Le groupe Clop revendique une attaque contre FIS Global, géant mondial de la fintech, avec 874 Go de données volées. Une opération qui menace directement les milliers d'institutions financières clientes de FIS dans le monde entier.
En bref
- Clop revendique l'attaque de FIS Global le 5 août 2026 : 874 Go de données menacées de publication
- FIS Global traite les paiements et systèmes bancaires de milliers d'institutions dans plus de 130 pays
- Action requise : inventorier vos intégrations FIS, surveiller les publications de données, activer votre procédure incidents fournisseurs tiers
Les faits
Le 5 août 2026, le groupe de ransomware Clop a ajouté FIS Global à sa liste de victimes sur son portail d'extorsion dans le darkweb. FIS — Fidelity National Information Services — est l'un des plus importants prestataires de technologie financière au monde, avec un chiffre d'affaires supérieur à 15 milliards de dollars. Ses systèmes fournissent des solutions de paiement, des plateformes bancaires core et des infrastructures de traitement de transactions à des milliers d'institutions financières dans plus de 130 pays. La revendication a été détectée et documentée par les équipes de threat intelligence de DeXpose et de ransomware.live le jour même de sa publication.
Clop affirme avoir exfiltré 874 gigaoctets de données sensibles et menace de les publier intégralement si aucun accord financier n'est conclu. Selon les informations relayées par Malware.News et DeXpose à partir des publications du groupe, les données exfiltrées comprennent des projets internes, des fichiers CAD, des fichiers Windchill (le système PLM de PTC utilisé pour la gestion du cycle de vie des produits), et des fichiers de code source. La présence de fichiers Windchill est particulièrement significative : elle indique que la propriété intellectuelle de FIS — ses plateformes bancaires core, ses API de paiement, ses composants de traitement de transactions — pourrait faire partie du lot, dépassant largement le simple vol de données clients pour toucher à l'avantage concurrentiel de l'entreprise.
Clop est l'un des acteurs ransomware les plus sophistiqués de l'écosystème cybercriminel mondial. Le groupe est connu pour sa stratégie d'exploitation massive de vulnérabilités zero-day dans des logiciels d'entreprise largement déployés. En 2023, Clop avait exploité CVE-2023-34362 dans MOVEit Transfer, compromettant plusieurs centaines d'organisations gouvernementales et privées simultanément. En 2024, la faille GoAnywhere (CVE-2023-0669) avait permis une vague similaire. La signature opérationnelle du groupe — exploitation silencieuse d'un outil de transfert de données, exfiltration massive, puis demande de rançon sous menace de publication — est reconnaissable dans l'attaque FIS Global.
À la date du 13 août 2026, Clop n'a pas précisé le vecteur d'entrée utilisé pour compromettre FIS Global. La communauté threat intelligence explore plusieurs hypothèses : exploitation d'une vulnérabilité dans un outil de transfert de fichiers utilisé par FIS (dans la lignée des campagnes MOVEit/GoAnywhere), compromission d'un fournisseur tiers via une attaque de supply chain, ou usage d'identifiants volés. FIS Global n'a pas émis de communication publique sur l'incident à la date de publication de cet article.
L'impact potentiel est systémique. FIS Global n'est pas une entreprise ordinaire — c'est un maillon central de l'infrastructure financière mondiale. Ses systèmes traitent chaque jour des centaines de milliards de dollars de transactions pour le compte de banques centrales, banques commerciales, compagnies d'assurance et gestionnaires d'actifs. Si des données clients — numéros de compte, données KYC, configurations d'API de paiement, clés d'intégration — font partie des 874 Go exfiltrés, le nombre d'institutions et de particuliers indirectement exposés pourrait se compter en millions à l'échelle mondiale.
Ce n'est pas la première fois en 2026 que Clop cible le secteur fintech. Plus tôt cette année, le groupe avait également revendiqué une attaque contre Fiserv, un autre géant américain des paiements électroniques. Cette séquence révèle une stratégie délibérée : cibler les agrégateurs technologiques du secteur financier, des cibles à fort effet de levier capables de propager une crise à l'ensemble de leur écosystème clients. C'est l'équivalent cybercriminel d'une attaque sur un nœud central plutôt que sur des terminaux individuels.
Du côté des obligations réglementaires, les institutions financières clientes de FIS Global opérant en Europe sont directement soumises à DORA (Digital Operational Resilience Act, applicable depuis le 17 janvier 2025). DORA impose aux entités financières une notification des incidents majeurs affectant leurs prestataires TIC critiques — FIS Global pouvant être qualifié comme tel pour de nombreuses institutions européennes. En parallèle, si des données personnelles de clients ont transité via les systèmes FIS et font partie des données exfiltrées, le RGPD impose une notification à la CNIL dans les 72 heures suivant la prise de connaissance de la violation.
La situation reste évolutive. Clop publiera vraisemblablement tout ou partie des données dans les prochaines semaines si aucun accord n'est conclu — c'est le mode opératoire systématique du groupe depuis 2020. Les organisations ayant des intégrations significatives avec FIS Global doivent anticiper ce scénario et préparer dès maintenant leurs plans de réponse sur les volets technique, juridique et communication.
Impact et exposition
Toutes les institutions financières utilisant les plateformes FIS Global sont potentiellement affectées : banques de détail et de gros, établissements de crédit, compagnies d'assurance, gestionnaires d'actifs et fonds d'investissement. Les institutions européennes sont doublement concernées : par le risque de divulgation de données et par les obligations de notification DORA et RGPD. Les équipes de sécurité doivent surveiller les publications de données sur le portail Clop, auditer les accès et flux depuis les systèmes FIS, et préparer leur chaîne de notification réglementaire en amont de toute publication.
Recommandations
- Inventorier immédiatement toutes vos intégrations avec FIS Global : API, flux de données, accès direct, partage de données clients
- Surveiller le portail d'extorsion de Clop pour toute publication de données liées à FIS Global via des services de monitoring darkweb ou des outils de threat intelligence
- Préparer le plan de notification réglementaire (DORA, RGPD) en impliquant DPO et service juridique dès maintenant, avant toute publication de données
- Auditer les accès tiers dans vos journaux depuis des systèmes ou IP associés à FIS Global pour détecter toute activité anormale rétrospective
- Contacter votre interlocuteur FIS Global pour obtenir un état de situation officiel et des garanties contractuelles sur l'incident
Alerte critique
FIS Global est un prestataire TIC critique de l'infrastructure financière mondiale. Si vos systèmes bancaires ou de paiement sont interconnectés avec ses plateformes, activez immédiatement votre procédure de gestion d'incident fournisseur. Sous DORA, le délai de notification est contraint — ne pas anticiper expose votre organisation à un double risque : cybersécurité ET non-conformité réglementaire avec sanctions potentielles.
En tant qu'institution financière cliente de FIS Global, quelles sont mes obligations de notification et dans quels délais ?
Sous DORA (Digital Operational Resilience Act), vous devez notifier votre autorité compétente (BCE ou ACPR selon votre statut) des incidents majeurs affectant vos prestataires TIC critiques — FIS Global peut être qualifié comme tel s'il figure dans votre registre des prestataires critiques. Le délai de notification initiale est de 4 heures pour les incidents de premier niveau, avec un rapport complet sous 72 heures. Sous le RGPD, si des données personnelles de vos clients ont transité via FIS et sont potentiellement compromises, la notification à la CNIL est obligatoire dans les 72 heures suivant votre prise de connaissance de la violation. Engagez immédiatement votre DPO, votre RSSI et votre service juridique pour évaluer votre exposition spécifique.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
CVE-2026-65660 : SharePoint Server code injection chaînable en RCE anonyme, CISA KEV 25 sept.
CVE-2026-65660 est une injection de code dans SharePoint Server on-premises, chaînable avec CVE-2026-86060 pour une RCE sans authentification. Ajoutée au CISA KEV le 25 septembre 2026 avec deadline fédérale à 3 jours.
CVE-2026-5430 : WSO2 API Manager JWT Bypass CVSS 10 exploitée, patch ignoré depuis mai
CVE-2026-5430 est un bypass d'authentification JWT CVSS 10.0 dans WSO2 API Manager exploité depuis le 13 septembre 2026, alors que le patch était disponible depuis mai — ajouté au CISA KEV le 24 septembre.
StyleSmuggler CVE-2026-75650 : RCE CVSS 10 sur Adobe Magento exploitée depuis le 4 septembre
StyleSmuggler (CVE-2026-75650) est une RCE non authentifiée CVSS 10.0 dans Magento 2.4.4–2.4.9 exploitée activement depuis le 4 septembre 2026 — backdoor Rust et webshells PHP déployés sur les boutiques non patchées.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire