INC Ransom revendique le vol de 5,7 To au bureau du procureur général de Pennsylvanie lors d'une attaque du 11 août 2026 : SSN, données médicales et informations judiciaires exposés. Analyse de l'incident.
En bref
- INC Ransom revendique le vol de 5,7 To de données au bureau du procureur général de Pennsylvanie, données comprenant des noms, numéros de sécurité sociale et informations médicales.
- L'attaque initiale a eu lieu le 11 août 2026 ; le bureau a confirmé la compromission en août et INC Ransom a revendiqué publiquement l'attaque le 21 septembre 2026.
- Aucune rançon n'a été versée selon la déclaration officielle du bureau du procureur ; les systèmes ont été rétablis progressivement jusqu'à mi-septembre.
Les faits
Le 21 septembre 2026, le groupe ransomware INC Ransom a publié sur son site de fuite dark web une revendication d'attaque contre le bureau du procureur général de Pennsylvanie (Pennsylvania Office of the Attorney General — OAG), affirmant avoir exfiltré 5,7 téraoctets de données sensibles lors d'une intrusion remontant au 11 août 2026. La revendication incluait des échantillons de données pour crédibiliser l'affirmation, notamment des fichiers administratifs et ce qui semble être des documents d'investigation interne.
L'attaque du 11 août 2026 a perturbé significativement les opérations du bureau : les membres du personnel se sont retrouvés dans l'impossibilité d'accéder aux fichiers importants, aux emails archivés et aux systèmes internes. La perturbation a été suffisamment grave pour entraîner une suspension temporaire de certaines audiences civiles et pénales, qui n'ont pu reprendre normalement qu'à la mi-septembre 2026, soit plus d'un mois après l'attaque initiale. Cette interruption prolongée illustre l'impact opérationnel réel d'une attaque ransomware sur une institution judiciaire.
La nature des données potentiellement compromises est particulièrement préoccupante. Le bureau du procureur général de Pennsylvanie gère des enquêtes touchant à des domaines sensibles : crimes financiers, affaires de maltraitance, enquêtes sur la corruption d'agents publics, protection des consommateurs. Les fichiers exposés pourraient inclure selon l'OAG des noms, des numéros de sécurité sociale (SSN), des informations médicales (notamment dans le cadre d'enquêtes liées à la santé publique ou aux fraudes à l'assurance), ainsi que des informations sur les programmes et méthodes d'investigation du bureau.
INC Ransom a également prétendu avoir obtenu l'accès au « réseau interne du FBI », une affirmation que le FBI américain n'a pas confirmée à la date du 29 septembre 2026 et qui doit être considérée avec prudence — les groupes ransomware ont l'habitude d'amplifier leurs revendications pour maximiser la pression sur les victimes et la valeur médiatique de leurs opérations. Ce qui est en revanche confirmé par plusieurs sources indépendantes, c'est la mention de documents liés à l'utilisation du logiciel Cellebrite par le bureau, un outil d'extraction et d'analyse de données mobiles largement utilisé par les forces de l'ordre. L'exposition de ces informations pourrait révéler des méthodes d'investigation et des capacités techniques du bureau.
Le bureau du procureur général a confirmé en août qu'il avait été ciblé par un ransomware avec déploiement d'un logiciel de chiffrement de fichiers (malware file-encrypting), tout en précisant qu'aucune rançon n'avait été versée. Cette position est cohérente avec les recommandations du FBI et de la CISA, qui déconseillent systématiquement le paiement de rançons. En pratique, ne pas payer implique généralement que les données exfiltrées seront tôt ou tard publiées, ce que la publication de la revendication le 21 septembre confirme.
INC Ransom est un groupe ransomware relativement récent, apparu en 2023, qui se distingue par des attaques ciblant principalement les institutions publiques, les établissements de santé et les organisations éducatives — des cibles souvent moins bien protégées que les grandes entreprises privées mais disposant de données à haute valeur médiatique et réglementaire. En 2025, INC Ransom avait déjà ciblé plusieurs hôpitaux américains et des services publics européens. Le groupe opère selon le modèle ransomware-as-a-service (RaaS), permettant à des affiliés d'utiliser son infrastructure et ses outils en échange d'un pourcentage des rançons collectées.
Selon les analyses de SecurityWeek et de Security Affairs, le vecteur d'intrusion initial n'a pas été officiellement divulgué par le bureau du procureur général. Plusieurs hypothèses techniques circulent dans la communauté : exploitation d'une vulnérabilité VPN non patchée (vecteur très fréquent chez INC Ransom), phishing ciblé avec vol de credentials, ou exploitation d'une application exposée sur Internet. La durée de l'interruption opérationnelle — plus de 5 semaines — suggère une compromission profonde du système d'information, avec chiffrement d'une partie significative de l'infrastructure.
Sur le plan réglementaire, le bureau du procureur général de Pennsylvanie est soumis aux obligations de notification sous la loi BREACH (Breach of Personal Information Notification Act) de l'État de Pennsylvanie, qui impose d'informer les personnes concernées dans un délai raisonnable dès confirmation d'une violation impliquant leurs données personnelles. Les personnes dont les données sont exposées devront être informées de la nature des données compromises et des mesures à prendre pour se protéger.
Impact et exposition
Les personnes directement exposées sont celles dont les données personnelles (SSN, informations médicales, coordonnées) figuraient dans les systèmes du bureau du procureur. Cela comprend potentiellement des victimes d'affaires judiciaires, des témoins, des suspects et des parties à des procédures civiles gérées par l'OAG. Le risque d'usurpation d'identité est réel pour les personnes dont les SSN ont été exposés. Les informations sur les méthodes d'investigation et l'utilisation de Cellebrite représentent un risque pour les enquêtes en cours et à venir du bureau.
Recommandations
- Pour les institutions publiques et judiciaires : auditer immédiatement vos points d'exposition VPN, RDP et applications web en DMZ, vecteurs privilégiés des attaques INC Ransom.
- Déployer un plan de continuité d'activité (PCA) testé incluant des procédures de fonctionnement en mode dégradé sans accès aux systèmes informatiques centraux.
- Mettre en place une surveillance des publications sur les sites de fuite dark web pour détecter au plus tôt toute mention de données de votre organisation.
- Renforcer la segmentation réseau pour limiter le déplacement latéral en cas de compromission initiale — la durée de l'interruption en Pennsylvanie suggère que l'attaquant a pu se propager largement avant d'être détecté.
Comment savoir si mes données personnelles font partie des 5,7 To volés au bureau du procureur de Pennsylvanie ?
Si vous avez été impliqué dans une procédure judiciaire, civile ou pénale impliquant le bureau du procureur général de Pennsylvanie (OAG), vous pourriez être concerné. L'OAG est légalement tenu de vous notifier si une investigation confirme que vos données personnelles ont été compromises. Surveillez votre courrier postal et vos emails pour les communications officielles de l'OAG. En parallèle, vous pouvez placer une alerte fraude auprès des trois principales agences de crédit américaines (Equifax, Experian, TransUnion) — une mesure préventive gratuite qui ne nécessite pas de confirmation de compromission.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Google attaque les ordres DMA sur Android en justice
Google a saisi le Tribunal de l'UE le 29 septembre 2026 pour contester deux ordres DMA qui l'obligeraient à ouvrir Android aux IA rivales et à partager ses données de recherche.
OpenAI DevDay 2026 : 70 Md$ de revenus, IPO repoussée
OpenAI révèle lors de son DevDay 2026 un taux de revenus annualisé proche de 70 milliards de dollars, pendant que Sam Altman repousse sine die l'introduction en bourse.
Apple corrige un zero-day CoreGraphics sous attaque ciblée
Apple a corrigé en urgence CVE-2026-86950, un zero-day CoreGraphics exploité dans des attaques sophistiquées et ciblées sur iOS, découvert par Meta Product Security.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire