ShinyHunters cible le secteur santé via vishing et compromission SSO pour extorsion par exfiltration

🏥 Contexte Publié le 22 juillet 2026 par Health-ISAC (TLP:WHITE, Alert ID: a1c5fe47), ce bulletin de menace signale une augmentation observée des attaques réussies du groupe ShinyHunters contre des organisations du secteur de la santé. 🎯 Acteur et mode opératoire ShinyHunters opère désormais comme une opération d’extorsion centrée sur l’identité et l’accès SaaS, s’éloignant du modèle ransomware traditionnel. La chaîne d’attaque répétable documentée est la suivante : Vishing (ingénierie sociale vocale) ciblant des employés Réinitialisation MFA ou ré-enrôlement de device via le helpdesk compromis Prise de contrôle de compte SSO (Microsoft Entra ID, Okta, Google) Pivot vers les plateformes SaaS connectées (Microsoft 365, SharePoint, ServiceNow, etc.) Exfiltration massive de données à des fins de levier d’extorsion 📋 Détails techniques Dans des incidents récents, ShinyHunters a revendiqué le vishing de plusieurs employés menant à la compromission d’un compte Microsoft Entra SSO, suivi de vols de données depuis des plateformes SaaS et internes (Microsoft 365/SharePoint et autres services d’entreprise). Le groupe exploite le fait que le SSO constitue le plan de contrôle central, permettant un accès à grande échelle aux données cloud. ...

2 août 2026 · 3 min

Funky Mantis (DevMan) : analyse complète d'un RaaS centralisé ciblant hôpitaux et infrastructures critiques

🔍 Contexte Le 21 juillet 2026, PRODAFT publie un rapport technique approfondi sur Funky Mantis, également suivi publiquement sous le nom DevMan, une opération de ransomware-as-a-service (RaaS) centralisée observée entre novembre 2025 et janvier 2026. 🏗️ Structure opérationnelle Funky Mantis fonctionne selon un modèle RaaS centralisé combinant : Gestion des affiliés via un portail web dédié (deux générations : décembre 2025 et v3 janvier 2026) Distribution d’accès réseau par pays Génération de payloads personnalisés (Windows, ESXi, Linux annoncés) Négociation des rançons et suivi des revenus Communications internes via Rocket.Chat (version 7.6) Le portail v3 (janvier 2026) a ajouté la gestion du cycle de vie des victimes, le suivi des délais, la création d’équipes et les codes d’invitation. ...

23 juillet 2026 · 3 min

Australie : Partnered Health victime d'un accès non autorisé à des données de santé

🏥 Contexte Source : partneredhealth.com.au, publié le 15 juillet 2026. Partnered Health est un prestataire de services de santé australien opérant un réseau de cliniques. 📅 Chronologie 23 juin 2026 : Partnered Health prend connaissance d’un accès malveillant à ses données. 15 juillet 2026 : Publication de la notification publique d’incident, l’enquête étant toujours en cours. 🔍 Nature de l’incident Un acteur malveillant non identifié a accédé à des systèmes de Partnered Health et exfiltré des données personnelles, incluant des informations de santé, provenant de certaines cliniques du réseau. L’étendue exacte de l’impact sur les données personnelles est encore en cours d’investigation. ...

20 juillet 2026 · 2 min

Cyberattaque sur les Services Psychiatriques d'Argovie : usurpation d'adresses e-mail

🗓️ Contexte Source : inside-it.ch, publiée le 8 juillet 2026. L’article rapporte une cyberattaque ciblant les Services Psychiatriques d’Argovie (Psychiatrische Dienste Aargau), un établissement de santé mentale en Suisse. 🎯 Nature de l’incident L’attaque a visé des comptes e-mail individuels au sein de l’organisation. Les attaquants ont exploité ces comptes pour utiliser abusivement les adresses d’expéditeur légitimes, vraisemblablement à des fins de phishing ou d’envoi de messages frauduleux en se faisant passer pour l’établissement. ...

9 juillet 2026 · 1 min

Cyberattaque contre le Groupe 3R : infrastructure reconstruite après l'incident du 30 avril 2026

🏥 Contexte Le Groupe 3R, réseau suisse de centres d’imagerie médicale, a publié sur son site officiel une page d’information dédiée à la cyberattaque dont il a été victime le 30 avril 2026. La dernière mise à jour de cette page date du 7 juillet 2026. 💥 Nature de l’incident L’article mentionne explicitement une cyberattaque sans en préciser le type technique (ransomware, intrusion, etc.). Des données personnelles et médicales de patients ont été volées par les cybercriminels, et certaines informations ont été diffusées par la RTS (Radio Télévision Suisse), ce qui est évoqué dans la section FAQ. ...

8 juillet 2026 · 2 min

Medtronic notifie ses clients après une violation de données revendiquée par ShinyHunters

🏥 Contexte Source : BleepingComputer, publié le 2 juillet 2026. Medtronic, fabricant mondial de dispositifs médicaux opérant dans 150 pays avec un chiffre d’affaires annuel de 33,5 milliards de dollars et 95 000 employés, a notifié ses clients d’une violation de données ayant exposé leurs informations personnelles à un tiers non autorisé. 📅 Chronologie de l’incident 13 avril 2026 : début de l’accès non autorisé aux systèmes IT de Medtronic 15 avril 2026 : Medtronic détecte une activité inhabituelle sur ses systèmes 18 avril 2026 : ShinyHunters publie Medtronic sur son portail d’extorsion dark web avec une menace de divulgation 19 avril 2026 : fin de la période d’accès non autorisé confirmée par l’enquête 21 avril 2026 : date limite fixée par ShinyHunters pour le paiement de la rançon Fin avril 2026 : suppression de l’entrée Medtronic du portail ShinyHunters 🔓 Données exposées Les données potentiellement compromises incluent : ...

3 juillet 2026 · 2 min

HHS/OCR : accord amiable avec Spencer Gifts après une attaque ransomware et violations HIPAA

🏛️ Contexte Publié le 22 juin 2026 par le Département américain de la Santé et des Services sociaux (HHS), Office for Civil Rights (OCR), cet article annonce un accord amiable (settlement) avec Spencer Gifts LLC Flexible Benefits and Welfare Benefit Plans, le régime de santé collectif sponsorisé par l’employeur de la société de vente au détail nationale Spencer Gifts LLC. ⚖️ Nature de l’accord L’accord porte sur des violations potentielles des règles HIPAA Privacy et Security (Health Insurance Portability and Accountability Act de 1996). L’OCR, chargé de l’application des règles HIPAA Privacy, Security et Breach Notification, a ouvert une enquête à la suite d’une attaque ransomware ayant affecté l’entité. ...

26 juin 2026 · 2 min

Roumanie 2024 : 100 hôpitaux déconnectés après une attaque ransomware via le logiciel Hippocrates

📰 Source : BBC News, article publié le 22 juin 2026, rédigé par Joe Tidy (correspondant cybersécurité, World Service, Roumanie). L’article revient en détail sur la cyberattaque ayant frappé le système hospitalier roumain en février 2024. 🎯 Nature de l’attaque Des cybercriminels ont compromis RSC, une société de logiciels basée à Bucarest, pour infiltrer Hippocrates, un système de gestion médicale largement utilisé dans les hôpitaux roumains (admissions, pharmacie, résultats de laboratoire, paie). Le ransomware BackMyData a été déployé via ce vecteur de supply chain, chiffrant les fichiers des établissements infectés et renommant l’ensemble des données. ...

26 juin 2026 · 3 min

Règlement multimillionnaire pour l'attaque LockBit 2023 contre MCNA Dental (9M victimes)

📰 Contexte Source : BankInfoSecurity / HealthInfoSec, publié le 18 juin 2026. L’article couvre le règlement judiciaire proposé dans l’affaire de la violation de données MCNA Dental, suite à une attaque ransomware LockBit survenue en 2023. 🎯 L’incident En mars 2023, le groupe LockBit a revendiqué une attaque ransomware contre MCNA Dental (Managed Care of North America), l’un des plus grands prestataires de soins dentaires pour enfants aux États-Unis, filiale de UnitedHealth Group depuis novembre 2020. Les attaquants ont exfiltré 700 gigaoctets de données confidentielles et exigé une rançon de 10 millions de dollars. ...

21 juin 2026 · 3 min

Novo Nordisk victime d'un incident de sécurité : données de patients d'essais cliniques exfiltrées

📰 Source : Reuters | Date : 11 juin 2026 Novo Nordisk, le géant pharmaceutique danois, a publié une déclaration officielle confirmant avoir identifié un incident de sécurité au cours duquel des informations ont été copiées sans autorisation depuis ses systèmes informatiques internes vers l’extérieur. 🎯 Données affectées L’incident a touché un volume limité d’informations relatives à des patients participant à certains essais cliniques. Les catégories de données personnelles potentiellement concernées incluent : ...

17 juin 2026 · 2 min
Dernière mise à jour le: 9 août 2026 📝