Réso, entreprise française spécialisée dans la distribution de matériaux et de solutions pour le second œuvre du bâtiment, est victime d’une cyberattaque revendiquée par le groupe DragonForce. Les cybercriminels affirment avoir dérobé environ 676 Go de données confidentielles concernant notamment l’entreprise, ses clients, ses partenaires et ses salariés.
L’affaire franchit désormais une nouvelle étape : DragonForce a commencé à publier les documents dérobés. Cyberattaque.org a pu consulter l’arborescence mise en ligne par le groupe. Plusieurs répertoires apparaissent directement à la racine des données attribuées à www.reso.fr, avec notamment des espaces liés aux utilisateurs, aux emails et à différentes implantations ou environnements internes.
Réso, un spécialiste français du second œuvre
Créé en 1972, Réso accompagne les professionnels du bâtiment dans leurs projets de construction et de rénovation. L’entreprise commercialise notamment des solutions pour les plafonds, cloisons, sols, planchers techniques, produits acoustiques et façades, avec plusieurs agences réparties en France.
Son activité implique des relations avec de nombreux professionnels du bâtiment, fournisseurs, partenaires et entreprises clientes, ce qui donne une importance particulière aux documents internes désormais diffusés.

DragonForce revendique 676 Go de données volées
Selon la revendication de DragonForce, les attaquants seraient parvenus à récupérer environ 676 Go d’informations confidentielles. Le groupe affirme que les données concernent notamment les clients, partenaires et employés de Réso.
DragonForce affirme également avoir réussi à chiffrer une partie importante du système d’information, jusqu’aux infrastructures de sauvegarde. Les attaquants évoquent notamment près de 8 To de sauvegardes Veeam rendues indisponibles pendant l’attaque.
Ces chiffres restent ceux communiqués par le groupe cybercriminel. Cyberattaque.org n’est pas en mesure de confirmer indépendamment le volume de 676 Go ni l’état exact des sauvegardes de l’entreprise.
Les négociations auraient échoué, les fichiers sont désormais publiés
DragonForce indique que Réso n’aurait pas trouvé d’accord avec le groupe. Comme souvent dans les attaques par ransomware avec double extorsion, les cybercriminels utilisent alors la publication des données volées comme moyen de pression supplémentaire.
Dans le cas de Réso, cette menace est désormais concrète puisque des documents sont effectivement accessibles depuis l’espace de publication du groupe. La fuite ne repose donc plus uniquement sur une capture d’écran ou une simple déclaration de DragonForce : une arborescence de fichiers attribuée à Réso a bien été mise en ligne.
Des dossiers internes visibles directement à la racine
L’organisation des données publiées laisse apparaître plusieurs grands ensembles correspondant vraisemblablement à différents espaces de travail de l’entreprise. On retrouve notamment des répertoires liés aux utilisateurs, aux échanges électroniques, à des espaces communs et à plusieurs implantations géographiques.
Cette structure est cohérente avec une extraction réalisée depuis un environnement de fichiers interne plutôt qu’avec le vol d’une simple base clients. Elle pourrait donc contenir des documents issus de plusieurs services et différentes entités de Réso.
Des données potentiellement sensibles pour les salariés et les partenaires
Le contenu exact de l’ensemble des 676 Go n’a pas encore été analysé par Cyberattaque.org. Il serait donc prématuré d’affirmer que certaines catégories précises de documents personnels, financiers ou RH sont présentes.
La publication de répertoires internes peut néanmoins exposer des informations commerciales, documents de travail, échanges professionnels, coordonnées, contrats ou informations relatives aux salariés et partenaires selon les fichiers réellement contenus dans l’archive.
Ces données peuvent ensuite être exploitées pour du phishing ciblé, de l’usurpation d’identité professionnelle, de la fraude au faux fournisseur ou au changement de RIB, en particulier lorsque les attaquants disposent de véritables documents permettant de comprendre les relations entre les différentes entreprises.
Une cyberattaque qui touche aussi les sauvegardes selon DragonForce
La revendication concernant les sauvegardes Veeam est également importante. Les sauvegardes constituent normalement l’un des principaux moyens permettant à une entreprise de restaurer son système après une attaque par ransomware.
Si DragonForce a réellement réussi à rendre indisponibles près de 8 To de sauvegardes, l’attaque aurait donc cherché à toucher simultanément les données de production et les capacités de restauration de Réso, une stratégie fréquemment utilisée pour augmenter la pression sur les victimes.
La publication change désormais la nature de l’incident
Jusqu’ici, l’attaque contre Réso reposait principalement sur les déclarations de DragonForce. La mise en ligne effective de documents attribués à l’entreprise apporte désormais un élément supplémentaire important.
Il reste encore à déterminer précisément la nature des fichiers exposés, leur ancienneté et le nombre de personnes ou d’entreprises concernées. Mais leur publication signifie surtout que les informations dérobées peuvent maintenant être copiées et redistribuées par d’autres acteurs, indépendamment de DragonForce.