En bref

  • INC Ransom revendique le vol de 5,7 To de données au bureau du procureur général de Pennsylvanie, données comprenant des noms, numéros de sécurité sociale et informations médicales.
  • L'attaque initiale a eu lieu le 11 août 2026 ; le bureau a confirmé la compromission en août et INC Ransom a revendiqué publiquement l'attaque le 21 septembre 2026.
  • Aucune rançon n'a été versée selon la déclaration officielle du bureau du procureur ; les systèmes ont été rétablis progressivement jusqu'à mi-septembre.

Les faits

Le 21 septembre 2026, le groupe ransomware INC Ransom a publié sur son site de fuite dark web une revendication d'attaque contre le bureau du procureur général de Pennsylvanie (Pennsylvania Office of the Attorney General — OAG), affirmant avoir exfiltré 5,7 téraoctets de données sensibles lors d'une intrusion remontant au 11 août 2026. La revendication incluait des échantillons de données pour crédibiliser l'affirmation, notamment des fichiers administratifs et ce qui semble être des documents d'investigation interne.

L'attaque du 11 août 2026 a perturbé significativement les opérations du bureau : les membres du personnel se sont retrouvés dans l'impossibilité d'accéder aux fichiers importants, aux emails archivés et aux systèmes internes. La perturbation a été suffisamment grave pour entraîner une suspension temporaire de certaines audiences civiles et pénales, qui n'ont pu reprendre normalement qu'à la mi-septembre 2026, soit plus d'un mois après l'attaque initiale. Cette interruption prolongée illustre l'impact opérationnel réel d'une attaque ransomware sur une institution judiciaire.

La nature des données potentiellement compromises est particulièrement préoccupante. Le bureau du procureur général de Pennsylvanie gère des enquêtes touchant à des domaines sensibles : crimes financiers, affaires de maltraitance, enquêtes sur la corruption d'agents publics, protection des consommateurs. Les fichiers exposés pourraient inclure selon l'OAG des noms, des numéros de sécurité sociale (SSN), des informations médicales (notamment dans le cadre d'enquêtes liées à la santé publique ou aux fraudes à l'assurance), ainsi que des informations sur les programmes et méthodes d'investigation du bureau.

INC Ransom a également prétendu avoir obtenu l'accès au « réseau interne du FBI », une affirmation que le FBI américain n'a pas confirmée à la date du 29 septembre 2026 et qui doit être considérée avec prudence — les groupes ransomware ont l'habitude d'amplifier leurs revendications pour maximiser la pression sur les victimes et la valeur médiatique de leurs opérations. Ce qui est en revanche confirmé par plusieurs sources indépendantes, c'est la mention de documents liés à l'utilisation du logiciel Cellebrite par le bureau, un outil d'extraction et d'analyse de données mobiles largement utilisé par les forces de l'ordre. L'exposition de ces informations pourrait révéler des méthodes d'investigation et des capacités techniques du bureau.

Le bureau du procureur général a confirmé en août qu'il avait été ciblé par un ransomware avec déploiement d'un logiciel de chiffrement de fichiers (malware file-encrypting), tout en précisant qu'aucune rançon n'avait été versée. Cette position est cohérente avec les recommandations du FBI et de la CISA, qui déconseillent systématiquement le paiement de rançons. En pratique, ne pas payer implique généralement que les données exfiltrées seront tôt ou tard publiées, ce que la publication de la revendication le 21 septembre confirme.

INC Ransom est un groupe ransomware relativement récent, apparu en 2023, qui se distingue par des attaques ciblant principalement les institutions publiques, les établissements de santé et les organisations éducatives — des cibles souvent moins bien protégées que les grandes entreprises privées mais disposant de données à haute valeur médiatique et réglementaire. En 2025, INC Ransom avait déjà ciblé plusieurs hôpitaux américains et des services publics européens. Le groupe opère selon le modèle ransomware-as-a-service (RaaS), permettant à des affiliés d'utiliser son infrastructure et ses outils en échange d'un pourcentage des rançons collectées.

Selon les analyses de SecurityWeek et de Security Affairs, le vecteur d'intrusion initial n'a pas été officiellement divulgué par le bureau du procureur général. Plusieurs hypothèses techniques circulent dans la communauté : exploitation d'une vulnérabilité VPN non patchée (vecteur très fréquent chez INC Ransom), phishing ciblé avec vol de credentials, ou exploitation d'une application exposée sur Internet. La durée de l'interruption opérationnelle — plus de 5 semaines — suggère une compromission profonde du système d'information, avec chiffrement d'une partie significative de l'infrastructure.

Sur le plan réglementaire, le bureau du procureur général de Pennsylvanie est soumis aux obligations de notification sous la loi BREACH (Breach of Personal Information Notification Act) de l'État de Pennsylvanie, qui impose d'informer les personnes concernées dans un délai raisonnable dès confirmation d'une violation impliquant leurs données personnelles. Les personnes dont les données sont exposées devront être informées de la nature des données compromises et des mesures à prendre pour se protéger.

Impact et exposition

Les personnes directement exposées sont celles dont les données personnelles (SSN, informations médicales, coordonnées) figuraient dans les systèmes du bureau du procureur. Cela comprend potentiellement des victimes d'affaires judiciaires, des témoins, des suspects et des parties à des procédures civiles gérées par l'OAG. Le risque d'usurpation d'identité est réel pour les personnes dont les SSN ont été exposés. Les informations sur les méthodes d'investigation et l'utilisation de Cellebrite représentent un risque pour les enquêtes en cours et à venir du bureau.

Recommandations

  • Pour les institutions publiques et judiciaires : auditer immédiatement vos points d'exposition VPN, RDP et applications web en DMZ, vecteurs privilégiés des attaques INC Ransom.
  • Déployer un plan de continuité d'activité (PCA) testé incluant des procédures de fonctionnement en mode dégradé sans accès aux systèmes informatiques centraux.
  • Mettre en place une surveillance des publications sur les sites de fuite dark web pour détecter au plus tôt toute mention de données de votre organisation.
  • Renforcer la segmentation réseau pour limiter le déplacement latéral en cas de compromission initiale — la durée de l'interruption en Pennsylvanie suggère que l'attaquant a pu se propager largement avant d'être détecté.

Comment savoir si mes données personnelles font partie des 5,7 To volés au bureau du procureur de Pennsylvanie ?

Si vous avez été impliqué dans une procédure judiciaire, civile ou pénale impliquant le bureau du procureur général de Pennsylvanie (OAG), vous pourriez être concerné. L'OAG est légalement tenu de vous notifier si une investigation confirme que vos données personnelles ont été compromises. Surveillez votre courrier postal et vos emails pour les communications officielles de l'OAG. En parallèle, vous pouvez placer une alerte fraude auprès des trois principales agences de crédit américaines (Equifax, Experian, TransUnion) — une mesure préventive gratuite qui ne nécessite pas de confirmation de compromission.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit