Le groupe Clop revendique une attaque contre FIS Global, géant mondial de la fintech, avec 874 Go de données volées. Une opération qui menace directement les milliers d'institutions financières clientes de FIS dans le monde entier.
En bref
- Clop revendique l'attaque de FIS Global le 5 août 2026 : 874 Go de données menacées de publication
- FIS Global traite les paiements et systèmes bancaires de milliers d'institutions dans plus de 130 pays
- Action requise : inventorier vos intégrations FIS, surveiller les publications de données, activer votre procédure incidents fournisseurs tiers
Les faits
Le 5 août 2026, le groupe de ransomware Clop a ajouté FIS Global à sa liste de victimes sur son portail d'extorsion dans le darkweb. FIS — Fidelity National Information Services — est l'un des plus importants prestataires de technologie financière au monde, avec un chiffre d'affaires supérieur à 15 milliards de dollars. Ses systèmes fournissent des solutions de paiement, des plateformes bancaires core et des infrastructures de traitement de transactions à des milliers d'institutions financières dans plus de 130 pays. La revendication a été détectée et documentée par les équipes de threat intelligence de DeXpose et de ransomware.live le jour même de sa publication.
Clop affirme avoir exfiltré 874 gigaoctets de données sensibles et menace de les publier intégralement si aucun accord financier n'est conclu. Selon les informations relayées par Malware.News et DeXpose à partir des publications du groupe, les données exfiltrées comprennent des projets internes, des fichiers CAD, des fichiers Windchill (le système PLM de PTC utilisé pour la gestion du cycle de vie des produits), et des fichiers de code source. La présence de fichiers Windchill est particulièrement significative : elle indique que la propriété intellectuelle de FIS — ses plateformes bancaires core, ses API de paiement, ses composants de traitement de transactions — pourrait faire partie du lot, dépassant largement le simple vol de données clients pour toucher à l'avantage concurrentiel de l'entreprise.
Clop est l'un des acteurs ransomware les plus sophistiqués de l'écosystème cybercriminel mondial. Le groupe est connu pour sa stratégie d'exploitation massive de vulnérabilités zero-day dans des logiciels d'entreprise largement déployés. En 2023, Clop avait exploité CVE-2023-34362 dans MOVEit Transfer, compromettant plusieurs centaines d'organisations gouvernementales et privées simultanément. En 2024, la faille GoAnywhere (CVE-2023-0669) avait permis une vague similaire. La signature opérationnelle du groupe — exploitation silencieuse d'un outil de transfert de données, exfiltration massive, puis demande de rançon sous menace de publication — est reconnaissable dans l'attaque FIS Global.
À la date du 13 août 2026, Clop n'a pas précisé le vecteur d'entrée utilisé pour compromettre FIS Global. La communauté threat intelligence explore plusieurs hypothèses : exploitation d'une vulnérabilité dans un outil de transfert de fichiers utilisé par FIS (dans la lignée des campagnes MOVEit/GoAnywhere), compromission d'un fournisseur tiers via une attaque de supply chain, ou usage d'identifiants volés. FIS Global n'a pas émis de communication publique sur l'incident à la date de publication de cet article.
L'impact potentiel est systémique. FIS Global n'est pas une entreprise ordinaire — c'est un maillon central de l'infrastructure financière mondiale. Ses systèmes traitent chaque jour des centaines de milliards de dollars de transactions pour le compte de banques centrales, banques commerciales, compagnies d'assurance et gestionnaires d'actifs. Si des données clients — numéros de compte, données KYC, configurations d'API de paiement, clés d'intégration — font partie des 874 Go exfiltrés, le nombre d'institutions et de particuliers indirectement exposés pourrait se compter en millions à l'échelle mondiale.
Ce n'est pas la première fois en 2026 que Clop cible le secteur fintech. Plus tôt cette année, le groupe avait également revendiqué une attaque contre Fiserv, un autre géant américain des paiements électroniques. Cette séquence révèle une stratégie délibérée : cibler les agrégateurs technologiques du secteur financier, des cibles à fort effet de levier capables de propager une crise à l'ensemble de leur écosystème clients. C'est l'équivalent cybercriminel d'une attaque sur un nœud central plutôt que sur des terminaux individuels.
Du côté des obligations réglementaires, les institutions financières clientes de FIS Global opérant en Europe sont directement soumises à DORA (Digital Operational Resilience Act, applicable depuis le 17 janvier 2025). DORA impose aux entités financières une notification des incidents majeurs affectant leurs prestataires TIC critiques — FIS Global pouvant être qualifié comme tel pour de nombreuses institutions européennes. En parallèle, si des données personnelles de clients ont transité via les systèmes FIS et font partie des données exfiltrées, le RGPD impose une notification à la CNIL dans les 72 heures suivant la prise de connaissance de la violation.
La situation reste évolutive. Clop publiera vraisemblablement tout ou partie des données dans les prochaines semaines si aucun accord n'est conclu — c'est le mode opératoire systématique du groupe depuis 2020. Les organisations ayant des intégrations significatives avec FIS Global doivent anticiper ce scénario et préparer dès maintenant leurs plans de réponse sur les volets technique, juridique et communication.
Impact et exposition
Toutes les institutions financières utilisant les plateformes FIS Global sont potentiellement affectées : banques de détail et de gros, établissements de crédit, compagnies d'assurance, gestionnaires d'actifs et fonds d'investissement. Les institutions européennes sont doublement concernées : par le risque de divulgation de données et par les obligations de notification DORA et RGPD. Les équipes de sécurité doivent surveiller les publications de données sur le portail Clop, auditer les accès et flux depuis les systèmes FIS, et préparer leur chaîne de notification réglementaire en amont de toute publication.
Recommandations
- Inventorier immédiatement toutes vos intégrations avec FIS Global : API, flux de données, accès direct, partage de données clients
- Surveiller le portail d'extorsion de Clop pour toute publication de données liées à FIS Global via des services de monitoring darkweb ou des outils de threat intelligence
- Préparer le plan de notification réglementaire (DORA, RGPD) en impliquant DPO et service juridique dès maintenant, avant toute publication de données
- Auditer les accès tiers dans vos journaux depuis des systèmes ou IP associés à FIS Global pour détecter toute activité anormale rétrospective
- Contacter votre interlocuteur FIS Global pour obtenir un état de situation officiel et des garanties contractuelles sur l'incident
Alerte critique
FIS Global est un prestataire TIC critique de l'infrastructure financière mondiale. Si vos systèmes bancaires ou de paiement sont interconnectés avec ses plateformes, activez immédiatement votre procédure de gestion d'incident fournisseur. Sous DORA, le délai de notification est contraint — ne pas anticiper expose votre organisation à un double risque : cybersécurité ET non-conformité réglementaire avec sanctions potentielles.
En tant qu'institution financière cliente de FIS Global, quelles sont mes obligations de notification et dans quels délais ?
Sous DORA (Digital Operational Resilience Act), vous devez notifier votre autorité compétente (BCE ou ACPR selon votre statut) des incidents majeurs affectant vos prestataires TIC critiques — FIS Global peut être qualifié comme tel s'il figure dans votre registre des prestataires critiques. Le délai de notification initiale est de 4 heures pour les incidents de premier niveau, avec un rapport complet sous 72 heures. Sous le RGPD, si des données personnelles de vos clients ont transité via FIS et sont potentiellement compromises, la notification à la CNIL est obligatoire dans les 72 heures suivant votre prise de connaissance de la violation. Engagez immédiatement votre DPO, votre RSSI et votre service juridique pour évaluer votre exposition spécifique.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
OpenSSH CVE-2026-35414 : faille d'auth vieille de 15 ans, accès root possible
Une vulnérabilité de contournement d'authentification SSH présente depuis quinze ans est corrigée dans OpenSSH 10.3. CVE-2026-35414 (CVSS 8.1) permet dans certaines configurations PKI SSH un accès root non autorisé. Patch disponible depuis avril 2026.
CVE-2026-59124 : RCE non authentifiée CVSS 9.8 dans Microsoft HPC Pack
Microsoft corrige ce mois-ci la faille la plus sévère du Patch Tuesday d'août 2026 : CVE-2026-59124, une RCE sans authentification de score CVSS 9,8 dans HPC Pack. Aucun contournement disponible — le patch est la seule parade.
Zoomsday : le RCE zero-click dans Zoom, patch en urgence
La faille Zoomsday (CVE-2026-53413) dans Zoom permet l'exécution de code à distance sur l'appareil d'un participant de réunion sans aucune interaction de sa part. Patch disponible en versions 7.1.5 et 7.0.6 depuis le 11 août 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire