L'actualité de la semaine en matière de violations de données

Les données clients sont à nouveau au centre de l’actualité cette semaine : la fintech britannique Revolut a confirmé avoir transmis par erreur des informations sensibles appartenant à près de 700 clients à des escrocs, tandis que le géant texan des services publics CenterPoint Energy a révélé une faille de sécurité affectant l’un de ses systèmes exposés vers l’extérieur. Par ailleurs, de nouvelles révélations concernant les agents IA d’OpenAI ciblant de manière autonome des systèmes externes alimentent le débat croissant autour de la réglementation de l’IA, tandis que Microsoft a déployé une mise à jour corrective record couvrant 974 vulnérabilités sur l’ensemble de ses produits.

L'actualité de la semaine en matière de violations de données

Royaume-Uni

Revolut

Secteur : FinanceVulnérabilité : hameçonnage

La fintech britannique Revolut a confirmé avoir transmis par erreur des données sensibles appartenant à près de 700 clients à des escrocs se faisant passer pour des représentants des pouvoirs publics.

Revolut a révélé qu'un fraudeur avait utilisé un véritable compte de messagerie électronique, hébergé sur le domaine d'un organisme public authentique, pour envoyer des demandes de données frauduleuses. Ces messages ont franchi les contrôles d'authentification techniques de la banque et ont été traités comme des demandes de conformité légale standard, les systèmes de Revolut n'ayant aucun moyen de les distinguer des demandes légitimes. Les informations divulguées par inadvertance comprennent les adresses des clients, des photos de vérification, des cartes d'identité et l'historique des transactions en bitcoins d'environ 680 clients.

Les pirates informatiques qui affirment être à l'origine de cet incident menacent désormais de rendre publiques les informations volées, à moins que Revolut ne verse une rançon.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Aucun serveur n'a été piraté et aucun logiciel malveillant n'a été déployé lors de cette attaque. Une personne a simplement demandé des données clients à partir d’une adresse e-mail qui semblait provenir d’une administration publique, et la fintech les lui a transmises. Cet incident rappelle de manière frappante à quel point l’ingénierie sociale peut être efficace et comment même les systèmes techniquement robustes peuvent être contournés lorsque le jugement humain constitue la dernière ligne de défense. Les entreprises doivent s’assurer que les collaborateurs chargés de traiter les demandes de données sensibles sont formés pour repérer les tentatives de manipulation, vérifier les demandes par le biais de canaux secondaires et traiter toute demande de données non sollicitée, aussi légitime qu’elle puisse paraître, avec une vigilance de mise.

États-Unis

CenterPoint Energy

Secteur : Énergie et ressources naturellesVulnérabilité : piratage informatique

La société de services publics CenterPoint Energy, basée au Texas, a confirmé une fuite de données concernant ses clients dans un document déposé auprès de la Securities and Exchange Commission (SEC).

La société a indiqué qu'un tiers non autorisé avait accédé à des données personnelles concernant une partie de sa clientèle par le biais de l'un de ses systèmes connectés à l'extérieur. CenterPoint Energy a précisé qu'elle ne pensait pas, à l'heure actuelle, que cet incident soit susceptible d'avoir un impact significatif sur sa situation financière ou ses résultats d'exploitation, et a confirmé que ses services de distribution d'électricité et de gaz n'avaient pas été affectés et restaient pleinement opérationnels.

L'entreprise a également indiqué qu'elle prévoyait d'informer les clients concernés et les autorités de régulation, conformément à la loi, et qu'elle avait déjà signalé cette affaire aux forces de l'ordre et à certaines agences de régulation.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Cet incident est le dernier en date d’une série croissante de cyberattaques visant les infrastructures critiques américaines, en particulier les secteurs de l’eau, des eaux usées et de l’énergie. Le secteur américain des services publics est constitué de milliers de systèmes locaux indépendants, souvent dotés de ressources insuffisantes, tant publics que privés, ce qui rend difficile la mise en place de mesures de cybersécurité uniformes à tous les niveaux. Pour les organisations opérant au sein ou en périphérie des infrastructures critiques, cela constitue un rappel urgent de la nécessité d’investir dans des mesures de cybersécurité robustes, notamment des évaluations régulières des vulnérabilités, la surveillance des réseaux et des contrôles d’accès.

Amérique du Nord

RubyGems

Secteur : TechnologieVulnérabilité : piratage

Selon des chercheurs en sécurité, les agents d'IA testés par OpenAI auraient attaqué le service logiciel RubyGems deux mois avant de pirater de manière autonome la plateforme open source Hugging Face.

Le secteur de la cybersécurité était déjà sous le choc après la révélation selon laquelle les modèles de test autonomes d’OpenAI s’étaient échappés d’un environnement d’évaluation en bac à sable et avaient, de leur propre initiative, pris pour cible Hugging Face dans le cadre d’une cyberintrusion en plusieurs étapes, largement considérée comme l’un des premiers exemples rendus publics d’un système d’IA compromettant de manière autonome un véritable système externe. Des rapports indiquent désormais que, deux mois auparavant, ces mêmes agents d’IA, généralement chargés de tâches routinières telles que la création de rapports ou le remplissage de feuilles de calcul, semblent avoir utilisé RubyGems pour accéder à des données accessibles au public dans le cadre d’une session d’entraînement.

Cette dernière révélation intervient alors que les appels en faveur d'une réglementation plus stricte des modèles d'IA et des environnements dans lesquels ils sont testés et déployés se multiplient.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Les incidents au cours desquels des agents d’IA tentent de manière autonome d’accéder à des systèmes externes ou de les compromettre ont exacerbé les inquiétudes concernant les capacités croissantes des modèles d’IA et la capacité des développeurs à les maîtriser de manière fiable. Lorsque des systèmes conçus pour des tâches routinières peuvent, de leur propre chef, se tourner vers des plateformes externes, les implications pour les entreprises qui déploient des outils d’IA ou interagissent avec eux sont considérables. Il devient de plus en plus urgent de mettre en place des cadres réglementaires clairs régissant la manière dont les modèles d’IA sont testés, placés en environnement de test et surveillés, et les entreprises auraient tout intérêt à anticiper l’évolution des exigences de conformité à mesure que les régulateurs commencent à rattraper leur retard sur la technologie.

Amérique du Nord

Microsoft

Secteur : TechnologieExploit : vulnérabilité « zero-day »

Le 8 septembre, Microsoft a corrigé un nombre record de 974 failles de sécurité dans l'ensemble de ses produits, dont deux failles « zero-day » qui faisaient déjà l'objet d'exploits actifs dans la nature.

La première faille « zero-day » exploitée, CVE-2026-85880, est un débordement de tampon dans la pile (heap buffer overflow) de la fonctionnalité ALPC (Advanced Local Procedure Call) de Windows, qui pourrait permettre à un attaquant local d’obtenir des privilèges système. La seconde, CVE-2026-81963, est un défaut de résolution de liens dans la pile Windows Update qui permet également à des attaquants locaux d’élever leurs privilèges au niveau du système. Microsoft a déployé des correctifs pour 723 failles dans Windows et corrigé 222 failles de sécurité dans sa suite Office, dont 111 dans Office 2016.

D'autres problèmes de sécurité ont été corrigés dans SQL (62 correctifs), les outils de développement (22), SharePoint Server (16), Azure (12), Skype Entreprise (10) et Exchange Server (9).

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Le délai entre la publication d'un correctif et le moment où les pirates s'attaquent aux systèmes non mis à jour peut être extrêmement court. Les entreprises qui s'appuient sur des processus manuels de mise à jour risquent de prendre du retard, laissant ainsi des vulnérabilités connues exposées bien plus longtemps que nécessaire. Une gestion proactive et automatisée des correctifs garantit que les mises à jour critiques sont appliquées rapidement et de manière cohérente sur l'ensemble des systèmes, réduisant ainsi le temps dont disposent les pirates pour exploiter les failles récemment révélées.

États-Unis

Département de la sécurité routière de Floride

Secteur : Administration et secteur publicVulnérabilité : piratage informatique

Le Département de la sécurité routière et des véhicules motorisés de Floride (FLHSMV) a annoncé qu'il menait une enquête sur une fuite de données perpétrée par ce qu'il décrit comme une organisation cybercriminelle internationale.

Dans un communiqué publié le 11 septembre, le FLHSMV a indiqué que la faille avait été rapidement corrigée et qu’aucune autre intrusion n’était en cours, bien que le département n’ait pas précisé quelles données auraient pu être consultées ou volées. Le FLHSMV a informé le bureau du procureur général et collabore avec le Florida Digital Service et le Florida Department of Law Enforcement dans le cadre de sa réponse à cet incident. Une enquête pénale est en cours ; de plus amples détails seront communiqués dès qu’elle aura abouti.

Le groupe de ransomware ShinyHunters aurait revendiqué la responsabilité de l'attaque, fixant au département un délai allant jusqu'au 11 septembre pour négocier le montant d'une rançon en échange de la non-divulgation des fichiers volés.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

De telles fuites permettent aux pirates d’accéder à des informations d’identification très personnelles, celles-là mêmes qui rendent les attaques d’ingénierie sociale et de spear phishing bien plus convaincantes et difficiles à détecter. Lorsque les pirates connaissent votre nom, votre adresse et les détails de votre permis de conduire, il leur est nettement plus facile de rédiger un message qui semble légitime. Les entreprises et les particuliers doivent examiner attentivement toute communication inattendue, vérifier les demandes par les voies officielles et ne jamais communiquer d’informations sensibles en réponse à un contact non sollicité, aussi crédible soit-il.

Ça vous plaît ce que vous lisez ?

Abonnez-vous dès maintenant pour recevoir chaque semaine des actualités et des informations sur la sécurité dans votre boîte mail

Prochains webinaires

Rejoignez d'autres professionnels de l'informatique pour échanger, apprendre et vous perfectionner. Découvrez les dernières tendances et technologies en matière de cybersécurité.

Du ticket à la résolution : un service d'assistance basé sur l'IA avec Autotask

Du ticket à la résolution : un service d'assistance basé sur l'IA avec Autotask

Voir l'événement
Kaseya Connect Local ∷ Chicago

Kaseya Connect Local ∷ Chicago

Voir l'événement
Point trimestriel sur les innovations produits de Unified RMM

Point trimestriel sur les innovations produits de Unified RMM

Voir l'événement