📰 Source : TechNadu (technadu.com), publié le 23 juillet 2026, par Lore Apostol, d’après une déclaration relayée par Dark Web Informer.
Contexte
Le groupe cybercriminel LAPSUS$ a publié une déclaration sur son domaine lapsus[.]bz annonçant la cessation permanente et définitive de ses opérations, en affirmant avoir pleinement atteint ses objectifs financiers. Le groupe précise qu’il n’y aura plus de communications, de fuites de données, ni d’offres d’accès.
Déclaration de dissolution
Dans son message, LAPSUS$ présente ce retrait comme un choix délibéré et non comme une réponse à une pression externe :
- Le groupe se targue d’avoir opéré une infrastructure « toujours dix étapes en avance » sur les analystes
- Il raille le groupe TeamPCP, affirmant avoir collaboré secrètement avec lui depuis le début, tandis que TeamPCP faisait l’objet d’une enquête du FBI
Vente alléguée de données Mercor
LAPSUS$ allègue avoir vendu des données utilisateurs de Mercor — incluant des informations personnelles, des enregistrements biométriques et des enregistrements audio/vidéo — à des entités chinoises. Ces affirmations restent non vérifiées.
- La compromission de Mercor avait été liée au projet LiteLLM (supply chain)
- L’attribution de cette violation était qualifiée de « floue », avec des indices pointant vers TeamPCP
Historique récent du groupe
- 2025 : Formation de l’alliance Scattered Lapsus$ Hunters (SLH) avec Scattered Spider et ShinyHunters
- Septembre 2025 : Annonce théâtrale de retraite du SLH, suivie d’un retour en novembre 2025 avec un modèle Extortion-as-a-Service
- Février 2026 : Offre de recrutement de femmes pour des campagnes de vishing (1 000 USD)
- Avril 2026 : Revendication d’une violation de Vodafone UK
- Mai 2026 : TeamPCP revendique la violation de Mistral AI, liée à l’attaque supply chain TanStack
Nature de l’article
Article de presse spécialisée relatant une annonce de dissolution d’un groupe cybercriminel majeur, accompagnée de revendications non vérifiées concernant la vente de données sensibles à des acteurs étrangers.
🧠 TTPs et IOCs détectés
Acteurs de menace
- LAPSUS$ (cybercriminal) — orkl.eu · Malpedia · MITRE ATT&CK
- TeamPCP (cybercriminal) — orkl.eu · Malpedia
- Scattered Spider (cybercriminal) — orkl.eu · Malpedia · MITRE ATT&CK
- ShinyHunters (cybercriminal) — orkl.eu · Malpedia
TTP
- T1598 — Phishing for Information (Reconnaissance)
- T1566.004 — Phishing: Spearphishing Voice (Initial Access)
- T1195.002 — Supply Chain Compromise: Compromise Software Supply Chain (Initial Access)
- T1657 — Financial Theft (Impact)
IOC
🟡 Indice de vérification factuelle : 59/100 (moyenne)
- ⬜ technadu.com — source non référencée (0pts)
- ✅ 4683 chars — texte complet (fulltext extrait) (15pts)
- ✅ 1 IOC(s) (6pts)
- ✅ 1/1 IOC(s) confirmé(s) (ThreatFox, URLhaus, VirusTotal) (8pts)
- ✅ 4 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : LAPSUS$, TeamPCP, Scattered Spider (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
lapsus.bz(domain) → VT (14/91 détections)
🔗 Source originale : https://www.technadu.com/lapsus-announces-permanent-shutdown-claims-mercor-data-sold-to-chinese-buyers/631762/