Le 20 avril 2026, le gang Everest publie simultanément six victimes dont Frost Bank et Citizens Bank, avec 380 Go de données bancaires exfiltrées.
TL;DR — En résumé
Le groupe Everest revendique 380 Go volés à Frost Bank et Citizens Bank le 20 avril 2026 : 250 000 SSN et 3,4 M de dossiers bancaires exposés.
En bref
- Le groupe Everest revendique le 20 avril 2026 le piratage de Frost Bank et Citizens Bank, avec 380 Go de données exfiltrées.
- 250 000 numéros de sécurité sociale, 3,4 millions de dossiers bancaires et des formulaires de cartes bancaires non chiffrés seraient concernés.
- Les deux banques américaines et quatre autres victimes (Tokoparts, Complete Aircraft, Umiles, Nutrabio) disposent d'un compte à rebours avant publication publique.
Ce qui s'est passé
Points clés à retenir
- Ce qui s'est passé
- Pourquoi c'est important
- Ce qu'il faut retenir
Le 20 avril 2026, le gang de rançongiciel Everest a publié simultanément six nouvelles victimes sur son portail d'extorsion, dont deux acteurs majeurs du secteur bancaire américain. Le dossier Everest Frost Bank Citizens Bank retient particulièrement l'attention des analystes : la première, établissement historique de San Antonio au Texas, figure parmi les banques régionales les plus établies de l'État ; la seconde compte parmi les dix plus grands réseaux bancaires des États-Unis. D'après les revendications mises en ligne par les attaquants et relayées par plusieurs plateformes de veille sur les fuites de données, le volume dérobé atteindrait 380 Go de documents internes. Aucun des deux établissements n'a confirmé l'ampleur exacte de l'incident à ce stade, mais la mise en ligne d'échantillons sur le portail d'Everest accrédite l'hypothèse d'une exfiltration massive.
D'après les échantillons diffusés par les attaquants, les fichiers incluent plus de 250 000 numéros de sécurité sociale et identifiants fiscaux (TIN), environ 3,4 millions de dossiers de traitement bancaire avec noms complets, adresses et numéros de comptes, ainsi que des formulaires d'autorisation de cartes bancaires en clair — numéros complets, CVV, dates d'expiration, adresses de facturation. Des rapports financiers corporate, grands livres, budgets et déclarations fiscales figurent également dans l'archive, selon les descriptifs publiés par le groupe sur son leak site.
Pourquoi c'est important
La combinaison SSN plus détails de comptes plus cartes non chiffrées ouvre la voie à une fraude financière massive et à des campagnes d'usurpation d'identité à très long terme, car un SSN américain ne se révoque pas. Aux États-Unis, les banques concernées devront activer leurs procédures de notification sous 72 heures et proposer un monitoring de crédit aux clients affectés, en application des réglementations fédérales et étatiques — plusieurs attorneys general (New York, Californie, Massachusetts) ont durci leurs exigences en 2025. Pour l'écosystème européen, l'affaire illustre un mode opératoire courant d'Everest depuis sa réapparition mi-2025 : accumulation de brèches puis publication groupée pour maximiser la pression médiatique, tactique déjà observée contre plusieurs acteurs industriels en 2024. Voir aussi la campagne récente de ShinyHunters contre Zara, Carnival et 7-Eleven, qui utilise le même levier temporel.
Le stockage en clair de données de cartes bancaires constitue par ailleurs un écart majeur au standard PCI DSS 4.0, entré en application obligatoire en mars 2025. Les montants des amendes associées peuvent atteindre 100 000 dollars par mois de non-conformité par acquéreur Visa ou Mastercard, indépendamment des dommages-intérêts civils réclamés par les clients lésés via des class actions.
Ce qu'il faut retenir
- Six organisations publiées le même jour sur le leak site d'Everest : signe d'une campagne d'extorsion coordonnée et non d'intrusions opportunistes.
- Le volume et la nature des données (SSN, cartes en clair, grands livres) suggèrent des compromissions profondes et anciennes des SI bancaires, pas de simples vols de fichiers.
- Toute entreprise traitant des données PCI doit vérifier que les autorisations manuelles, formulaires scannés et exports CSV ne contiennent pas de PAN plus CVV stockés en dehors des environnements certifiés.
Que doit faire un client Frost Bank ou Citizens Bank suite à cette fuite ?
Activer un credit freeze chez les trois bureaux américains (Experian, Equifax, TransUnion), surveiller quotidiennement ses relevés bancaires et demander le remplacement immédiat de toute carte bancaire associée. Une authentification par question secrète basée sur des données personnelles (adresse, SSN partiel) n'est plus fiable : privilégier l'authentification multifacteur matérielle pour l'accès au portail bancaire.
Le groupe Everest, acteur habitué de l'extorsion pure
Actif depuis fin 2020, Everest s'est d'abord fait connaître comme groupe de rançongiciel classique avant de basculer, comme une partie de l'écosystème cybercriminel, vers un modèle d'extorsion sans chiffrement systématique : l'exfiltration de données suffit à faire pression sur la victime, ce qui réduit le temps passé dans l'infrastructure compromise et complique la détection par les équipes de sécurité. Le groupe a déjà revendiqué des intrusions chez des compagnies aériennes, des opérateurs télécoms et des administrations publiques, avec une préférence marquée pour les secteurs disposant de données personnelles à forte valeur de revente — santé, finance, transport. La publication simultanée de six victimes le 20 avril 2026, dont deux banques américaines de premier plan, illustre une stratégie de double extorsion désormais standard chez les groupes affiliés au modèle Ransomware-as-a-Service : plusieurs intrusions sont menées en parallèle puis publiées en rafale pour maximiser la pression médiatique et financière sur l'ensemble des cibles.
Un secteur bancaire sous tension réglementaire croissante
Le secteur financier américain reste l'une des cibles privilégiées des groupes d'extorsion, malgré des investissements en cybersécurité parmi les plus élevés de tous les secteurs. Selon les données croisées par plusieurs observatoires du dark web, les établissements financiers figurent chaque trimestre parmi les trois catégories de victimes les plus représentées sur les leak sites, aux côtés de la santé et des services professionnels. Cette exposition s'explique moins par des lacunes techniques internes que par la surface d'attaque élargie via les prestataires tiers — traitement de paiements, tenue de comptes, services de scoring — dont la compromission touche indirectement les banques clientes. Aux États-Unis, un incident de cette ampleur active simultanément plusieurs cadres réglementaires : les obligations de notification du Gramm-Leach-Bliley Act, les lois de notification de violation de données propres à chaque État, et potentiellement les exigences de la FTC en matière de protection des informations financières des consommateurs. La présence de formulaires de cartes bancaires non chiffrés dans l'archive exfiltrée constituerait, si elle est confirmée, un manquement direct aux exigences de la norme PCI DSS, qui impose le chiffrement ou la tokenisation des données de porteurs de carte au repos comme en transit — un point que les autorités de contrôle américaines examinent systématiquement lors de leurs enquêtes post-incident.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactSources et références
- CERT-FR — Alertes et avis de sécurité
- ANSSI — Actualités cybersécurité
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
GPT-6 Astra : OpenAI franchit le seuil critique en sécurité
OpenAI a lancé GPT-6 Astra le 3 septembre 2026, son premier modèle classé Critical en cybersécurité selon son Preparedness Framework, avec 1M tokens de contexte et mémoire persistante.
CenterPoint Energy confirme 7,49 millions de dossiers volés
Un hacker a exploité une API publique sans authentification pour exfiltrer 7,49 millions de dossiers clients de CenterPoint Energy, incluant des SSN partiels. Cinq recours collectifs déjà déposés.
ShinyHunters pirate Clop et menace le gang de ransomware
Le groupe ShinyHunters a compromis le site de fuite Tor du ransomware Clop le 19 septembre 2026 via une faille Grav CMS, revendiquant le vol des clés privées onion et menaçant d'extorquer le gang.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire