Espagne : première notification de violation de données causée par un agent IA offensif

🗓️ Contexte Le 14 septembre 2026, l’Agence Espagnole de Protection des Données (AEPD) a publié un billet de blog signalant la réception de la première notification officielle d’une violation de données personnelles attribuée à une attaque exécutée au moyen d’un agent d’intelligence artificielle s’appuyant sur un modèle de langage (LLM) connu. 🔍 Déroulement de l’incident Selon la notification soumise par l’organisation victime, l’attaque s’est déroulée de la manière suivante : L’agent IA a initié une recherche de vulnérabilités sur des fichiers génériques Il a effectué une authentification réussie (login correct) Une fois l’accès obtenu, il a exploré de manière autonome l’application à la recherche de vulnérabilités L’exploitation de ces vulnérabilités lui a permis de modifier des données personnelles et d’accéder à des factures L’AEPD précise que ces informations proviennent uniquement de la notification de l’organisation affectée et restent à analyser. L’utilisation d’un modèle IA spécifique n’implique pas que le modèle ou l’infrastructure de son fournisseur aient été compromis. ...

16 septembre 2026 · 2 min

Telus notifie ses clients d'une campagne de compromission de comptes sur 16 mois

📰 Source : SecurityWeek, article d’Eduard Kovacs publié le 14 septembre 2026. 🎯 Contexte général Telus, l’un des plus grands opérateurs télécoms canadiens, a envoyé des notifications de violation de données à des clients dont les comptes grand public ont été compromis. La campagne s’est étendue sur une période de 16 mois, de février 2025 à juin 2026. 🔓 Nature de l’attaque L’attaquant a utilisé des identifiants compromis pour accéder aux comptes Telus des victimes. L’article évoque une probable campagne de credential stuffing ou d’account takeover impliquant des identifiants obtenus auprès d’une tierce partie, sans que Telus ne l’ait confirmé explicitement. ...

15 septembre 2026 · 2 min

AdaptHealth : 4,1 millions de patients exposés suite à une attaque attribuée à ShinyHunters

🏥 Contexte Source : BleepingComputer, publié le 9 septembre 2026. AdaptHealth, entreprise américaine spécialisée dans les équipements médicaux à domicile (appareils respiratoires, oxygénothérapie, lits médicaux, mobilité), a confirmé une violation de données massive affectant 4 115 802 individus. 📅 Chronologie de l’incident 5 juin 2026 : Compromission initiale via ingénierie sociale ciblant le compte privilégié d’un prestataire tiers 15 juin 2026 : Un acteur malveillant non identifié contacte AdaptHealth pour exiger une rançon en échange de la non-divulgation des données 2 juillet 2026 : Divulgation initiale auprès de la SEC (Securities and Exchange Commission) 14 août 2026 : Mise à jour confirmant la date de compromission et les catégories de données exposées 9 septembre 2026 : Confirmation du nombre total de personnes affectées 🎯 Vecteur d’attaque et systèmes compromis L’attaque a exploité une compromission de compte privilégié d’un prestataire tiers via ingénierie sociale. Les systèmes touchés incluent : ...

10 septembre 2026 · 2 min

ANSSI lance l'opération REACTIV pour renforcer la réponse aux violations de données de l'État

🏛️ Contexte Publié le 7 septembre 2026 sur le site officiel de l’ANSSI (cyber.gouv.fr), cet article annonce la création d’un nouveau dispositif opérationnel de cyberdéfense à la demande du Premier ministre français, en réponse à une vague d’attaques cybercriminelles ciblant les services de l’État. 🚨 Nature de la menace L’article fait état d’une intensification des attaques cybercriminelles liées à des violations de données affectant les services de l’État français. Ces attaques impliquent notamment des compromissions de comptes utilisateurs et des exfiltrations de données. ...

10 septembre 2026 · 2 min

Violation de données Mathspace : 1,07 million d'utilisateurs exposés via une faille Metabase

🗓️ Contexte Publié le 5 septembre 2026 sur le blog officiel de Mathspace (mis à jour le 8 septembre 2026), cet article constitue une communication officielle post-incident de la plateforme éducative australienne Mathspace, détaillant les circonstances, l’étendue et les mesures prises à la suite d’une violation de données confirmée le 3 septembre 2026. 🔍 Déroulement de l’incident Des attaquants ont exploité une vulnérabilité critique dans l’installation auto-hébergée de Metabase, un outil de reporting interne utilisé par Mathspace. Cette faille permettait d’obtenir un accès administrateur sans authentification légitime. ...

10 septembre 2026 · 3 min

Irlande : 645 000 € d'amendes pour des violations de données psychiatriques dans des hôpitaux abandonnés

📰 Cet article publié le 2 septembre 2026 par DataBreachToday relate une décision de la Commission irlandaise de protection des données (DPC) à l’encontre du Health Service Executive (HSE), le service national de santé irlandais. 🏥 Contexte de l’incident : En octobre 2023, des individus ont pénétré dans le sous-sol de St. Loman’s Hospital (Comté de Westmeath), un ancien hôpital psychiatrique contaminé à l’amiante, et ont découvert des dossiers médicaux de santé mentale en décomposition. Le mois suivant, un accès similaire a été constaté dans un établissement infesté de moisissures dans le Comté de Donegal. Des vidéos de ces intrusions ont été diffusées sur les réseaux sociaux, révélant publiquement la présence de ces archives. ...

5 septembre 2026 · 2 min

Aesto : 9,5 millions de patients exposés après une intrusion sur AWS en décembre 2025

🏥 Contexte Publié le 2 septembre 2026 par The Record Media, cet article rapporte la notification officielle déposée par Aesto, société de données de santé basée à Birmingham (Alabama), auprès du Department of Health and Human Services (HHS) concernant une violation de données massive. 🔓 Nature de l’incident Des attaquants ont compromis l’infrastructure Amazon Web Services (AWS) d’Aesto entre le 2 et le 18 décembre 2025, exfiltrant de grandes quantités de données sensibles. Aesto fournit des services de migration et d’archivage de données à des établissements de santé en transition de systèmes de dossiers médicaux électroniques. ...

4 septembre 2026 · 2 min

Dropbox : ~5 000 comptes compromis via une intégration Lenovo ID sans 2FA en août 2026

🗞️ Contexte Selon un article de Reuters publié le 2 septembre 2026, Dropbox (DBX.O) a confirmé une violation de données ayant affecté environ 5 000 comptes utilisateurs entre le 4 et le 21 août 2026. L’incident a été révélé initialement par Bloomberg News avant d’être confirmé par Dropbox. 🔍 Détails de l’incident Des attaquants ont accédé et téléchargé des contenus stockés sur la plateforme cloud Dropbox. Les fichiers ont été accédés dans moins d’un tiers des comptes compromis. Les comptes ciblés étaient liés à un Lenovo ID ne disposant pas de l’authentification à deux facteurs (2FA) activée. Lenovo a identifié une “intégration legacy” entre Lenovo ID et Dropbox pouvant être utilisée pour authentifier de manière illégitime certains comptes Dropbox. 🛠️ Réponse de Dropbox Dropbox a mis fin à toutes les sessions authentifiées via un Lenovo ID. Les liens entre les comptes Lenovo ID et Dropbox ont été supprimés. Les systèmes ont été modifiés pour exiger la saisie du mot de passe Dropbox avant tout accès via Lenovo. L’incident a été signalé aux autorités de protection des données. 📉 Impact Les actions Dropbox ont chuté d’environ 2,4 % en trading étendu. Lenovo a précisé que ses propres clients n’étaient pas affectés et qu’une enquête était en cours. 📌 Type d’article Il s’agit d’un article de presse généraliste (Reuters) rapportant une annonce d’incident de sécurité confirmée par Dropbox, avec des éléments factuels sur le vecteur d’attaque, le périmètre et les mesures correctives prises. ...

4 septembre 2026 · 2 min

Manchester Airports Group victime d'une violation de données clients

🛡️ Contexte Source officielle publiée le 27 août 2026 sur le site de Manchester Airport. Le Manchester Airports Group (MAG) a communiqué avoir été victime d’un incident de cybersécurité impliquant un tiers non autorisé. 🎯 Périmètre de l’incident L’incident a affecté les systèmes liés aux services clients de trois aéroports : Manchester Airport Stansted Airport East Midlands Airport Les données compromises concernent les réservations de parkings, de salons (lounges), de Fast Track, ainsi que les inscriptions au Wi-Fi en aéroport. ...

1 septembre 2026 · 2 min

Nutex Health victime d'un accès non autorisé et d'exfiltration de données sensibles

🏥 Contexte Cette information est issue d’un dépôt réglementaire auprès de la SEC (Securities and Exchange Commission) publié le 30 août 2026 par Nutex Health Inc., une société américaine du secteur de la santé. Il s’agit d’une divulgation officielle d’incident de cybersécurité. 🔍 Nature de l’incident L’entreprise a détecté une activité non autorisée impliquant des données stockées sur son réseau informatique. Les investigations préliminaires indiquent que des données ont été accédées et exfiltrées par un tiers non autorisé. ...

1 septembre 2026 · 2 min
Dernière mise à jour le: 23 septembre 2026 📝