🗓️ Contexte

Article publié le 23 septembre 2026 par DataBreaches.net, relatant une attaque par extorsion de données ciblant Canva Pty Ltd via un fournisseur tiers, Canny, avec publication sur un nouveau site de fuite dédié.

🎯 Déroulement de l’attaque

Le groupe The Seven Deadly Sins (TSDS) a compromis Canny (outil de feedback produit utilisé par Canva) le 26-28 août 2026, en exploitant l’accès de Canny à l’instance Salesforce de Canva. Les attaquants ont obtenu un accès administrateur complet à cette instance et ont exporté l’intégralité des données disponibles.

Selon TSDS, ils ont passé plus de 72 heures dans les systèmes de Canva et ont également accédé aux environnements Jira, Okta, HubSpot et Zendesk d’autres clients de Canny.

📦 Données exfiltrées (selon TSDS)

  • 2M+ enregistrements CRM Salesforce
  • 200M+ lignes issues du data warehouse produit
  • Commandes de licences enterprise, contrats ACV, allocations de sièges utilisateurs
  • Comptes clients, pièces jointes de facturation, PDFs de commandes
  • Listes d’emails clients de Mercury.com et Proxyscrape.io
  • 3,8 TB de données au total, dont 3 GB partagés avec DataBreaches pour validation

🔗 Impact étendu (supply chain)

TSDS revendique un accès persistant à :

  • 300+ instances Jira (dont 30 appartenant à des Fortune 500)
  • 50+ instances Salesforce, Jira, HubSpot, Zendesk de sociétés multi-milliardaires

💬 Profil du groupe TSDS

  • Groupe nouveau mais composé d’acteurs expérimentés selon leur propre déclaration
  • N’utilise pas de ransomware, se concentre exclusivement sur l’exfiltration et l’extorsion
  • Procédure : notification par email → délai d’une semaine → publication sur DLS si absence de réponse
  • Revendique des paiements de rançons à 8 chiffres dans le mois précédent
  • Canny aurait tenté de négocier avant de cesser tout contact

📌 Réponse des victimes

  • Canva a confirmé l’accès non autorisé à Canny et l’exposition d’informations de contact et de contrats via Salesforce, sans confirmer les chiffres détaillés avancés par TSDS
  • Canny a notifié ses clients les 29 et 30 août 2026, uniquement après réception de la demande de rançon
  • Canva n’a pas répondu aux sollicitations de DataBreaches

📰 Nature de l’article

Article de presse spécialisée à visée informationnelle, combinant des éléments d’investigation (échanges directs avec TSDS, copies de notifications, données partielles obtenues) et de rapport d’incident, destiné à documenter une nouvelle menace d’extorsion par exfiltration de données via la chaîne d’approvisionnement logicielle.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • The Seven Deadly Sins (cybercriminal) —

TTP

  • T1199 — Trusted Relationship (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1530 — Data from Cloud Storage (Collection)
  • T1213 — Data from Information Repositories (Collection)
  • T1657 — Financial Theft (Impact)
  • T1567 — Exfiltration Over Web Service (Exfiltration)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 5 octobre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟡 Indice de vérification factuelle : 61/100 (moyenne)

  • ✅ databreaches.net — source reconnue (liste interne) (20pts)
  • ✅ 4717 chars — texte complet (15pts)
  • ✅ 2 IOC(s) (6pts)
  • ⬜ 0/2 IOCs confirmés externellement (0pts)
  • ✅ 6 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ✅ acteur(s) identifié(s) : The Seven Deadly Sins (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://databreaches.net/2026/09/23/canva-hacked-via-vendors-salesforce-instance-other-customers-affected-as-well/

🖴 Archive : https://web.archive.org/web/20261005073703/https://databreaches.net/2026/09/23/canva-hacked-via-vendors-salesforce-instance-other-customers-affected-as-well/