ExfilSquad vole 740 000 données au ministère de l'Éducation britannique et à la base policière PNLD

🗓️ Contexte Article publié le 29 juillet 2026 par The Guardian (auteurs : Dan Milmo et Vikram Dodd). L’article rapporte une double intrusion cybercriminelle ciblant deux entités gouvernementales britanniques : le Département pour l’Éducation (DfE) et la Police National Legal Database (PNLD). 🎯 Cibles et données compromises DfE – portail helpdesk : plus de 600 000 lignes de données volées, incluant noms complets, adresses e-mail, numéros de téléphone et intitulés de poste de parents, personnels scolaires, responsables d’établissements et fonctionnaires. DfE – portail Turing : un volume plus réduit de données similaires, lié au programme d’études à l’étranger. PNLD : 135 000 enregistrements revendiqués, incluant noms, organisations d’appartenance et adresses e-mail professionnelles d’officiers de police et personnels de la justice pénale, ainsi que des données de membres du public ayant utilisé le service « Ask the Police ». Des mots de passe d’accès au site ont également été dérobés. 🕵️ Acteur de la menace Le groupe ExfilSquad, jusqu’alors inconnu, a revendiqué l’attaque et publié des échantillons de données sur un site de fuite (leak site). Le groupe cible au total 14 victimes et exige un paiement non précisé en échange de la non-divulgation complète des données. L’entreprise Sophos a confirmé que les échantillons semblaient légitimes. Un compte X associé au groupe a été suspendu ; l’avatar utilisé représentait un chercheur en cybersécurité précédemment ciblé par des membres du Com (écosystème de hackers anglophones natifs). ...

2 août 2026 · 3 min

Five Below : accès non autorisé via ingénierie sociale sur un poste employé (juillet 2026)

🏢 Contexte Cette information provient d’un dépôt 8-K auprès de la SEC (Securities and Exchange Commission), publié le 23 juillet 2026 par Five Below, Inc., détaillant un incident de cybersécurité survenu mi-juillet 2026. 🔍 Déroulement de l’incident 14 juillet 2026 : Un acteur malveillant utilise des techniques d’ingénierie sociale pour obtenir un accès non autorisé à l’ordinateur d’entreprise d’un employé. 15 juillet 2026 : Five Below détecte une activité anormale sur ce poste et active son plan de réponse aux incidents de cybersécurité. Une investigation forensique est lancée avec l’assistance d’experts tiers en cybersécurité. Des mesures de confinement immédiates sont mises en œuvre. 📂 Impact constaté Exfiltration de fichiers depuis l’ordinateur de l’employé affecté. L’incident est décrit comme limité à l’environnement de l’employé concerné. Aucune donnée personnelle identifiable (PII) n’a été accédée ou exfiltrée. Les autres systèmes, plateformes, données et environnements de l’entreprise n’ont pas été affectés. 📊 Évaluation de l’impact Selon Five Below, l’incident n’a pas eu d’impact matériel sur la stratégie commerciale, les opérations, la situation financière ou les résultats d’exploitation de la société. ...

23 juillet 2026 · 2 min

Ransomware BravoX : 220 Go de données d'une fiduciaire vaudoise publiés sur le dark web

📰 Source : Le Temps (letemps.ch) — Article publié le 22 juillet 2026 🎯 Contexte de l’incident Le 30 juin 2026, une fiduciaire basée à Yverdon-les-Bains (canton de Vaud, Suisse) a été victime d’une attaque par ransomware menée par le groupe BravoX. L’attaque a été détectée via un problème de connexion au serveur. Le prestataire informatique a procédé à l’isolement des systèmes, à la suppression des accès compromis et à la restauration des données depuis une sauvegarde externe. ...

23 juillet 2026 · 2 min

Australie : Partnered Health victime d'un accès non autorisé à des données de santé

🏥 Contexte Source : partneredhealth.com.au, publié le 15 juillet 2026. Partnered Health est un prestataire de services de santé australien opérant un réseau de cliniques. 📅 Chronologie 23 juin 2026 : Partnered Health prend connaissance d’un accès malveillant à ses données. 15 juillet 2026 : Publication de la notification publique d’incident, l’enquête étant toujours en cours. 🔍 Nature de l’incident Un acteur malveillant non identifié a accédé à des systèmes de Partnered Health et exfiltré des données personnelles, incluant des informations de santé, provenant de certaines cliniques du réseau. L’étendue exacte de l’impact sur les données personnelles est encore en cours d’investigation. ...

20 juillet 2026 · 2 min

DragonForce revendique une cyberattaque contre l'Ifage et menace de publier 850 Go de données

📰 Source : ICT Journal — Article publié le 17 juillet 2026, relatant une cyberattaque contre une institution de formation suisse. 🎯 Victime et contexte La Fondation genevoise pour la formation des adultes (Ifage) a été victime d’une intrusion informatique survenue à la mi-avril 2026. L’attaque a conduit à l’exfiltration de données liées au personnel de l’organisation. 💾 Revendication et ampleur Environ trois mois après l’intrusion, le groupe cybercriminel DragonForce a revendiqué l’attaque et annonce détenir 850 gigaoctets de fichiers volés. Une demande de rançon a été formulée, sous la menace de publication des données exfiltrées. ...

20 juillet 2026 · 2 min

Grok Build CLI : exfiltration silencieuse de dépôts git vers xAI, outil de détection publié

🔍 Contexte Publié en juillet 2026 sur GitHub (optimuslabs-io/grokpatrol), cet article décrit un incident actif impliquant le Grok Build CLI, un outil de développement associé à xAI, qui a été découvert en train d’exfiltrer silencieusement des dépôts git complets vers Google Cloud Storage. 🚨 Nature de l’incident Un collecteur en arrière-plan intégré au Grok Build CLI procédait à l’upload de dépôts git vers le bucket gs://grok-code-session-traces/, en dehors du système de permissions des appels d’outils. Ce comportement se déclenchait même dans les sessions où l’accès aux fichiers avait été refusé au modèle. ...

20 juillet 2026 · 2 min

Attaque supply chain via Klue : données Salesforce volées chez 9 entreprises de cybersécurité

🗓️ Contexte Source : CybersecurityNews — publié le 22 juin 2026. Cet article rapporte une attaque de type supply chain ciblant la plateforme de market intelligence Klue, ayant conduit à l’exfiltration de données CRM Salesforce chez au moins neuf organisations clientes. 🔓 Vecteur d’accès initial L’attaque a débuté les 11 et 12 juin 2026 via l’utilisation d’un credential legacy compromis associé à un compte de service d’intégration. Les attaquants ont ensuite poussé une mise à jour de code malveillante afin de collecter des tokens OAuth, permettant l’accès aux plateformes tierces connectées à Klue. ...

26 juin 2026 · 3 min

Novo Nordisk victime d'un incident de sécurité : données de patients d'essais cliniques exfiltrées

📰 Source : Reuters | Date : 11 juin 2026 Novo Nordisk, le géant pharmaceutique danois, a publié une déclaration officielle confirmant avoir identifié un incident de sécurité au cours duquel des informations ont été copiées sans autorisation depuis ses systèmes informatiques internes vers l’extérieur. 🎯 Données affectées L’incident a touché un volume limité d’informations relatives à des patients participant à certains essais cliniques. Les catégories de données personnelles potentiellement concernées incluent : ...

17 juin 2026 · 2 min

SearchLeak : chaîne de vulnérabilités critiques dans M365 Copilot Enterprise permettant l'exfiltration de données

🔍 Contexte Publié le 15 juin 2026 par Varonis Threat Labs sur le blog officiel de Varonis, cet article présente la découverte de SearchLeak, une chaîne de vulnérabilités critiques affectant Microsoft 365 Copilot Enterprise. La vulnérabilité a été corrigée par Microsoft sous l’identifiant CVE-2026-42824, avec une sévérité maximale critique. ⚙️ Mécanisme d’attaque : une chaîne en trois étapes SearchLeak combine trois failles distinctes pour former une chaîne d’exploitation complète : Parameter-to-Prompt (P2P) Injection : Le paramètre q de l’URL de Copilot Enterprise Search est transmis directement au moteur IA comme une instruction exécutable, permettant à un attaquant d’injecter des commandes arbitraires. HTML Rendering Race Condition : Pendant la phase de streaming de la réponse Copilot, une balise <img> est rendue par le navigateur avant que le sanitizer de sortie ne s’active, permettant l’envoi d’une requête HTTP vers une URL contrôlée par l’attaquant. CSP Bypass via Bing SSRF : Le domaine *.bing.com étant autorisé dans la Content Security Policy, l’attaquant exploite l’endpoint Bing searchbyimage qui effectue une requête côté serveur vers une URL arbitraire, contournant ainsi la CSP du navigateur. 🎯 Déroulement de l’attaque L’attaquant envoie à la victime un lien vers m365.cloud.microsoft (domaine légitime Microsoft) La victime clique → Copilot interprète le paramètre q comme des instructions Copilot recherche dans la boîte mail, le calendrier, SharePoint, OneDrive Une balise <img> est générée avec les données volées encodées dans l’URL Le navigateur envoie la requête à Bing (autorisé par CSP) Bing effectue un fetch côté serveur vers attacker.com/<DONNÉES_VOLÉES>/img.png L’attaquant récupère les données dans les logs de son serveur 💥 Impact Les données potentiellement exfiltrables incluent : ...

17 juin 2026 · 3 min

Cyberattaque contre unimed : vol de données de facturation de patients en Allemagne

🏥 Contexte Source : communiqué officiel publié sur le site unimed.de, daté du 29 mai 2026 (publication CTI le 4 juin 2026). unimed Abrechnungservice für Kliniken und Chefärzte GmbH est une société allemande basée à Wadern, spécialisée dans la gestion de la facturation médicale pour cliniques et médecins-chefs. 🔍 Déroulement de l’incident Date de détection : 14 avril 2026 Type d’incident : cyberattaque avec exfiltration de données Le lendemain de la détection, les premiers clients identifiés ont été notifiés L’incident a été signalé à l’autorité de protection des données compétente et à la police Des experts forensiques IT externes ont été mandatés pour l’investigation Des experts forensiques en données ont été mobilisés pour l’analyse des données exfiltrées Un équipe externe de réponse sur incident (Incident Response) a été engagée 📂 Données compromises Seul un volume très limité de jeux de données a été exfiltré Les données concernent la correspondance relative aux contestations de factures de patients privés et patients payant directement (Privatpatienten und Selbstzahler) La grande majorité des données exfiltrées ne constitue pas des données financières ou de santé particulièrement sensibles L’identification des clients et patients concernés a nécessité une analyse détaillée (données structurées par numéros de facture et flux de paiement) Les résultats de l’analyse ont été communiqués individuellement aux clients concernés à partir de mi-mai 2026 📡 Surveillance post-incident Aucune publication des données volées n’a été détectée à ce jour Selon l’équipe IR externe, une publication des données n’est plus considérée comme probable Un monitoring continu est maintenu sur des sites du clear web et du dark web 🔄 Reprise d’activité Les systèmes IT ont été sécurisés et sont en fonctionnement normal depuis plusieurs semaines La majorité des clients a repris les opérations de facturation immédiatement après la remise en service Un Security Operations Center (SOC) externe assure désormais la surveillance continue des systèmes 📋 Nature du document Il s’agit d’un communiqué de presse officiel post-incident publié par la victime, visant à informer le public, les clients et les patients sur le déroulement de l’incident, les mesures prises et l’état actuel de la situation. ...

8 juin 2026 · 2 min
Dernière mise à jour le: 23 septembre 2026 📝