ne garantit pas la restitution ou la suppression des données volées.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Des workflows CI/CD mal configurés peuvent permettre à des attaquants d'accéder directement à des dépôts, des secrets et des environnements de développement sensibles. Les entreprises doivent vérifier les autorisations de GitHub Actions, limiter l'exécution de code non fiable, surveiller en permanence les pipelines CI/CD et appliquer des contrôles d'accès basés sur le principe du « privilège minimal » afin de réduire le risque de compromission de la chaîne d'approvisionnement.

Ça vous plaît ce que vous lisez ?

Abonnez-vous dès maintenant pour recevoir chaque semaine des actualités et des informations sur la sécurité dans votre boîte mail

Prochains webinaires

Rejoignez d'autres professionnels de l'informatique pour échanger, apprendre et vous perfectionner. Découvrez les dernières tendances et technologies en matière de cybersécurité.

Autotask point trimestriel sur l'innovation produit

Autotask point trimestriel sur l'innovation produit

En savoir plus
Autotask Tech Jam : Maîtrisez le module « Comptabilité » de QuickBooks Online

Autotask Tech Jam : Maîtrisez le module « Comptabilité » de QuickBooks Online

En savoir plus
La conformité en tant que service : la source de revenus des MSP à laquelle les clients ne peuvent pas renoncer

La conformité en tant que service : la source de revenus des MSP à laquelle les clients ne peuvent pas renoncer

En savoir plus