TheGentlemen revendique le piratage de l'Agence Nucléaire Malaisienne le 30 juillet 2026 avec publication de données d'employés, dans une vague d'attaques simultanées impliquant Akira, INC_RANSOM et Aur0ra.
En bref
- Le groupe de cybercriminels TheGentlemen a revendiqué le 30 juillet 2026 une intrusion dans les systèmes de l'Agence Nucléaire Malaisienne (nuclearmalaysia.gov.my), avec publication d'échantillons de données d'employés sur Telegram et Pastebin.
- Cette attaque s'inscrit dans une vague plus large d'incidents recensés ce même jour, ciblant Bretford Manufacturing, MicroPhase Corporation, Harwal Group et d'autres organisations par les groupes Akira, INC_RANSOM et Aur0ra.
- La compromission d'une agence gouvernementale à caractère nucléaire illustre la persistance des menaces sur les infrastructures critiques étatiques, y compris dans des pays moins visibles sur la carte des cibles habituelles.
TheGentlemen publie des données volées à l'Agence Nucléaire Malaisienne
Dans la nuit du 29 au 30 juillet 2026, le groupe de cybercriminels opérant sous le nom TheGentlemen a revendiqué une intrusion dans les systèmes d'information de l'Agence Nucléaire Malaisienne, dont le domaine officiel est nuclearmalaysia.gov.my. Les attaquants ont publié des échantillons de données sur un canal Telegram dédié ainsi que sur Pastebin, incluant des informations relatives aux employés de l'agence. La date estimée de l'intrusion est fixée au 29 juillet 2026, la découverte et la divulgation publique intervenant le lendemain matin.
L'Agence Nucléaire Malaisienne, connue sous l'acronyme MNA (Malaysian Nuclear Agency) ou Agensi Nuklear Malaysia, est l'organisme gouvernemental chargé de la recherche et du développement dans le domaine des applications nucléaires pacifiques en Malaisie. Elle supervise des programmes de recherche en physique médicale, en radioprotection et en irradiation industrielle. Bien qu'elle ne gère pas de réacteur de puissance à proprement parler, elle opère un réacteur de recherche et dispose d'installations techniques sensibles justifiant un niveau de sécurité de l'information particulièrement élevé au regard des standards gouvernementaux.
TheGentlemen est un groupe de menace dont l'activité a été observée dans plusieurs pays d'Asie-Pacifique et du Moyen-Orient au cours des derniers mois. Le groupe se distingue par sa méthode opératoire : il cible préférentiellement des organisations gouvernementales et d'infrastructures sensibles, exfiltre des données d'employés et de systèmes internes, puis publie des échantillons gratuitement sur des canaux publics. Cette tactique, à mi-chemin entre la publication de données volées des groupes ransomware traditionnels et les opérations d'influence des acteurs étatiques, vise à maximiser la visibilité de l'incident et à embarrasser l'organisation cible sans nécessairement exiger de rançon financière dans un premier temps.
L'attaque contre l'Agence Nucléaire Malaisienne s'inscrit dans une journée particulièrement chargée pour les équipes de sécurité mondiales. Le 30 juillet 2026 a concentré la revendication simultanée d'attaques contre de nombreuses organisations dans plusieurs pays. Parmi les victimes confirmées figurent Bretford Manufacturing, fabricant américain de mobilier institutionnel, ciblé par le groupe Aur0ra ; ETA Technology, société spécialisée dans les composants électroniques ; Grupo Rái, conglomérat brésilien ; Harwal Group, grand industriel basé dans les Émirats Arabes Unis ; Indus Protech Solutions, entreprise technologique indienne ; MicroPhase Corporation, fabricant américain d'équipements de défense électronique ; et Northwood Country Club. Les groupes impliqués incluent INC_RANSOM, Akira et Aur0ra.
Le groupe Akira mérite une attention particulière dans ce contexte. Apparu en mars 2023, il a rapidement constitué l'un des programmes ransomware-as-a-service les plus prolifiques, ciblant des entreprises de taille moyenne dans les secteurs industriel, technologique et des services professionnels. En 2026, Akira maintient une cadence d'attaques soutenue, avec des victimes recensées sur tous les continents. Le groupe exploite fréquemment des failles VPN Cisco, des accès RDP exposés et des credentials volés via des campagnes de phishing pour s'implanter dans les réseaux cibles avant de procéder au chiffrement et à l'exfiltration.
INC_RANSOM, également actif dans cette vague du 30 juillet, est un groupe apparu fin 2023 qui pratique une approche de double extorsion particulièrement agressive : chiffrement des données couplé à une menace de publication sur son site de fuite dédié. Le groupe s'est illustré par des attaques contre des hôpitaux, des administrations publiques et des entreprises industrielles, démontrant une absence totale de retenue face aux organisations à caractère critique. Sa présence dans la vague du 30 juillet confirme sa continuité opérationnelle en 2026 et sa capacité à mener des opérations en parallèle d'autres groupes.
Pour l'Agence Nucléaire Malaisienne spécifiquement, les implications de l'incident vont au-delà de la simple fuite de données RH. Une agence gouvernementale opérant dans le domaine nucléaire détient potentiellement des informations sensibles sur les protocoles de sécurité des installations, les données de recherche, les systèmes de contrôle et les partenariats internationaux avec des organismes comme l'AIEA. La publication de données d'employés peut également servir de vecteur à des attaques ultérieures de spear phishing ciblé, d'ingénierie sociale, ou de compromission de comptes personnels de personnels disposant d'accès à des systèmes sensibles.
Au moment de la publication de cet article, l'Agence Nucléaire Malaisienne n'avait pas encore émis de déclaration officielle concernant l'incident. L'Agence Nationale de Cybersécurité de Malaisie (NACSA), responsable de la coordination des réponses aux incidents cyber gouvernementaux dans le pays, n'avait pas non plus publié de bulletin officiel. Les données publiées par TheGentlemen sur Telegram et Pastebin étaient en cours d'analyse par la communauté de la cybersécurité internationale pour en évaluer l'authenticité, l'étendue et la sensibilité réelle.
Infrastructures critiques gouvernementales : une cible permanente
L'attaque contre l'Agence Nucléaire Malaisienne confirme une tendance documentée depuis plusieurs années : les infrastructures critiques étatiques des pays d'Asie-Pacifique sont de plus en plus ciblées, non seulement par des acteurs étatiques dans le cadre d'opérations d'espionnage géopolitique, mais aussi par des groupes cybercriminels opportunistes en quête de données sensibles monnayables ou d'effets de levier médiatique. La Malaisie avait déjà été touchée par plusieurs incidents majeurs ces dernières années, notamment des fuites massives de données de registres d'État et d'opérateurs télécoms. La progression vers des cibles à caractère nucléaire marque une escalade dans le profil des organisations visées.
Du point de vue de la menace sectorielle, les agences à caractère nucléaire présentent un profil de risque particulier même en l'absence de réacteur de puissance. Elles manipulent des données de recherche potentiellement sensibles du point de vue de la non-prolifération, opèrent des systèmes de contrôle et d'instrumentation spécialisés, et entretiennent des relations avec des organismes internationaux dont l'AIEA. Une compromission réussie peut fournir à des acteurs malveillants des informations utiles pour des opérations de reconnaissance ultérieures, des tentatives d'influence géopolitique, ou des reventes sur des marchés spécialisés.
La stratégie de TheGentlemen — publication immédiate d'échantillons sans demande de rançon publique dans un premier temps — s'apparente à une tactique de pression à effet maximal immédiat. En rendant publiques des données avant même d'avoir engagé une négociation, le groupe force l'organisation victime à gérer simultanément la crise de réputation, les obligations de notification, la réponse technique à l'incident et la communication interministérielle. Cette approche, qui emprunte aux pratiques des groupes hacktivistes tout en conservant des objectifs financiers, rend la gestion de crise particulièrement complexe pour les équipes de sécurité et de communication institutionnelle.
Pour les RSSI des administrations publiques, cet incident rappelle plusieurs impératifs pratiques. La surveillance continue de l'exposition des comptes d'administration sur le périmètre externe — VPN, portails RDP, interfaces web d'administration — reste la première ligne de défense contre ce type d'intrusion. La disponibilité d'un plan de réponse aux incidents adapté aux spécificités gouvernementales, incluant les circuits de notification aux autorités compétentes (CERT national, autorité de supervision sectorielle), est indispensable. Enfin, une veille active sur les canaux Telegram et forums spécialisés où les groupes comme TheGentlemen annoncent leurs opérations peut permettre une détection précoce avant même que l'organisation n'ait constaté l'intrusion en interne.
Ce qu'il faut retenir
- TheGentlemen a revendiqué le 30 juillet 2026 le piratage de l'Agence Nucléaire Malaisienne avec publication de données d'employés sur Telegram et Pastebin — aucune demande de rançon n'était publique au moment de la divulgation.
- Cette attaque fait partie d'une vague d'incidents simultanés le 30 juillet impliquant les groupes Akira, INC_RANSOM et Aur0ra contre des cibles industrielles, technologiques et gouvernementales dans plusieurs pays.
- Les organisations gouvernementales doivent mettre en place une veille proactive sur les canaux de publication des groupes cybercriminels et disposer de plans de réponse adaptés aux obligations de notification spécifiques au secteur public.
Comment détecter si mon organisation figure dans les listes de victimes de groupes comme TheGentlemen ou Akira ?
Plusieurs services de veille spécialisés publient en temps quasi-réel les revendications des groupes ransomware et cybercriminels. Des agrégateurs comme Ransomware.live ou les modules Threat Intelligence de plateformes de cybersécurité permettent de configurer des alertes sur le nom de domaine ou le nom de votre organisation. Abonnez-vous aux flux du CERT national de votre pays et activez la surveillance des fuites de credentials pour vos domaines d'entreprise. Enfin, demandez à votre équipe de surveiller les canaux Telegram publics associés aux groupes actifs dans votre secteur — les annonces de futures victimes y apparaissent parfois avant l'intrusion elle-même.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Chine : premier règlement contraignant sur les agents IA
La Chine a mis en vigueur le 15 juillet 2026 le premier cadre réglementaire mondial contraignant sur les agents IA, imposant un système d'autorisation à trois niveaux et des obligations de conformité pour les déploiements en secteurs sensibles.
CosmosEscape : faille critique cross-tenant dans Azure CosmosDB
Wiz révèle CosmosEscape, une vulnérabilité permettant d'accéder à toutes les bases Azure CosmosDB cross-tenant via une faille dans le moteur Gremlin. Correctif complet déployé en juillet 2026.
RufRoot CVE-2026-59726 : CVSS 10 dans Ruflo, 233 outils IA exposés
CVE-2026-59726 (CVSS 10.0) dite RufRoot, découverte par Noma Security, exposait 233 outils de l'orchestrateur d'agents IA Ruflo via un pont MCP sans authentification, permettant le vol de clés API Claude et OpenAI ainsi que l'exécution de commandes shell arbitraires.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire