🗓️ Contexte
Article publié le 23 septembre 2026 sur DataBreaches.net, relatant une attaque par chaîne d’approvisionnement ayant ciblé Canva Pty Ltd via l’un de ses fournisseurs, Canny.
🎯 Déroulement de l’attaque
Le groupe “The Seven Deadly Sins” (TSDS) a compromis Canny, un outil de feedback produit utilisé par Canva, à partir du 26 août. L’accès a permis d’atteindre l’instance Salesforce de Canva via la connexion entre les deux plateformes. TSDS déclare avoir obtenu un accès administrateur complet à l’instance Salesforce et avoir exporté l’intégralité des données disponibles.
Les acteurs affirment avoir passé plus de 72 heures dans les systèmes de Canva entre le 26 et le 28 août, avant d’envoyer une demande de rançon le 28 août.
📦 Données exfiltrées (selon TSDS)
- Ensemble de l’organisation Salesforce — plus de 2 millions d’enregistrements CRM
- Entrepôt de données produit/plateforme — plus de 200 millions de lignes exportées
- Commandes de licences entreprise, contrats ACV, allocations de sièges utilisateurs
- Comptes clients, pièces jointes de facturation, PDFs de commandes
🌐 Impact élargi
TSDS affirme détenir encore l’accès à :
- Plus de 300 instances Jira, dont 30 appartenant à des entreprises Fortune 500
- Plus de 50 instances Salesforce, Jira, HubSpot, Zendesk de sociétés valorisées à plusieurs milliards
- 3,8 To de données au total
- Des listes d’emails clients de Mercury.com et Proxyscrape.io ont également été exportées et revendues
💬 Profil du groupe TSDS
TSDS se présente comme un groupe nouveau mais composé de membres expérimentés. Ils n’utilisent pas de ransomware et ne cherchent pas à perturber les opérations. Leur modèle opératoire :
- Notification par email de la victime
- Délai d’une semaine pour répondre et négocier
- Publication sur leur Dedicated Leak Site (DLS) si absence de réponse
- Compte à rebours (initialement 48h pour Canva, étendu à 60h)
Ils revendiquent avoir reçu des rançons à huit chiffres bas au cours du mois précédent.
🔁 Contexte historique
Canva avait déjà subi une violation majeure en 2019, affectant 139 millions de personnes, sans qu’aucun groupe n’en revendique la responsabilité.
📰 Type d’article
Il s’agit d’un rapport d’incident basé sur des échanges directs entre DataBreaches et le groupe TSDS, visant à documenter l’attaque, le profil du groupe et l’étendue des données compromises.
🧠 TTPs et IOCs détectés
Acteurs de menace
- The Seven Deadly Sins (cybercriminal) —
TTP
- T1195.001 — Supply Chain Compromise: Compromise Software Dependencies and Development Tools (Initial Access)
- T1078 — Valid Accounts (Defense Evasion)
- T1530 — Data from Cloud Storage (Collection)
- T1567 — Exfiltration Over Web Service (Exfiltration)
- T1657 — Financial Theft (Impact)
🟢 Indice de vérification factuelle : 65/100 (haute)
- ✅ databreaches.net — source reconnue (liste interne) (20pts)
- ✅ 4379 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : The Seven Deadly Sins (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://databreaches.net/2026/09/23/canva-hacked-via-vendors-salesforce-instance-other-customers-affected-as-well/