L'actualité de la semaine en matière de violations de données

Les utilisateurs finaux ont été clairement pris pour cible par les cybercriminels cette semaine : les opérateurs de la plateforme de « phishing-as-a-service » (PhaaS) Greatness ont ciblé les utilisateurs de Microsoft 365 à l’aide de fausses alertes RingCentral, tandis qu’une cyberattaque coordonnée a permis de soutirer plus de 100 millions de dollars aux utilisateurs du célèbre portefeuille Bitcoin COLDCARD. Par ailleurs, les organismes publics ont également été sous les feux de l'actualité : l'administration fédérale suisse a confirmé une fuite de données et le ministère colombien de la Justice a dû faire face à une attaque par ransomware.

L'actualité de la semaine en matière de violations de données

Amérique du Nord

Utilisateurs de Microsoft 365

Secteur : TechnologieVulnérabilité : hameçonnage

Une campagne de hameçonnage sophistiquée utilise la plateforme « phishing-as-a-service » (PhaaS) Greatness pour cibler des comptes Microsoft 365 en se faisant passer pour des notifications de RingCentral.

Greatness est une plateforme PhaaS fonctionnant par abonnement, active depuis au moins 2022, qui fournit aux cybercriminels des kits d’hameçonnage prêts à l’emploi. La plateforme s’est désormais étendue au-delà de l’hameçonnage d’identifiants pour inclure des attaques de type « adversary-in-the-middle » (AiTM) et l’hameçonnage de codes d’appareils ciblant les comptes Microsoft 365. Dans le cadre d’une campagne récente observée par des chercheurs, les opérateurs de Greatness exploitent la plateforme de communication RingCentral pour contourner les filtres de sécurité des messageries électroniques des destinataires. Les attaquants usurpent l’identité de RingCentral en faisant croire que les messages proviennent de service@ringcentral[.]com et ciblent les véritables utilisateurs du service à l’aide de faux messages vocaux et de fausses notifications d’évaluation de performance, conçus pour les inciter à ouvrir les e-mails.

Bien que ces messages proviennent d’un serveur de messagerie IONOS inconnu, qu’ils échouent aux contrôles SPF et DMARC et qu’ils ne comportent pas de signature DKIM, ils sont tout de même acceptés par les systèmes destinataires, car RingCentral figure sur la liste blanche. Les e-mails comportent également une bannière frauduleuse indiquant que l’expéditeur a été vérifié via la liste des expéditeurs de confiance de l’organisation, ce qui réduit encore davantage la méfiance et rend les messages de hameçonnage plus crédibles aux yeux des destinataires.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Greatness PhaaS est actuellement proposé aux cybercriminels pour moins de 300 dollars par mois via une chaîne Telegram comptant des milliers d’abonnés. Ces plateformes « as-a-service » facilitent l’accès à la cybercriminalité, permettant même aux attaquants disposant d’une expertise technique limitée de lancer des campagnes de hameçonnage sophistiquées à grande échelle. Les organisations doivent donner la priorité à la formation continue des utilisateurs afin d’aider les employés à reconnaître les tactiques d’hameçonnage en constante évolution, à remettre en question les communications apparemment fiables et à vérifier les demandes suspectes avant d’agir.

Europe

Administration fédérale suisse

Secteur : Administration et secteur publicVulnérabilité : Mauvaise configuration

L'administration fédérale suisse a confirmé que plus de 200 comptes avaient été compromis à la suite d'une fuite de données, les pirates ayant exploité une faille de sécurité dans Microsoft SharePoint.

Des pirates ont pénétré dans les serveurs SharePoint gérés par l'Office fédéral suisse de l'informatique et des télécommunications (OFIT) et ont dérobé les identifiants de connexion associés à environ 200 comptes. Ces serveurs étaient gérés par l'OFIT au sein des centres de données de l'administration fédérale. Selon l'administration fédérale, des pirates non identifiés ont exploité une vulnérabilité non corrigée de SharePoint pour compromettre les comptes utilisateurs et techniques.

Par mesure de précaution, le FOITT procède à la réinstallation des serveurs SharePoint concernés. L'accès à Internet pour les utilisateurs externes reste bloqué jusqu'à la fin des travaux.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Les vulnérabilités non corrigées peuvent offrir aux pirates un accès direct aux systèmes critiques, ce qui peut entraîner le vol d’identifiants, des accès non autorisés et une compromission plus large du réseau. La gestion automatisée des correctifs peut aider les entreprises à identifier et à déployer rapidement et de manière cohérente les mises à jour de sécurité essentielles, afin de maintenir les systèmes et les applications à jour et d’éliminer toute opportunité pour les pirates.

Amérique du Nord

Utilisateurs de COLDCARD

Secteur : FinanceExploit : piratage informatique

Une cyberattaque coordonnée visant COLDCARD, un portefeuille Bitcoin très populaire, aurait entraîné des pertes estimées à plus de 100 millions de dollars pour des milliers d'utilisateurs.

COLDCARD est un portefeuille matériel très populaire dédié exclusivement au Bitcoin, développé par la société canadienne Coinkite. Une cyberattaque de grande ampleur survenue fin juillet et début août 2026 aurait compromis plusieurs modèles de portefeuilles matériels COLDCARD, notamment les MK2, MK3, MK4, Q et MK5, entraînant le vol de plus de 100 millions de dollars en Bitcoin. Les pirates auraient exploité une faille du micrologiciel, dont l’origine remonte à une erreur d’intégration du micrologiciel survenue en mars 2021. Cette faille rendait les phrases de récupération, censées être imprévisibles, énumérables par calcul, ce qui a permis aux pirates de reconstituer les clés privées sans avoir besoin d’accéder physiquement aux appareils.

Cet incident est le dernier en date d'une vague d'attaques visant le secteur des cryptomonnaies cette année. TRM Labs a recensé plus de 200 incidents et près de 950 millions de dollars de pertes en 2026, tandis que Blockaid estime que les pertes ont dépassé le milliard de dollars rien qu'au cours du premier semestre.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Le nombre croissant d'attaques visant les entreprises du secteur des cryptomonnaies continue de renforcer la nécessité d'une cybersécurité d'entreprise plus solide dans l'ensemble du secteur. Les portefeuilles matériels sont des dispositifs physiques conçus pour stocker hors ligne les clés privées des cryptomonnaies, offrant ainsi une protection renforcée contre les logiciels malveillants et le vol en ligne. Cependant, comme le montre ce dernier incident, ils sont loin d'être infaillibles, et des vulnérabilités dans le micrologiciel ou d'autres technologies sous-jacentes peuvent encore mettre les actifs numériques en danger.

Amérique latine et Caraïbes

Ministère de la Justice et des Affaires juridiques, Colombie

Secteur : Administration et secteur publicVulnérabilité : ransomware et logiciels malveillants

Le ministère colombien de la Justice a été victime d'une attaque par ransomware le 2 août 2026, qui a affecté une partie de son infrastructure informatique et réduit la disponibilité de plusieurs services numériques destinés au public.

Selon le ministère, cette attaque a affecté plusieurs services, notamment ceux liés à la lutte contre les drogues illicites et aux procédures judiciaires. Après avoir détecté l'attaque, le ministère a isolé les systèmes compromis afin d'empêcher sa propagation à d'autres parties du réseau. Il a également entamé une collaboration avec le ministère colombien des Technologies de l'information et des communications ainsi qu'avec d'autres autorités afin d'enquêter sur cet incident.

Cette attaque est survenue à peine un jour après que l'équipe nationale colombienne d'intervention d'urgence en matière de cybersécurité (ColCERT) eut publié une alerte de renseignement sur les menaces indiquant que les groupes d'auteurs de rançongiciels s'intéressaient de plus en plus au pays. La Colombie a récemment été confrontée à un nombre croissant de cyberattaques visant des agences gouvernementales et des organisations soutenues ou détenues par l'État. En mars, l'administration fiscale nationale du pays aurait été compromise, tandis qu'en juillet, la plus grande société pétrolière et gazière colombienne, Ecopetrol SA, a reconnu avoir subi une intrusion.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Les attaques par ransomware gagnent en sophistication et en fréquence, exposant les entreprises de tous les secteurs à des risques de vol de données, de perturbation des services et d’indisponibilité prolongée. Les entreprises doivent renforcer leurs défenses contre les ransomwares grâce à une surveillance proactive, à l’application rapide des correctifs, à des contrôles d’accès rigoureux et à la segmentation du réseau, tout en disposant de sauvegardes résistantes aux ransomwares et d’une stratégie solide de continuité des activités et de reprise après sinistre (BCDR) afin de garantir une reprise rapide et la continuité des opérations.

Amérique du Nord

Écosystèmes de développeurs

Secteur : TechnologieVulnérabilité : attaque de la chaîne logistique

Microsoft Threat Intelligence a identifié une attaque à grande échelle visant la chaîne d'approvisionnement npm, qui a touché plus de 400 paquets provenant de plusieurs éditeurs sans lien entre eux.

Cette attaque de la chaîne d'approvisionnement a touché des paquets associés à d'importants écosystèmes logiciels d'entreprise, notamment keyv, flat-cache et cache-manager. Les versions malveillantes contiennent une variante de Mini Shai-Hulud, un ver auto-propagateur spécialisé dans le vol d'identifiants, diffusé via une charge utile JavaScript de type Bun, volumineuse et fortement obfusquée. Le logiciel malveillant s'exécute généralement automatiquement via un hook de cycle de vie « preinstall » de npm avant que l'installation du paquet ne soit terminée.

Une fois exécuté, le logiciel malveillant analyse les postes de travail des développeurs ainsi que les environnements d’intégration continue et de livraison continue (CI/CD) à la recherche d’identifiants npm, GitHub, cloud et d’infrastructure, ce qui peut exposer des identifiants d’accès sensibles dans l’ensemble des environnements de développement.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Les attaques visant la chaîne d'approvisionnement peuvent avoir des conséquences considérables : un seul logiciel compromis peut suffire à exposer des identifiants et potentiellement mettre en danger de nombreuses organisations et environnements de développement. Les organisations doivent examiner minutieusement les logiciels tiers, maintenir leurs dépendances à jour, surveiller en permanence toute activité malveillante ou inattendue et limiter l'accès aux identifiants sensibles à l'aide de contrôles basés sur le principe du « privilège minimal ». L'examen régulier des environnements CI/CD et la rotation rapide des identifiants potentiellement exposés peuvent également contribuer à réduire l'impact d'une compromission.

Ça vous plaît ce que vous lisez ?

Abonnez-vous dès maintenant pour recevoir chaque semaine des actualités et des informations sur la sécurité dans votre boîte mail

Prochains webinaires

Rejoignez d'autres professionnels de l'informatique pour échanger, apprendre et vous perfectionner. Découvrez les dernières tendances et technologies en matière de cybersécurité.

Autotask point trimestriel sur l'innovation produit

Autotask point trimestriel sur l'innovation produit

En savoir plus
Autotask Tech Jam : Maîtrisez le module « Comptabilité » de QuickBooks Online

Autotask Tech Jam : Maîtrisez le module « Comptabilité » de QuickBooks Online

En savoir plus
La conformité en tant que service : la source de revenus des MSP à laquelle les clients ne peuvent pas renoncer

La conformité en tant que service : la source de revenus des MSP à laquelle les clients ne peuvent pas renoncer

En savoir plus