Le groupe ransomware DragonForce a revendiqué le 3 août 2026 une attaque contre TUI China, filiale du premier groupe touristique mondial. Des passeports, visas et documents financiers seraient entre ses mains, avec extorsion en cours.
En bref
- DragonForce revendique le 3 août 2026 une attaque ransomware contre TUI China (tui.cn), filiale du n°1 mondial du tourisme
- Données volées : passeports, visas, documents internes, juridiques et financiers de clients
- Extorsion en cours — TUI China n'a émis aucune communication officielle à date
Les faits
Le 3 août 2026, le groupe cybercriminel DragonForce a revendiqué une attaque par ransomware contre TUI China (tui.cn), la filiale chinoise de TUI Group — premier groupe mondial de tourisme de loisirs avec plus de 19 millions de clients servis annuellement avant crise. La revendication, publiée sur le site de fuite de données (data leak site) du groupe, mentionne l'exfiltration d'un volume important de données sensibles incluant des copies de passeports, de visas, de documents d'identité internes, ainsi que des documents juridiques et financiers appartenant aux clients et employés de l'entreprise.
TUI China est une entité stratégique au sein du groupe TUI, établie dès 2003 comme première coentreprise à majorité étrangère dans l'industrie touristique chinoise. Elle opère des agences de voyage, des circuits organisés et des services hôteliers en Chine, gérant des volumes de données de voyageurs internationaux particulièrement sensibles par nature : numéros de passeport, scans recto-verso de pièces d'identité, réservations internationales, données de cartes bancaires, historiques de déplacements et informations de visa.
DragonForce opère selon un modèle Ransomware-as-a-Service (RaaS) structuré. Initialement identifié comme originaire de Malaisie, le groupe a évolué vers une structure plus internationalisée au fil de ses recrutements d'affiliés. Techniquement, le groupe dispose de deux variantes de ransomware Windows distinctes : la première est construite sur le code source leaké de LockBit 3.0, la seconde est dérivée de Conti V3 avec des fonctionnalités additionnelles — notamment le déploiement BYOVD (Bring Your Own Vulnerable Driver) pour contourner les solutions EDR, la persistance via tâches planifiées Windows, et des options de chiffrement étendues permettant aux affiliés de cibler des extensions de fichiers spécifiques selon le profil de la victime.
L'attaque contre TUI China ne constitue pas un incident isolé dans l'agenda de DragonForce en ce début d'août 2026. Quelques jours avant cette revendication, le groupe avait également ciblé Baicizhan, une application populaire d'apprentissage du mandarin disposant de plusieurs dizaines de millions d'utilisateurs enregistrés. Cette double attaque dans l'espace numérique lié à la Chine en moins d'une semaine suggère une stratégie délibérée d'exposition maximale pour renforcer la pression d'extorsion, TUI China étant une cible à fort retentissement médiatique international.
La portée potentielle de cette fuite est particulièrement préoccupante. Des copies de passeports et de visas constituent des données d'identité de premier ordre, alimentant directement des opérations de fraude documentaire, d'usurpation d'identité ou de spear-phishing très ciblé contre les victimes. Dans le contexte spécifique du voyage international, ces données permettent également de reconstituer des itinéraires de déplacement, d'identifier des cibles à forte valeur (cadres dirigeants, profils à visibilité publique) et d'exploiter des informations financières pour des opérations de fraude à la carte bancaire.
En parallèle de l'incident TUI China, la première semaine d'août 2026 a été marquée par plusieurs autres revendications ransomware significatives illustrant la diversification géographique des groupes RaaS actifs. Le groupe Qilin a revendiqué le 4 août 2026 une attaque contre Freedom Claims Management, firme américaine spécialisée dans la gestion de sinistres d'assurance dont les dossiers clients (informations médicales et financières) seraient exposés. Le groupe Payload a de son côté revendiqué une attaque contre Hans & Jos. Kronenberg GmbH, leader allemand de l'industrie des ascenseurs. Ces incidents simultanés illustrent la persistance et la maturité organisationnelle des groupes RaaS en 2026.
DragonForce avait déjà attiré une attention sectorielle accrue en 2025 après plusieurs attaques retentissantes contre des détaillants britanniques de premier plan. Le groupe avait été qualifié d'entité RaaS à croissance rapide par plusieurs sociétés d'analyse de threat intelligence dont Group-IB et Analyst1. Le ciblage de TUI China marque une extension géographique claire vers les entreprises opérant en Asie-Pacifique — une tendance observée chez d'autres groupes RaaS qui perçoivent, à tort ou à raison, ces marchés comme disposant de capacités de réponse aux incidents moins matures.
À l'heure de la rédaction de cet article, TUI China n'a émis aucune communication publique sur l'incident. TUI Group opère sous des contraintes réglementaires de notification des violations de données au titre du RGPD côté européen et de la PIPL (Personal Information Protection Law) côté chinois, ce qui rend probable une communication officielle dans les prochains jours si l'intrusion est confirmée par les équipes de réponse aux incidents de l'entreprise. Le délai de paiement imposé par DragonForce n'a pas été rendu public dans la revendication.
Impact et exposition
Les personnes directement exposées sont les clients et employés de TUI China dont les données d'identité auraient été exfiltrées — potentiellement tout client ayant effectué une réservation ou fourni des documents d'identité à TUI China ces dernières années. Les ressortissants européens ayant voyagé en Chine via TUI China sont particulièrement concernés par l'exposition de copies de passeport. Les entreprises partenaires ou sous-traitantes de TUI China partageant des données via des systèmes interconnectés sont également potentiellement exposées.
Recommandations
- Si vous êtes client de TUI China : surveillez activement vos comptes bancaires et alertes de crédit, et méfiez-vous de toute communication suspecte exploitant vos informations de voyage
- Signaler tout email ou appel se réclamant de TUI China et demandant des informations sensibles à la CNIL (France) ou à votre autorité nationale de protection des données
- Pour les entreprises : renforcer la sensibilisation aux tentatives de spear-phishing ciblant les collaborateurs voyageant fréquemment à l'international
- DSI/RSSI : auditer les politiques de sécurité des prestataires touristiques accédant à vos données d'entreprise (réservations, frais de déplacement)
- Segmenter les systèmes de gestion des documents d'identité (passeports, visas) des autres systèmes de réservation et de paiement
Comment savoir si mes données figurent dans cette fuite ?
À ce stade, aucun service de notification individuelle n'a été activé par TUI China. Les plateformes de monitoring comme Have I Been Pwned indexent les fuites confirmées mais avec un délai. La précaution immédiate si vous avez voyagé avec TUI China est de surveiller vos relevés bancaires, de ne pas répondre à des communications inattendues citant des informations de voyage précises, et de changer les mots de passe de tout compte en ligne utilisant la même adresse email qu'avec TUI China. En cas de doute sur un passeport compromis, il est possible de signaler l'incident à votre préfecture ou consulat pour une mention au fichier des titres de voyage.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Cisco IOS XE & SD-WAN : 12 CVE critiques CVSS 9.8-9.9 publiées le 5 août 2026
Cisco a publié le 5 août 2026 une vague de 12 CVE critiques touchant IOS XE (CVSS 9.8) et Catalyst SD-WAN (CVSS 9.9). Ces failles, découvertes en interne, affectent des équipements réseau déployés massivement en entreprise et chez les opérateurs.
CVE-2026-64638 XSS2Shell : le XSS non-auth qui mène au RCE sur 43% du web
CVE-2026-64638, baptisée XSS2Shell, est une faille XSS pré-authentifiée dans WordPress Core (versions 6.4 à 7.0.2) chaînable en exécution de code distante. Avec 43% des sites web mondiaux sous WordPress, l'urgence de patcher vers 7.0.3 est maximale.
Patch Tuesday Août 2026 : 85 CVE corrigées, 6 Critiques, 0 Zero-Day exploité
Microsoft publie son Patch Tuesday d'août 2026 avec 85 vulnérabilités corrigées dont 6 critiques — aucun zero-day exploité activement, mais une faille Windows User Profile Service divulguée publiquement sans correctif assigné mérite une surveillance immédiate.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire