📰 Source : TechNadu (technadu.com), publié le 23 juillet 2026, par Lore Apostol, d’après une déclaration relayée par Dark Web Informer.

Contexte

Le groupe cybercriminel LAPSUS$ a publié une déclaration sur son domaine lapsus[.]bz annonçant la cessation permanente et définitive de ses opérations, en affirmant avoir pleinement atteint ses objectifs financiers. Le groupe précise qu’il n’y aura plus de communications, de fuites de données, ni d’offres d’accès.

Déclaration de dissolution

Dans son message, LAPSUS$ présente ce retrait comme un choix délibéré et non comme une réponse à une pression externe :

  • Le groupe se targue d’avoir opéré une infrastructure « toujours dix étapes en avance » sur les analystes
  • Il raille le groupe TeamPCP, affirmant avoir collaboré secrètement avec lui depuis le début, tandis que TeamPCP faisait l’objet d’une enquête du FBI

Vente alléguée de données Mercor

LAPSUS$ allègue avoir vendu des données utilisateurs de Mercor — incluant des informations personnelles, des enregistrements biométriques et des enregistrements audio/vidéo — à des entités chinoises. Ces affirmations restent non vérifiées.

  • La compromission de Mercor avait été liée au projet LiteLLM (supply chain)
  • L’attribution de cette violation était qualifiée de « floue », avec des indices pointant vers TeamPCP

Historique récent du groupe

  • 2025 : Formation de l’alliance Scattered Lapsus$ Hunters (SLH) avec Scattered Spider et ShinyHunters
  • Septembre 2025 : Annonce théâtrale de retraite du SLH, suivie d’un retour en novembre 2025 avec un modèle Extortion-as-a-Service
  • Février 2026 : Offre de recrutement de femmes pour des campagnes de vishing (1 000 USD)
  • Avril 2026 : Revendication d’une violation de Vodafone UK
  • Mai 2026 : TeamPCP revendique la violation de Mistral AI, liée à l’attaque supply chain TanStack

Nature de l’article

Article de presse spécialisée relatant une annonce de dissolution d’un groupe cybercriminel majeur, accompagnée de revendications non vérifiées concernant la vente de données sensibles à des acteurs étrangers.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1598 — Phishing for Information (Reconnaissance)
  • T1566.004 — Phishing: Spearphishing Voice (Initial Access)
  • T1195.002 — Supply Chain Compromise: Compromise Software Supply Chain (Initial Access)
  • T1657 — Financial Theft (Impact)

IOC


🟡 Indice de vérification factuelle : 59/100 (moyenne)

  • ⬜ technadu.com — source non référencée (0pts)
  • ✅ 4683 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ✅ 1/1 IOC(s) confirmé(s) (ThreatFox, URLhaus, VirusTotal) (8pts)
  • ✅ 4 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : LAPSUS$, TeamPCP, Scattered Spider (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • lapsus.bz (domain) → VT (14/91 détections)

🔗 Source originale : https://www.technadu.com/lapsus-announces-permanent-shutdown-claims-mercor-data-sold-to-chinese-buyers/631762/