Attaque

Reflet 2000 : près de 23 Go de données RH, paie et contrats diffusés après une cyberattaque

Reflet 2000 est victime d’une attaque par ransomware revendiquée par le groupe KRYBit. Cette fois, il ne s’agit plus seulement d’une menace de publication : les hackers ont commencé à rendre accessibles des fichiers et répertoires attribués au système informatique de l’entreprise.

Les noms des dossiers publiés montrent un périmètre particulièrement large : ressources humaines, paie, déclarations sociales, Sage Gestion, Microsoft SQL Server, comptes utilisateurs et documents PDF apparaissent notamment dans l’arborescence mise en ligne.

reflet 2000 cyberattaque

Reflet 2000, une entreprise française de propreté

Reflet 2000 est une entreprise française spécialisée dans le nettoyage et l’entretien de bâtiments professionnels. Créée dans les années 1980 et implantée en Île-de-France, elle intervient auprès d’entreprises et d’organisations pour l’entretien de leurs locaux.

Cette activité implique la gestion d’un nombre important de salariés, de contrats de travail, de plannings, de données de paie mais également de documents administratifs et commerciaux liés aux sites entretenus.

Les données ne sont plus seulement menacées : des fichiers sont publiés

L’élément le plus important est que KRYBit a commencé à publier le contenu attribué à Reflet 2000. L’arborescence exposée comprend notamment des dossiers nommés :

  • RH ;
  • Sage Paie et Sage Paie.old ;
  • Sage Gestion ;
  • DSN ;
  • DADSU ;
  • Déclarations Sociales ;
  • PAIE ;
  • Microsoft SQL Server ;
  • Pegase et plusieurs copies de cet environnement ;
  • Users ;
  • des dossiers de scans et de documents PDF.

Ces intitulés sont particulièrement sensibles, car ils correspondent à des outils et répertoires généralement utilisés pour la gestion administrative, comptable et sociale d’une entreprise.

reflét 2000 ransomware

Des déclarations sociales et fichiers de paie potentiellement concernés

La présence de répertoires DSN, DADSU, PAIE et Sage Paie fait craindre l’exposition de données concernant les salariés. Les déclarations sociales nominatives peuvent contenir, selon les fichiers réellement présents, des informations d’identité, de rémunération, de contrat et de protection sociale.

Il faut néanmoins rester précis : les noms des dossiers démontrent la présence de ces environnements dans les fichiers publiés, mais ne permettent pas à eux seuls d’affirmer que chaque catégorie de donnée contenue habituellement dans une DSN ou un logiciel de paie a été exposée.

Des contrats et de nombreux documents PDF apparaissent également

KRYBit publie également une série de documents PDF. Parmi les noms visibles figure notamment un fichier présenté comme un contrat, ainsi que de nombreux documents numérisés dont certains dépassent plusieurs dizaines de mégaoctets.

D’autres répertoires portent les noms DocumentsPDF, scan, Images ou Commun, ce qui laisse penser que l’attaquant a pu accéder à un espace documentaire beaucoup plus large que la seule base de paie.

Sage, SQL Server et comptes utilisateurs : un accès potentiellement profond

L’arborescence contient également des références à Sage Gestion, Microsoft SQL Server, Pegase et plusieurs répertoires nominatifs d’utilisateurs. Leur présence suggère que les attaquants ont pu atteindre des ressources internes importantes de l’entreprise.

Il n’est en revanche pas possible de déterminer, à partir de la seule liste publiée, si KRYBit a obtenu un accès administrateur à ces applications ou simplement récupéré des fichiers présents sur un serveur compromis.

Une attaque par ransomware avec double extorsion

KRYBit est un groupe de ransomware. Dans ce type d’attaque, les cybercriminels cherchent généralement à pénétrer dans le réseau de leur victime, récupérer les données accessibles puis utiliser leur publication comme moyen de pression afin d’obtenir le paiement d’une rançon.

La mise en ligne effective de fichiers attribués à Reflet 2000 montre que la phase d’extorsion a ici dépassé la simple menace. La publication de documents peut se poursuivre progressivement et révéler de nouvelles catégories de données.

Des risques importants pour les salariés

Si des données issues des environnements RH et de paie sont effectivement présentes dans les fichiers dérobés, elles pourraient être particulièrement intéressantes pour des fraudeurs.

  • phishing ciblé en usurpant les ressources humaines ;
  • faux changement de coordonnées bancaires ;
  • fraudes utilisant de véritables informations salariales ;
  • usurpation d’identité ;
  • faux documents ou demandes administratives ;
  • attaques visant les clients et partenaires identifiés dans les documents commerciaux.

Le périmètre réel reste encore à mesurer

La présence publique de fichiers et d’une arborescence interne donne du poids à la revendication de KRYBit. Elle ne permet toutefois pas encore de déterminer précisément combien de salariés, clients ou partenaires sont concernés, ni quelles informations personnelles se trouvent effectivement dans chaque fichier.

L’incident apparaît néanmoins particulièrement sérieux : les éléments déjà publiés touchent potentiellement au cœur administratif de Reflet 2000, avec des environnements de paie, de ressources humaines, de déclarations sociales, de gestion commerciale et de bases de données.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires