En bref

  • Le groupe INC Ransom a exfiltre 5,7 To de donnees du bureau du Procureur General de Pennsylvanie, incluant des numeros de securite sociale (SSN) et des informations medicales.
  • L'attaque initiale remonte au 9 aout 2026 ; INC Ransom a revendique publiquement la compromission le 20 septembre sur son site dark web, affirmant egalement un pretendu acces a un reseau interne du FBI — non confirme par les autorites federales.
  • Le bureau du Procureur General a refuse de payer la rancon ; les perturbations de service ont dure pres de trois semaines.

Les faits

Le 20 septembre 2026, le groupe de ransomware INC Ransom a publie sur son site de fuite dark web une revendication visant le bureau du Procureur General de Pennsylvanie (Pennsylvania Office of the Attorney General, OAG). Cette publication intervient plusieurs semaines apres la detection de l'intrusion initiale, survenue le 9 aout 2026, date a laquelle des attaquants ont chiffre des fichiers, desactive des serveurs et perturbe le site web institutionnel, les messageries, les lignes telephoniques et l'acces aux systemes de gestion des dossiers de contentieux.

Le Procureur General Dave Sunday avait confirme publiquement en debut septembre qu'il s'agissait d'une attaque par ransomware. Son bureau a refuse de payer la rancon demandee par INC Ransom — une decision alignee avec les recommandations du FBI et de la CISA, qui deconseillent systematiquement le paiement. En reponse, le groupe a commence a diffuser des preuves d'acces et des echantillons de donnees exfiltrees pour maintenir la pression sur la victime.

L'enquete interne a confirme que les attaquants ont potentiellement acces a des fichiers contenant des informations personnelles sensibles : noms complets, numeros de securite sociale (SSN) et informations medicales. La nature des donnees detenues par un bureau du procureur est particulierement grave : dossiers penaux en cours, informations sur des temoins et victimes de crimes, enquetes sur des fonctionnaires et elus, procedures civiles et penales complexes.

Dans leur revendication, INC Ransom affirme avoir exfiltre 5,7 teraoctets de donnees — une volumetrie qui suggere un acces prolonge et discret aux systemes avant le declenchement du chiffrement le 9 aout. Cette phase de dwell time (temps passe dans le reseau avant detection) est caracteristique des operations ransomware modernes. Plus preoccupante est l'allegation d'un acces possible a un reseau interne du FBI via la breche chez l'OAG — une affirmation non confirmee par les autorites federales americaines. INC Ransom, comme d'autres groupes ransomware, a l'habitude d'amplifier la portee de ses revendications pour augmenter la pression mediatique et la valeur de revente des donnees.

Les perturbations operationnelles ont dure pres de trois semaines, paralysant une partie significative des activites du bureau. L'indisponibilite simultanee des messageries, des telephones, du site web et des systemes de gestion des dossiers judiciaires a retarde des procedures legales en cours, affectant directement les citoyens, avocats et parties prenantes judiciaires de Pennsylvanie.

INC Ransom est actif depuis 2023 et a considerablement elargi son perimetre de victimes en 2025-2026. Parmi ses victimes notables figurent plusieurs hopitaux du National Health Service britannique (NHS) en 2024, ainsi que diverses entites gouvernementales et entreprises industrielles. Le groupe pratique la double extorsion systematique : exfiltration avant chiffrement, puis publication des donnees sur un site dark web en cas de refus de paiement.

Au 25 septembre 2026, le bureau de l'OAG de Pennsylvanie est en cours d'envoi de notifications aux personnes dont les donnees personnelles ont potentiellement ete exposees, conformement aux obligations legales de l'Etat de Pennsylvanie. Les victimes dont les numeros de securite sociale ont ete compromis se voient proposer des services de surveillance d'identite et de protection contre la fraude financiere.

Cet incident s'inscrit dans un schema persistant d'augmentation des attaques ransomware contre les entites gouvernementales et judiciaires en 2026. Ces organisations presentent un profil de cible attractif : elles detiennent des donnees hautement sensibles, leur tolerance aux interruptions de service est tres faible, et leurs budgets cybersecurite sont souvent en deca des standards comparables du secteur prive.

Impact et exposition

L'impact direct concerne les individus dont les donnees figurent dans les dossiers de l'OAG de Pennsylvanie : victimes de crimes, temoins, suspects, fonctionnaires sous enquete, et tout citoyen ayant eu affaire au bureau du procureur. La compromission de numeros de securite sociale expose ces personnes a des risques d'usurpation d'identite a long terme — les SSN, contrairement aux mots de passe, ne peuvent pas etre changes. Les services gouvernementaux et judiciaires sont des cibles prioritaires des groupes ransomware en raison de leur seuil de tolerance tres bas aux interruptions.

Recommandations

  • Sauvegardes offline testees : Implementer une architecture de sauvegarde 3-2-1 avec au moins une copie physiquement deconnectee des reseaux. Tester les restaurations regulierement.
  • Segmentation reseau des systemes judiciaires : Isoler les systemes de gestion des dossiers judiciaires des reseaux administratifs generaux.
  • Detection precoce de l'exfiltration : Surveiller les volumes de donnees sortantes anormaux. Le chiffrement est toujours precede d'une phase d'exfiltration detectable si on surveille les bons indicateurs.
  • Plan de continuite adapte : Tester le PCA en simulant une indisponibilite totale des systemes pendant 72 heures. Documenter les procedures manuelles pour les activites a delai legal non negociable.

L'affirmation d'INC Ransom sur un acces au reseau interne du FBI est-elle credible ?

La prudence s'impose. INC Ransom amplifie regulierement la portee de ses revendications pour maximiser la pression mediatique. L'OAG de Pennsylvanie peut techniquement avoir des connexions reseau partielles avec des entites federales dans le cadre de la cooperation judiciaire, mais une compromission effective d'un reseau interne FBI necessiterait des defaillances de segmentation simultanees chez les deux parties. Aucune confirmation officielle du FBI n'a ete communiquee a ce jour. Les revendications de groupes ransomware doivent systematiquement etre traitees avec scepticisme jusqu'a verification independante.

Votre infrastructure est-elle exposee ?

Ayi NEDJIMI realise des audits de securite cibles pour identifier et corriger vos vulnerabilites avant qu'elles ne soient exploitees.

Demander un audit