En bref

  • Clop revendique l'attaque de FIS Global le 5 août 2026 : 874 Go de données menacées de publication
  • FIS Global traite les paiements et systèmes bancaires de milliers d'institutions dans plus de 130 pays
  • Action requise : inventorier vos intégrations FIS, surveiller les publications de données, activer votre procédure incidents fournisseurs tiers

Les faits

Le 5 août 2026, le groupe de ransomware Clop a ajouté FIS Global à sa liste de victimes sur son portail d'extorsion dans le darkweb. FIS — Fidelity National Information Services — est l'un des plus importants prestataires de technologie financière au monde, avec un chiffre d'affaires supérieur à 15 milliards de dollars. Ses systèmes fournissent des solutions de paiement, des plateformes bancaires core et des infrastructures de traitement de transactions à des milliers d'institutions financières dans plus de 130 pays. La revendication a été détectée et documentée par les équipes de threat intelligence de DeXpose et de ransomware.live le jour même de sa publication.

Clop affirme avoir exfiltré 874 gigaoctets de données sensibles et menace de les publier intégralement si aucun accord financier n'est conclu. Selon les informations relayées par Malware.News et DeXpose à partir des publications du groupe, les données exfiltrées comprennent des projets internes, des fichiers CAD, des fichiers Windchill (le système PLM de PTC utilisé pour la gestion du cycle de vie des produits), et des fichiers de code source. La présence de fichiers Windchill est particulièrement significative : elle indique que la propriété intellectuelle de FIS — ses plateformes bancaires core, ses API de paiement, ses composants de traitement de transactions — pourrait faire partie du lot, dépassant largement le simple vol de données clients pour toucher à l'avantage concurrentiel de l'entreprise.

Clop est l'un des acteurs ransomware les plus sophistiqués de l'écosystème cybercriminel mondial. Le groupe est connu pour sa stratégie d'exploitation massive de vulnérabilités zero-day dans des logiciels d'entreprise largement déployés. En 2023, Clop avait exploité CVE-2023-34362 dans MOVEit Transfer, compromettant plusieurs centaines d'organisations gouvernementales et privées simultanément. En 2024, la faille GoAnywhere (CVE-2023-0669) avait permis une vague similaire. La signature opérationnelle du groupe — exploitation silencieuse d'un outil de transfert de données, exfiltration massive, puis demande de rançon sous menace de publication — est reconnaissable dans l'attaque FIS Global.

À la date du 13 août 2026, Clop n'a pas précisé le vecteur d'entrée utilisé pour compromettre FIS Global. La communauté threat intelligence explore plusieurs hypothèses : exploitation d'une vulnérabilité dans un outil de transfert de fichiers utilisé par FIS (dans la lignée des campagnes MOVEit/GoAnywhere), compromission d'un fournisseur tiers via une attaque de supply chain, ou usage d'identifiants volés. FIS Global n'a pas émis de communication publique sur l'incident à la date de publication de cet article.

L'impact potentiel est systémique. FIS Global n'est pas une entreprise ordinaire — c'est un maillon central de l'infrastructure financière mondiale. Ses systèmes traitent chaque jour des centaines de milliards de dollars de transactions pour le compte de banques centrales, banques commerciales, compagnies d'assurance et gestionnaires d'actifs. Si des données clients — numéros de compte, données KYC, configurations d'API de paiement, clés d'intégration — font partie des 874 Go exfiltrés, le nombre d'institutions et de particuliers indirectement exposés pourrait se compter en millions à l'échelle mondiale.

Ce n'est pas la première fois en 2026 que Clop cible le secteur fintech. Plus tôt cette année, le groupe avait également revendiqué une attaque contre Fiserv, un autre géant américain des paiements électroniques. Cette séquence révèle une stratégie délibérée : cibler les agrégateurs technologiques du secteur financier, des cibles à fort effet de levier capables de propager une crise à l'ensemble de leur écosystème clients. C'est l'équivalent cybercriminel d'une attaque sur un nœud central plutôt que sur des terminaux individuels.

Du côté des obligations réglementaires, les institutions financières clientes de FIS Global opérant en Europe sont directement soumises à DORA (Digital Operational Resilience Act, applicable depuis le 17 janvier 2025). DORA impose aux entités financières une notification des incidents majeurs affectant leurs prestataires TIC critiques — FIS Global pouvant être qualifié comme tel pour de nombreuses institutions européennes. En parallèle, si des données personnelles de clients ont transité via les systèmes FIS et font partie des données exfiltrées, le RGPD impose une notification à la CNIL dans les 72 heures suivant la prise de connaissance de la violation.

La situation reste évolutive. Clop publiera vraisemblablement tout ou partie des données dans les prochaines semaines si aucun accord n'est conclu — c'est le mode opératoire systématique du groupe depuis 2020. Les organisations ayant des intégrations significatives avec FIS Global doivent anticiper ce scénario et préparer dès maintenant leurs plans de réponse sur les volets technique, juridique et communication.

Impact et exposition

Toutes les institutions financières utilisant les plateformes FIS Global sont potentiellement affectées : banques de détail et de gros, établissements de crédit, compagnies d'assurance, gestionnaires d'actifs et fonds d'investissement. Les institutions européennes sont doublement concernées : par le risque de divulgation de données et par les obligations de notification DORA et RGPD. Les équipes de sécurité doivent surveiller les publications de données sur le portail Clop, auditer les accès et flux depuis les systèmes FIS, et préparer leur chaîne de notification réglementaire en amont de toute publication.

Recommandations

  • Inventorier immédiatement toutes vos intégrations avec FIS Global : API, flux de données, accès direct, partage de données clients
  • Surveiller le portail d'extorsion de Clop pour toute publication de données liées à FIS Global via des services de monitoring darkweb ou des outils de threat intelligence
  • Préparer le plan de notification réglementaire (DORA, RGPD) en impliquant DPO et service juridique dès maintenant, avant toute publication de données
  • Auditer les accès tiers dans vos journaux depuis des systèmes ou IP associés à FIS Global pour détecter toute activité anormale rétrospective
  • Contacter votre interlocuteur FIS Global pour obtenir un état de situation officiel et des garanties contractuelles sur l'incident

Alerte critique

FIS Global est un prestataire TIC critique de l'infrastructure financière mondiale. Si vos systèmes bancaires ou de paiement sont interconnectés avec ses plateformes, activez immédiatement votre procédure de gestion d'incident fournisseur. Sous DORA, le délai de notification est contraint — ne pas anticiper expose votre organisation à un double risque : cybersécurité ET non-conformité réglementaire avec sanctions potentielles.

En tant qu'institution financière cliente de FIS Global, quelles sont mes obligations de notification et dans quels délais ?

Sous DORA (Digital Operational Resilience Act), vous devez notifier votre autorité compétente (BCE ou ACPR selon votre statut) des incidents majeurs affectant vos prestataires TIC critiques — FIS Global peut être qualifié comme tel s'il figure dans votre registre des prestataires critiques. Le délai de notification initiale est de 4 heures pour les incidents de premier niveau, avec un rapport complet sous 72 heures. Sous le RGPD, si des données personnelles de vos clients ont transité via FIS et sont potentiellement compromises, la notification à la CNIL est obligatoire dans les 72 heures suivant votre prise de connaissance de la violation. Engagez immédiatement votre DPO, votre RSSI et votre service juridique pour évaluer votre exposition spécifique.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit