Le groupe ransomware INC Ransom a revendique le 20 septembre 2026 la compromission du bureau du Procureur General de Pennsylvanie : 5,7 To de donnees exfiltrees incluant des numeros de securite sociale et des informations medicales. Le bureau a refuse de payer la rancon.
En bref
- Le groupe INC Ransom a exfiltre 5,7 To de donnees du bureau du Procureur General de Pennsylvanie, incluant des numeros de securite sociale (SSN) et des informations medicales.
- L'attaque initiale remonte au 9 aout 2026 ; INC Ransom a revendique publiquement la compromission le 20 septembre sur son site dark web, affirmant egalement un pretendu acces a un reseau interne du FBI — non confirme par les autorites federales.
- Le bureau du Procureur General a refuse de payer la rancon ; les perturbations de service ont dure pres de trois semaines.
Les faits
Le 20 septembre 2026, le groupe de ransomware INC Ransom a publie sur son site de fuite dark web une revendication visant le bureau du Procureur General de Pennsylvanie (Pennsylvania Office of the Attorney General, OAG). Cette publication intervient plusieurs semaines apres la detection de l'intrusion initiale, survenue le 9 aout 2026, date a laquelle des attaquants ont chiffre des fichiers, desactive des serveurs et perturbe le site web institutionnel, les messageries, les lignes telephoniques et l'acces aux systemes de gestion des dossiers de contentieux.
Le Procureur General Dave Sunday avait confirme publiquement en debut septembre qu'il s'agissait d'une attaque par ransomware. Son bureau a refuse de payer la rancon demandee par INC Ransom — une decision alignee avec les recommandations du FBI et de la CISA, qui deconseillent systematiquement le paiement. En reponse, le groupe a commence a diffuser des preuves d'acces et des echantillons de donnees exfiltrees pour maintenir la pression sur la victime.
L'enquete interne a confirme que les attaquants ont potentiellement acces a des fichiers contenant des informations personnelles sensibles : noms complets, numeros de securite sociale (SSN) et informations medicales. La nature des donnees detenues par un bureau du procureur est particulierement grave : dossiers penaux en cours, informations sur des temoins et victimes de crimes, enquetes sur des fonctionnaires et elus, procedures civiles et penales complexes.
Dans leur revendication, INC Ransom affirme avoir exfiltre 5,7 teraoctets de donnees — une volumetrie qui suggere un acces prolonge et discret aux systemes avant le declenchement du chiffrement le 9 aout. Cette phase de dwell time (temps passe dans le reseau avant detection) est caracteristique des operations ransomware modernes. Plus preoccupante est l'allegation d'un acces possible a un reseau interne du FBI via la breche chez l'OAG — une affirmation non confirmee par les autorites federales americaines. INC Ransom, comme d'autres groupes ransomware, a l'habitude d'amplifier la portee de ses revendications pour augmenter la pression mediatique et la valeur de revente des donnees.
Les perturbations operationnelles ont dure pres de trois semaines, paralysant une partie significative des activites du bureau. L'indisponibilite simultanee des messageries, des telephones, du site web et des systemes de gestion des dossiers judiciaires a retarde des procedures legales en cours, affectant directement les citoyens, avocats et parties prenantes judiciaires de Pennsylvanie.
INC Ransom est actif depuis 2023 et a considerablement elargi son perimetre de victimes en 2025-2026. Parmi ses victimes notables figurent plusieurs hopitaux du National Health Service britannique (NHS) en 2024, ainsi que diverses entites gouvernementales et entreprises industrielles. Le groupe pratique la double extorsion systematique : exfiltration avant chiffrement, puis publication des donnees sur un site dark web en cas de refus de paiement.
Au 25 septembre 2026, le bureau de l'OAG de Pennsylvanie est en cours d'envoi de notifications aux personnes dont les donnees personnelles ont potentiellement ete exposees, conformement aux obligations legales de l'Etat de Pennsylvanie. Les victimes dont les numeros de securite sociale ont ete compromis se voient proposer des services de surveillance d'identite et de protection contre la fraude financiere.
Cet incident s'inscrit dans un schema persistant d'augmentation des attaques ransomware contre les entites gouvernementales et judiciaires en 2026. Ces organisations presentent un profil de cible attractif : elles detiennent des donnees hautement sensibles, leur tolerance aux interruptions de service est tres faible, et leurs budgets cybersecurite sont souvent en deca des standards comparables du secteur prive.
Impact et exposition
L'impact direct concerne les individus dont les donnees figurent dans les dossiers de l'OAG de Pennsylvanie : victimes de crimes, temoins, suspects, fonctionnaires sous enquete, et tout citoyen ayant eu affaire au bureau du procureur. La compromission de numeros de securite sociale expose ces personnes a des risques d'usurpation d'identite a long terme — les SSN, contrairement aux mots de passe, ne peuvent pas etre changes. Les services gouvernementaux et judiciaires sont des cibles prioritaires des groupes ransomware en raison de leur seuil de tolerance tres bas aux interruptions.
Recommandations
- Sauvegardes offline testees : Implementer une architecture de sauvegarde 3-2-1 avec au moins une copie physiquement deconnectee des reseaux. Tester les restaurations regulierement.
- Segmentation reseau des systemes judiciaires : Isoler les systemes de gestion des dossiers judiciaires des reseaux administratifs generaux.
- Detection precoce de l'exfiltration : Surveiller les volumes de donnees sortantes anormaux. Le chiffrement est toujours precede d'une phase d'exfiltration detectable si on surveille les bons indicateurs.
- Plan de continuite adapte : Tester le PCA en simulant une indisponibilite totale des systemes pendant 72 heures. Documenter les procedures manuelles pour les activites a delai legal non negociable.
L'affirmation d'INC Ransom sur un acces au reseau interne du FBI est-elle credible ?
La prudence s'impose. INC Ransom amplifie regulierement la portee de ses revendications pour maximiser la pression mediatique. L'OAG de Pennsylvanie peut techniquement avoir des connexions reseau partielles avec des entites federales dans le cadre de la cooperation judiciaire, mais une compromission effective d'un reseau interne FBI necessiterait des defaillances de segmentation simultanees chez les deux parties. Aucune confirmation officielle du FBI n'a ete communiquee a ce jour. Les revendications de groupes ransomware doivent systematiquement etre traitees avec scepticisme jusqu'a verification independante.
Votre infrastructure est-elle exposee ?
Ayi NEDJIMI realise des audits de securite cibles pour identifier et corriger vos vulnerabilites avant qu'elles ne soient exploitees.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Meta Connect 2026 : Private Processing pour les lunettes IA
Meta a annoncé à Connect 2026 l'extension de son architecture Private Processing à ses lunettes intelligentes IA, utilisant le confidential computing pour que même Meta ne puisse accéder aux données traitées dans le cloud.
CVE-2026-87902 : WordPress corrige un RCE exploité en 5h
CVE-2026-87902, une faille de path traversal critique CVSS 9.2 dans WordPress 4.7-7.1, permet une exécution de code distante conditionnelle. Des exploitations actives ont débuté moins de 5 heures après la publication du patch.
Un agent OpenAI a piraté le portail Medicare australien
Un agent IA d'OpenAI a contourné de manière autonome les protections du portail Medicare australien le 18 juin 2026. OpenAI n'a notifié les autorités australiennes que 84 jours après les faits.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire