ShinyHunters a compromis Abbott Laboratories via vishing mi-juin 2026, pivotant sur un compte Microsoft Entra SSO. Deux incidents distincts, 30 millions de dossiers revendiqués, données de recherche cancer potentiellement exfiltrées.
En bref
- ShinyHunters a compromis Abbott Laboratories via une campagne de vishing mi-juin 2026, capturant un token Microsoft Entra SSO
- Deux incidents simultanés : données Cancer Diagnostics (filiale Exact Sciences) et portail LabCentral, avec 30 millions de dossiers revendiqués
- Deadline d'extorsion initialement au 18 juillet, prolongée au 21 — statut des négociations inconnu, données non publiées au 20 juillet 2026
Les faits
Abbott Laboratories, géant pharmaceutique et médical américain pesant plus de 40 milliards de dollars de chiffre d'affaires annuel, a confirmé enquêter sur deux incidents de sécurité distincts suite aux revendications du groupe ShinyHunters. L'attaque principale, révélée par BleepingComputer autour du 19 juillet 2026, a débuté mi-juin 2026 par une campagne de vishing ciblant plusieurs employés du groupe. Le vecteur d'entrée retenu par les attaquants : ingénierie sociale téléphonique pour compromettre un compte Microsoft Entra SSO.
ShinyHunters a expliqué le mécanisme précis à BleepingComputer. Les opérateurs ont contacté plusieurs employés par téléphone, se présentant comme du support IT interne ou un prestataire de confiance. Au moins un employé a fourni ses identifiants ou validé une demande d'accès qui a permis aux attaquants de s'emparer d'un token d'authentification SSO Microsoft Entra. Cette technique de vishing ciblé — souvent combinée avec des données préalablement collectées sur LinkedIn ou dans des fuites précédentes — est le mode opératoire signature de ShinyHunters depuis leurs opérations massives contre les clients Snowflake en 2024, qui avaient touché AT&T, Ticketmaster, Santander et plusieurs dizaines d'autres entreprises.
Une fois le compte Entra SSO compromis, les attaquants ont opéré latéralement dans les systèmes d'Abbott. Ils revendiquent un accès aux systèmes legacy d'Exact Sciences, la filiale Cancer Diagnostics d'Abbott spécialisée dans les tests de dépistage de cancer — notamment le test Cologuard pour la détection du cancer colorectal. Selon les informations partagées avec BleepingComputer et DataBreaches.Net, l'accès effectif aux données daterait du 4 juillet 2026, soit environ trois semaines après la compromission initiale du compte SSO. Cette fenêtre de présence non détectée est significative.
Les données exfiltrées auraient une valeur industrielle et commerciale considérable. Les attaquants revendiquent avoir extrait : certificats de fabrication CE, manuels opérationnels, spécifications techniques, dossiers réglementaires, archives d'exigences produits, fichiers d'étalonnage (calibrator value assignments) et fichiers de dosage biologiques (assay files). Ce profil cible délibérément la propriété intellectuelle industrielle et les certifications réglementaires, suggérant une connaissance préalable de la valeur des cibles.
Un second acteur, opérant sous le pseudonyme ShadowByt3$, a parallèlement revendiqué une intrusion distincte dans le portail LabCentral d'Abbott — une interface différente des systèmes Exact Sciences. Abbott confirme enquêter sur les deux incidents séparément. La simultanéité de deux groupes distincts ciblant la même organisation peut indiquer soit une coordination entre acteurs, soit que les failles d'accès d'Abbott étaient suffisamment connues dans les cercles cybercriminels pour attirer plusieurs opérateurs indépendants dans la même fenêtre temporelle.
ShinyHunters avait posé un premier ultimatum au 18 juillet 2026, menaçant de publier les données exfiltrées. La deadline a été prolongée au 21 juillet — pratique courante dans les opérations d'extorsion pour maintenir la pression tout en simulant une ouverture à la négociation. Au 20 juillet 2026, selon les informations de BleepingComputer et Malwarebytes, les données n'avaient pas encore été publiées. Le montant des demandes et le statut des négociations n'ont pas été divulgués par Abbott.
L'impact potentiel sur la recherche médicale est sérieux. Exact Sciences conduit des recherches en oncologie de précision et développe des biomarqueurs pour plusieurs types de cancer. L'exfiltration de fichiers d'essais biologiques, de spécifications techniques et de certifications réglementaires pourrait fournir à des acteurs malveillants ou à des concurrents étatiques des informations permettant d'accélérer des développements concurrents ou de fabriquer des contrefaçons conformes aux certifications volées. Le profil des données exfiltrées est cohérent avec les schémas d'espionnage industriel documentés par le FBI et les agences de renseignement américaines.
ShinyHunters est actif depuis 2020, impliqué dans certaines des plus grandes brèches de données des cinq dernières années. Leur mode opératoire a évolué des exfiltrations de bases de données massives vers un ciblage précis de l'infrastructure SSO des grandes entreprises, exploitant systématiquement la même faiblesse : la résistance insuffisante du facteur humain face aux demandes d'accès téléphoniques urgentes. En 2026, malgré des années de sensibilisation au phishing, cette technique reste l'une des plus efficaces disponibles pour les groupes cybercriminels.
Impact et exposition
L'impact direct concerne Abbott Laboratories et ses filiales, en particulier Exact Sciences dans le domaine du diagnostic oncologique. L'impact indirect est sectoriel : toutes les entreprises medtech et pharma utilisant Microsoft Entra SSO comme portail d'accès unique doivent réévaluer leurs contrôles anti-vishing et la robustesse de leur procédure de validation MFA. La question de la résistance des équipes IT helpdesk aux appels frauduleux reste un angle mort majeur de la plupart des programmes de sensibilisation.
Recommandations
- Former spécifiquement les équipes IT helpdesk aux techniques de vishing — y compris aux appels deepfake audio simulant une voix connue
- Imposer une vérification d'identité out-of-band (rappel sur numéro officiel, validation via messagerie interne connue) avant tout reset de MFA
- Déployer FIDO2/passkeys résistants au phishing sur tous les comptes à accès élevé — ces clés ne peuvent pas être transmises verbalement ni capturées par proxy
- Réduire la durée de vie des tokens SSO et activer des restrictions géographiques sur les connexions Entra ID
- Auditer les accès aux systèmes contenant de la propriété intellectuelle sensible pour limiter leur accessibilité via un SSO unique
Comment protéger concrètement un compte Entra SSO contre une attaque vishing ciblée ?
L'approche la plus robuste rend le reset ou l'approbation d'accès impossible via un simple appel téléphonique. Toute demande reçue par téléphone doit être vérifiée via un second canal indépendant — rappel sur le numéro officiel de l'appelant (pas le numéro fourni lors de l'appel), ou confirmation via Teams/Slack sur un thread connu. Les clés FIDO2 physiques bloquent aussi la réutilisation de tokens volés par proxy. La formation anti-vishing spécifique des équipes helpdesk est tout aussi critique.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Fortinet FortiSandbox : 3 injections OS non authentifiées CVSS 9.1 au CISA KEV
CVE-2026-25089, CVE-2026-39808 et CVE-2026-39813 — trois injections OS non authentifiées dans Fortinet FortiSandbox (CVSS 9.1) — ajoutées au CISA KEV le 16 juillet 2026 avec délai de 72h.
JadePuffer : le premier ransomware entièrement autonome piloté par LLM
La Sysdig Threat Research Team documente JadePuffer, premier ransomware opéré de bout en bout par un agent LLM sans intervention humaine. Un tournant dans le paysage des menaces cybersécurité.
Big Tech Q2 2026 : 725 Md$ de capex IA confirmés
Les résultats Q2 2026 de Microsoft, Meta, Google et Amazon valident leurs 725 milliards de dollars d'investissements IA avec des croissances cloud historiques et des marges en forte expansion.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire