En bref

  • DragonForce revendique l'attaque de TUI China (3 août 2026), menaçant de publier passeports et documents financiers
  • LockBit 5.0 cible Microphase Corporation (USA, 2 août) et Setic Pourtier (France, 3 août)
  • Pic d'activité ransomware estival : au moins 5 nouvelles victimes revendiquées entre le 2 et le 4 août 2026

Les faits

La première semaine d'août 2026 a été marquée par une vague de revendications ransomware couvrant plusieurs secteurs et pays en l'espace de 72 heures. Quatre groupes distincts — DragonForce, LockBit 5.0, Qilin et Payload — ont publié de nouvelles victimes sur leurs leak sites respectifs, avec deux incidents particulièrement notables par leur profil et leur impact potentiel : DragonForce contre TUI China, et LockBit 5.0 contre Microphase Corporation.

Le 3 août 2026, le groupe DragonForce a revendiqué sur son site de fuite une attaque contre TUI China (tui.cn), la filiale chinoise du groupe touristique international TUI AG, basé en Allemagne. TUI China, fondée en 2003 en tant que joint-venture dans le secteur du tourisme sino-international, opère des services de voyage, d'hôtellerie et de croisières pour une clientèle principalement asiatique et internationale. DragonForce affirme avoir exfiltré un volume significatif de données sensibles incluant des copies de passeports de clients, des documents financiers et des informations de réservation. Le groupe a posé un ultimatum à TUI China : engager des négociations sous peine de publication publique de l'intégralité des données volées. Aucun montant de rançon n'a été communiqué publiquement par l'un ou l'autre des partis.

Le 2 août 2026, LockBit 5.0 a revendiqué une attaque contre Microphase Corporation, entreprise américaine spécialisée dans la fabrication de solutions électroniques avancées pour les marchés de la défense, des télécommunications et de l'aérospatiale, basée à Shelton (Connecticut). Microphase fournit notamment des composants utilisés dans des programmes de défense américains soumis à la réglementation ITAR (International Traffic in Arms Regulations). LockBit 5.0 a fixé une date limite de négociation, menaçant d'une divulgation publique complète. La sensibilité des données potentiellement exposées — documents contractuels de défense, schémas techniques, informations sur les chaînes d'approvisionnement militaires — confère à cet incident une dimension stratégique dépassant le simple aspect financier, avec des implications potentielles pour la sécurité nationale américaine.

Le 3 août 2026, LockBit 5.0 a également revendiqué une attaque contre Setic Pourtier, fabricant français de machines industrielles spécialisées basé à Vendin-le-Vieil (Hauts-de-France), dans la zone industrielle de l'agglomération lensoise. L'entreprise, spécialisée dans la conception d'équipements pour l'industrie agroalimentaire et manufacturière, illustre une tendance documentée depuis début 2026 : le ciblage intensifié des ETI industrielles françaises de 50 à 500 salariés, moins bien protégées que les grandes entreprises mais souvent dotées de données à haute valeur ajoutée (brevets, processus industriels propriétaires, contrats clients majeurs). La région Hauts-de-France concentre une forte densité d'acteurs industriels de ce profil, ce qui en fait un terrain de chasse privilégié pour les affiliés LockBit 5.0 actifs en Europe occidentale.

Le même 4 août 2026, le groupe Qilin a revendiqué Freedom Claims Management, un cabinet d'assurance américain spécialisé dans la gestion de sinistres, faisant face à une potentielle exposition de données clients assurantielles sensibles. Le groupe Payload a simultanément revendiqué Hans et Jos. Kronenberg GmbH, leader allemand dans l'industrie des ascenseurs industriels, avec menace de fuite de données techniques et commerciales. Cette concentration de revendications sur une fenêtre de 72 heures n'est pas un phénomène aléatoire.

La période estivale — juillet-août — est historiquement propice aux attaques ransomware pour des raisons opérationnelles simples : les équipes IT sont réduites par les congés, les délais de réponse aux alertes sont allongés, les procédures d'escalade sont moins fluides, et les décideurs chargés d'autoriser des mesures d'urgence sont souvent moins disponibles. Les affiliés ransomware — qui opèrent comme des prestataires autonomes rémunérés à la commission dans le modèle RaaS — planifient leurs frappes en fonction de ces fenêtres de vulnérabilité organisationnelle documentées.

DragonForce mérite une attention particulière en termes de profil de menace. Apparu publiquement fin 2023, ce groupe RaaS est devenu l'un des acteurs les plus prolifiques du paysage en 2025-2026. Son payload est construit principalement à partir du code source de LockBit 3.0 (Black) — diffusé publiquement après la fuite de septembre 2022 — et de fragments du code Conti, leaké en mars 2022. Selon les données de ransomware.live, DragonForce revendiquait au 3 août 2026 un total de 631 victimes depuis sa création, dont 43 dans les 30 jours précédents. Cette cadence de 43 nouvelles victimes par mois le place parmi les trois groupes ransomware les plus actifs de la période estivale 2026, aux côtés de LockBit 5.0 et Qilin.

LockBit 5.0 démontre quant à lui une résilience exceptionnelle face aux actions répétées des forces de l'ordre. Après l'Opération Cronos de février 2024 menée par Europol et le FBI, puis les actions complémentaires de 2025 visant l'infrastructure restante, le collectif a continué ses opérations sous des versions successives. LockBit 5.0, apparu début 2026, intègre un chiffrement accéléré basé sur ChaCha20-poly1305, des mécanismes anti-analyse et anti-sandbox renforcés, et une infrastructure C2 plus distribuée rendant les saisies de serveurs moins opérationnellement impactantes. Le recrutement continu d'affiliés via des forums clandestins — avec commission typique de 70 à 80% pour l'affilié — assure la continuité des opérations indépendamment des arrestations éventuelles du noyau dur.

Impact et exposition

Ces incidents illustrent quatre vecteurs d'impact distincts selon le profil de la victime :

  • Tourisme et hospitality (TUI China) : données personnelles sensibles de clients incluant passeports, documents de voyage et données de paiement — obligations de notification RGPD et équivalents asiatiques
  • Industrie de défense (Microphase) : données contractuelles et techniques potentiellement ITAR, risque de contre-espionnage industriel, implications pour la chaîne d'approvisionnement de défense américaine
  • Industrie manufacturière française (Setic Pourtier) : arrêt probable de production, perte de propriété intellectuelle industrielle, impact clients et fournisseurs
  • Services financiers/assurance (Freedom Claims) : données clients assurantielles, risque de fraude en cascade, obligations réglementaires sectorielles

Pour tous les partenaires et fournisseurs de ces organisations, un risque de rebond doit être évalué en fonction des accès techniques partagés et des échanges de données existants.

Recommandations

  • Vérifier l'absence d'exposition des accès RDP, VPN et outils RMM directement sur Internet (vecteurs d'entrée privilégiés de LockBit 5.0 et DragonForce)
  • Tester la validité et l'intégrité des sauvegardes hors-ligne — les dernières variantes ciblent activement les snapshots et sauvegardes connectées au réseau
  • Renforcer la supervision des accès privilégiés et des connexions inhabituelles en dehors des horaires ouvrés
  • Former les équipes à la détection du phishing ciblé (spear-phishing), premier vecteur d'accès initial documenté pour la majorité des affiliés RaaS
  • Préparer un plan de réponse aux incidents documenté avec contacts pré-identifiés : ANSSI, CERT-FR, assureur cyber, prestataire IR
  • Pour les ETI industrielles françaises : prioriser la segmentation OT/IT pour limiter la propagation d'un ransomware depuis le SI bureautique vers les équipements de production

Comment distinguer une intrusion DragonForce d'une intrusion LockBit 5.0 sur les premiers indicateurs forensiques ?

Les deux payloads partagent des racines communes (code LockBit 3.0/Conti), mais présentent des signatures distinctes. DragonForce utilise l'extension .dragonforce_encrypted pour les fichiers chiffrés et dépose une note nommée RECOVER-YOUR-DATA.html. LockBit 5.0 utilise des extensions variables générées par affilié mais maintient le schéma Restore-My-Files-[ID].txt. Les IOC réseau diffèrent également : les domaines C2 DragonForce utilisent typiquement des relais bulletproof en Europe de l'Est, tandis que LockBit 5.0 a diversifié vers l'Asie du Sud-Est. Blackpoint Cyber et Group-IB ont publié des profils techniques détaillés des deux groupes incluant TTPs MITRE ATT&CK complets.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit