Courir, l’une des principales enseignes françaises spécialisées dans les sneakers et le streetwear, est visée par une revendication particulièrement importante. Le groupe Lapsus$ affirme avoir compromis plusieurs pans de l’infrastructure interne de l’entreprise après être resté plusieurs semaines discrètement dans son réseau.
Les attaquants revendiquent des accès persistants aux environnements de production et de développement, ainsi que l’exfiltration de ressources internes. Ils proposent désormais de vendre des accès à l’infrastructure de Courir.

Courir, une importante enseigne française de sneakers
Courir est l’enseigne française spécialisée dans les chaussures et vêtements sportswear, avec un important réseau de boutiques et une activité e-commerce. Une compromission de ses outils internes peut donc potentiellement toucher plusieurs environnements techniques utilisés pour développer et exploiter ses services.
Des accès administrateurs aux outils de développement revendiqués
Lapsus$ affirme avoir obtenu un contrôle administrateur sur plusieurs portails utilisés par les développeurs ainsi que sur différentes interfaces internes de gestion.
Le groupe revendique également la compromission de comptes de service disposant de privilèges élevés et de chemins internes permettant de se déplacer entre plusieurs segments du réseau de l’entreprise.

Plusieurs semaines à l’intérieur du réseau selon les attaquants
Selon leur récit, les hackers auraient maintenu leur présence pendant plusieurs semaines, suffisamment longtemps pour cartographier l’infrastructure et établir plusieurs points d’accès persistants.
Un tel scénario, s’il est confirmé, peut permettre à un attaquant de rebondir progressivement d’un service à l’autre à partir de comptes disposant de permissions importantes. Le point d’entrée initial utilisé contre Courir n’est toutefois pas précisé.
Production et développement potentiellement concernés
Lapsus$ affirme avoir accédé à des ressources provenant aussi bien des environnements de production que de développement et avoir exfiltré des éléments qualifiés de stratégiques.
Aucun inventaire suffisamment détaillé des fichiers récupérés ni aucun volume de données n’est communiqué dans la revendication. Il n’est donc pas possible à ce stade de déterminer si des données clients ou salariés font partie des informations potentiellement compromises.
Les accès internes eux-mêmes sont désormais proposés à la vente
L’un des éléments les plus préoccupants est que les attaquants ne proposent pas seulement des données : ils affirment vendre des accès privilégiés à l’infrastructure interne de Courir.
Si ces accès sont encore valides, ils pourraient permettre à d’autres cybercriminels de poursuivre l’intrusion, d’exfiltrer davantage de données ou de préparer de nouvelles attaques contre les systèmes de l’entreprise.
Une compromission totale revendiquée, mais encore à confirmer
Lapsus$ présente l’opération comme une compromission complète du périmètre informatique de Courir. Cette formulation reste toutefois celle des attaquants : les éléments communiqués ne permettent pas encore de confirmer indépendamment que l’intégralité du système d’information a effectivement été compromise.
À ce stade, Courir n’a pas confirmé publiquement l’incident. Le point d’entrée, le volume de données exfiltrées, la durée exacte de l’accès et l’étendue réelle des systèmes concernés restent à déterminer.