Attaque

Netim : code source, données clients et infrastructure interne menacés de publication par un ransomware

Netim, registrar français spécialisé dans les noms de domaine et l’hébergement web, est revendiqué par le groupe de ransomware DYSPHOR1A. Les cybercriminels affirment avoir compromis une large partie de l’infrastructure interne de l’entreprise et menacent désormais de publier les données.

Un compte à rebours d’environ 2 jours et 12 heures accompagne actuellement la revendication. Le groupe évoque une compromission allant bien au-delà d’une simple base clients, avec du code source, des informations d’infrastructure, des données personnelles et des éléments liés aux paiements.

Netim cyberattaque

Netim, un registrar français de noms de domaine

Netim fournit des services d’enregistrement de noms de domaine et d’hébergement web aux entreprises et particuliers. En tant que registrar, la société se trouve au cœur de données particulièrement sensibles liées aux titulaires de domaines, à la facturation et à la gestion technique des services.

DYSPHOR1A revendique une compromission complète

Selon DYSPHOR1A, les attaquants auraient obtenu un accès étendu aux systèmes internes de Netim. Ils revendiquent notamment la récupération de code source, adresses IP internes, configurations de serveurs, données clients et informations commerciales.

Le groupe affirme également disposer de données liées aux systèmes de paiement utilisés par l’entreprise, avec des références à PayPal, Stripe et des paiements par carte bancaire. Les exemples publiés montrent notamment des historiques de transactions avec leurs montants, devises, statuts et références de paiement.

Des données clients et de facturation également revendiquées

Le périmètre annoncé comprendrait également des données personnelles de clients ainsi que des informations de facturation. DYSPHOR1A insiste sur le fait que les quelques éléments présentés ne représenteraient qu’une partie des données en sa possession.

À ce stade, aucun volume global de fichiers ou nombre précis de clients concernés n’est communiqué dans la revendication.

Un risque qui dépasse la seule fuite de données clients

La présence revendiquée de code source et de configurations d’infrastructure pourrait être particulièrement problématique. Ces informations peuvent permettre de mieux comprendre l’architecture technique d’une entreprise et faciliter de nouvelles attaques si certaines configurations ou informations d’accès restent valides.

Les données de facturation et les informations clients peuvent de leur côté alimenter des campagnes de phishing ciblé, d’usurpation ou de fraude en exploitant la relation de confiance entre Netim et ses utilisateurs.

Une publication annoncée dans un peu plus de deux jours

DYSPHOR1A utilise ici une méthode classique de double extorsion : le groupe menace de rendre publiques les données qu’il affirme avoir volées afin de faire pression sur sa victime. Rien ne permet toutefois d’affirmer à ce stade que les systèmes de Netim ont également été chiffrés.

Si aucun accord n’intervient, les cybercriminels annoncent une publication des données à l’issue du compte à rebours actuellement affiché. Le véritable volume et la nature complète des informations exfiltrées devraient alors pouvoir être davantage évalués.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires