SAD’S Interim, important réseau français d’agences d’emploi, est la nouvelle victime revendiquée par le groupe de ransomware Rhysida. Les cybercriminels ont publié des échantillons de données particulièrement sensibles et donnent actuellement sept jours avant la suite de leur opération d’extorsion.
Le groupe affirme détenir des données financières, des sauvegardes de l’ERP utilisé pour la paie des intérimaires ainsi que de nombreux documents concernant les salariés et intérimaires : bulletins de salaire, contrats de travail, passeports, RIB, cartes Vitale, NIR et documents liés au handicap.

SAD’S Interim emploie environ 8 000 intérimaires chaque année
Créé au début des années 2000, SAD’S Interim dispose d’un réseau d’agences présent dans plusieurs secteurs, notamment le bâtiment, les travaux publics, la logistique, l’industrie, le tertiaire et le médical. Le groupe indique employer plus de 8 000 intérimaires chaque année. Sa communication fait également état de plus de 100 collaborateurs permanents, environ 800 entreprises clientes et plus de 70 millions d’euros de chiffre d’affaires annuel.
Passeports, NIR, paie et documents MDPH dans les échantillons
Cyberattaque.org s’est procuré les échantillons publiés par Rhysida. Leur analyse confirme la présence de documents extrêmement sensibles : copies de passeports, contrat de travail contenant un numéro de sécurité sociale, document MDPH relatif à la reconnaissance d’un handicap, tableaux de paie ainsi que différents éléments liés aux flux bancaires et aux virements SEPA.
Rhysida affirme également avoir récupéré des RIB, cartes Vitale, attestations France Travail, contrats d’intérim, bulletins de salaire et sauvegardes SQL de l’ERP BRANIPP. Le groupe évoque pour ces dernières plusieurs dizaines de fichiers représentant plusieurs centaines de gigaoctets et contenant des informations liées aux effectifs et à la paie. Ce volume reste toutefois une revendication des attaquants.
Des données bancaires et comptables également revendiquées
Le périmètre annoncé ne concerne pas uniquement les salariés. Rhysida affirme également disposer de relevés bancaires, informations relatives à des virements SEPA, factures, encours clients et justificatifs de paiement. Certaines données pourraient ainsi concerner les entreprises clientes de SAD’S Interim sans que cela signifie que leurs propres systèmes informatiques ont été compromis.
Un risque majeur d’usurpation et de fraude
Le croisement de pièces d’identité, NIR, coordonnées bancaires et documents professionnels représente un risque important d’usurpation d’identité et de fraude. Les informations liées à la paie et aux relations avec les entreprises peuvent également faciliter de faux changements de RIB, des attaques contre les services comptables ou des campagnes de phishing extrêmement personnalisées.
La présence de documents MDPH et de cartes Vitale augmente encore la sensibilité de l’incident. Ces fichiers peuvent révéler des informations relevant de la sphère médicale ou du handicap et nécessitent donc une protection particulièrement élevée.
Rhysida, le groupe qui vient aussi de frapper Berlin
Rhysida est un groupe de ransomware actif depuis 2023 et connu pour pratiquer la double extorsion : les attaquants exfiltrent des données et menacent de les publier afin de pousser leurs victimes au paiement. Les autorités américaines ont documenté l’utilisation du chiffrement et de l’extorsion de données dans ses précédentes opérations.
Le groupe s’est récemment retrouvé au centre d’une cyberattaque majeure contre l’administration de Berlin. Fin août 2026, Rhysida a revendiqué le vol de 5,79 To de données provenant du réseau de l’État de Berlin et les a mises aux enchères. Les autorités berlinoises ont publiquement refusé de céder au chantage.
Les données de SAD’S Interim mises aux enchères
Dans le cas de SAD’S Interim, Rhysida annonce vouloir vendre les données à un acheteur unique et affiche un compte à rebours de sept jours. Cette publication confirme une opération d’extorsion et l’existence de données volées, mais ne permet pas à elle seule d’affirmer que les systèmes de l’entreprise ont également été chiffrés par le ransomware.
Le nombre exact de personnes concernées n’est pas encore connu. Compte tenu de l’activité de SAD’S Interim et de la nature des fichiers revendiqués, le périmètre potentiel peut néanmoins concerner des salariés permanents, des intérimaires et certaines entreprises clientes.