ShinyHunters affirme avoir piraté un fournisseur de données de Microsoft et Meta
Alerte info : Les pirates de ShinyHunters affirment avoir compromis un fournisseur de données essentiel utilisé par Microsoft et Meta. Découvrez dès maintenant plus d’informations sur cette attaque, les risques potentiels et son impact sur la sécurité de vos données personnelles !
Les choses les plus importantes que vous devez savoir
- ShinyHunters réclame 13 millions de dollars à CyrusOne en échange de la suppression de 12.9 millions d'enregistrements de Salesforce, mais la société n'a pas répondu aux négociations.
- La violation concerne des données hautement sensibles telles que les plans d'étage des centres de données et les journaux de contrôle d'accès, ce qui représente une menace de brèches physiques difficiles à réparer.
- Le groupe a dérobé des informations détaillées sur d'importants clients de CyrusOne tels que Microsoft et Meta, permettant ainsi des attaques de phishing sophistiquées sur la chaîne d'approvisionnement.
Le groupe de ransomware ShinyHunters, tristement célèbre, a ajouté CyrusOne, un important opérateur américain de centres de données, à sa liste de victimes, affirmant avoir dérobé une quantité considérable de données hautement sensibles. Si ces allégations s'avèrent exactes, cela pourrait constituer un véritable désastre pour l'entreprise et ses clients.

Au total, ShinyHunters affirme avoir extrait 12.9 millions d'enregistrements de Salesforce, plus de 182 000 lignes d'objets de contact Salesforce, plus de 600 gigaoctets de données SharePoint et plus de 8 300 dossiers d'employés contenant des informations personnelles identifiables (IPI), ainsi que des contrats signés, des accords-cadres de services, des accords de non-divulgation (NDA), des accords de service, des plans d'étage de centres de données, des schémas électriques, des journaux de contrôle d'accès, des audits de badges, des inventaires de clés physiques, des politiques de sécurité, des documents de gestion de la fiabilité bio-environnementale et de nombreux mots de passe et identifiants.
Aucun échantillon n'a encore été publié, mais les chercheurs ne considèrent pas cela comme suspect, mais plutôt comme une tactique de pression.
Qu'est-ce qui rend cette attaque différente ?
En échange de la suppression de toutes les données volées, ShinyHunters réclame 13 millions de dollars à CyrusOne, qui ne commente pas ces allégations pour le moment et ne semble pas intéressée par des négociations.
Les auteurs de l'attaque affirment avoir écrit : « Ils refusent de payer une commande de 13 millions de dollars. Il leur reste 24 heures pour nous contacter. Nous détenons 12.9 millions d'enregistrements de Salesforce. »
Les groupes de ransomware volent régulièrement des données sensibles d'entreprises, mais cet incident pourrait bien être l'une des violations de données les plus graves jamais enregistrées. Certaines des informations volées sont impossibles à modifier facilement : plans des centres de données, schémas électriques, journaux de contrôle d'accès, audits de badges et inventaires physiques des clés. Ce type d'information peut être utilisé pour des attaques physiques.
Si les criminels savent comment attribuer les clés, comment organiser un centre de données, l'emplacement des caméras de surveillance et le mode de fonctionnement des gardes, il leur est plus facile de s'y introduire physiquement.
« On ne peut pas réparer un bâtiment », ont averti les chercheurs, soulignant que certaines choses qui peuvent être modifiées, comme les interrupteurs physiques et les zones d’accès, prennent tout de même des mois et coûtent « de l’argent réel », laissant entrevoir l’ampleur du problème.
CyrusOne exploite une cinquantaine de centres aux États-Unis, au service de centaines d'entreprises et d'organisations. Parmi ses clients figurent des sociétés du Fortune 1000, ainsi que des géants de la technologie tels que Microsoft, Meta, Verizon, AT&T, IBM et CME Group.
La situation est d'autant plus complexe que le groupe ShinyHunters a dérobé des informations concernant des clients de CyrusOne, tels que Meta ou Microsoft. Ces données, notamment la localisation des clients, les services auxquels ils sont abonnés, les accords de confidentialité, les accords de niveau de service et leurs coordonnées, pourraient être utilisées pour lancer des attaques de phishing sophistiquées et ciblées, transformant potentiellement cet incident en une attaque sans précédent contre la chaîne d'approvisionnement d'un tiers.
Les chercheurs ont ajouté : « Les contrats, les accords-cadres de services (MSA) et les accords de non-divulgation (NDA) définissent les locataires comme une liste de clients appliquée au plan du bâtiment, avec des détails de tarification et des accords de niveau de service (SLA) joints. »
Aucune réaction
Pour ne rien arranger, il semblerait que ShinyHunters ait également dérobé des informations sur les opérations de l'entreprise liées à l'alimentation électrique, au refroidissement et à la fiabilité de l'environnement biologique, qu'ils pourraient exploiter pour attaquer physiquement les serveurs, provoquant des perturbations, des pannes et éventuellement des incendies.
Le groupe a ajouté CyrusOne à son site web pour la première fois le 20 août 2026, sans toutefois divulguer le nom de la victime à ce moment-là, selon les chercheurs. ShinyHunters a alors publié un avertissement : « Dernier avertissement : payez ou nous divulguerons l’information. » L’entreprise avait jusqu’au 24 août pour les contacter, ce qu’elle n’a apparemment pas fait.
Trois jours plus tard, le 23 août, ShinyHunters a annoncé publiquement que CyrusOne était leur victime et a déclaré exiger 13 millions de dollars pour les fichiers. L'échéance est désormais passée et rien n'a changé : la victime n'a pas réagi et ShinyHunters n'a pas publié les fichiers.
Les commentaires sont fermés.