ShinyHunters revendique le vol de 21 millions de records Salesforce et 147 Go de données internes chez Questel SAS, leader français de la propriété intellectuelle. L'attaque s'inscrit dans une campagne ciblant plus de 1 000 organisations via des failles de configuration Salesforce.
En bref
- ShinyHunters revendique le vol de 21 millions de records Salesforce et 147 Go de données internes chez Questel SAS, leader français de la propriété intellectuelle
- Données PII exposées et potentiellement des informations sur des brevets et projets de R&D non encore publiés
- Partie d'une campagne ShinyHunters ciblant plus de 1 000 organisations via des failles de configuration Salesforce — 1,5 milliard de records revendiqués
Les faits
Le 2 août 2026, le groupe de cybercriminels ShinyHunters a publié sur son site de fuite une revendication d'attaque visant Questel SAS, société française spécialisée dans la gestion de la propriété intellectuelle (IP), les services de brevet, les solutions de marques et l'intelligence technologique. Le groupe affirme avoir exfiltré plus de 21 millions de records Salesforce contenant des données personnelles (PII) ainsi que 147 Go de données internes d'entreprise. ShinyHunters avait posé un ultimatum à Questel pour entamer des négociations avant le 4 août 2026, sous peine de publication publique et de "problèmes numériques supplémentaires".
Questel SAS est un acteur de premier plan dans l'écosystème mondial de la propriété intellectuelle. La société parisienne fournit des services de recherche de brevets, de surveillance des marques, d'analyses technologiques et de gestion des portefeuilles IP à des entreprises, cabinets d'avocats et institutions académiques dans plus de 30 pays. Sa base de données clients regroupe des industriels, des innovateurs, des cabinets de conseil en PI et des entreprises pharmaceutiques, agro-alimentaires, technologiques et du secteur défense — tous ayant des intérêts particulièrement sensibles en matière de propriété intellectuelle.
La nature des données potentiellement volées est particulièrement préoccupante dans ce contexte. Les 21 millions de records Salesforce d'un prestataire PI peuvent contenir des informations sur des dépôts de brevets, des portefeuilles de marques, des projets de R&D non encore déposés, des correspondances entre inventeurs et mandataires, ainsi que des données d'identification de contacts clients mondiaux. Ce type de données représente une valeur stratégique considérable pour des concurrents, des États-nations ou des acteurs de l'espionnage industriel, indépendamment de la valeur marchande directe des informations personnelles.
L'ESIX (External Severity Impact Score) évalué par Hackmanac pour cet incident est de 7,40/10, reflétant la combinaison du volume de données, de la sensibilité des informations et de la réputation du groupe d'attaquants. Aucune déclaration publique n'avait été émise par Questel SAS au moment des premières publications par DarkWebInformer et breachnews.com le 2 août 2026.
Cette attaque s'inscrit dans une campagne beaucoup plus large menée par ShinyHunters. Selon les analyses publiées par ReliaQuest et State of Surveillance, le groupe aurait revendiqué plus de 1,5 milliard de records Salesforce volés dans une campagne ciblant plus de 1 000 organisations. La même semaine, ShinyHunters a également revendiqué des attaques contre Alcon (fabricant de dispositifs médicaux ophtalmologiques) et Lumenis (société israélienne de technologies médicales laser), élargissant encore le spectre de la campagne.
Le modus operandi de ShinyHunters dans cette campagne exploite des failles de configuration dans les instances Salesforce de ses cibles. Les vecteurs les plus fréquemment observés incluent : des instances Experience Cloud exposées sans authentification, des profils utilisateurs avec des permissions insuffisamment restreintes, des API REST accessibles sans contrôle d'accès strict, et des intégrations tierces bénéficiant de droits excessifs. Ces vulnérabilités ne sont pas des CVE — elles résultent de choix de configuration effectués lors du déploiement et rarement audités ensuite.
La collaboration supposée entre ShinyHunters et certains membres de Scattered Spider, documentée par ReliaQuest, explique partiellement la sophistication des opérations de reconnaissance initiale. Scattered Spider est connu pour ses techniques d'ingénierie sociale avancées permettant d'obtenir des accès SSO ou des tokens Salesforce légitimes, utilisés ensuite par ShinyHunters pour l'exfiltration à grande échelle.
ShinyHunters est actif depuis au moins 2020 et est à l'origine de fuites majeures touchant Tokopedia (91 millions d'utilisateurs), Wattpad, HomeChef, et des campagnes massives contre des clients Snowflake en 2024. La montée en puissance des attaques SaaS constitue l'évolution naturelle d'un groupe qui a fait de l'exploitation des plateformes cloud une spécialité industrialisée.
Pour les organisations clientes de Questel SAS, l'exposition directe dépend de la nature des données échangées avec le prestataire. Les entreprises ayant confié la gestion de leurs portefeuilles brevets ou marques à Questel doivent évaluer le risque de divulgation d'informations sur des innovations non encore rendues publiques — particulièrement critique pour les secteurs pharmaceutique, biotechnologique, technologique et défense.
Impact et exposition
L'exposition directe concerne les clients de Questel SAS ayant des données dans ses systèmes Salesforce : cabinets de propriété intellectuelle, entreprises innovantes, industriels avec des brevets actifs, cabinets d'avocats spécialisés. Si les 21 millions de records sont publiés, les données PII de contacts professionnels mondiaux seront disponibles pour des campagnes de phishing ciblé et d'ingénierie sociale. La dimension PI des données augmente le risque d'espionnage industriel si des informations non publiées sur des brevets ou technologies sont incluses. Les entités soumises au RGPD ont des obligations de notification à évaluer.
Recommandations
- Vérification préstataire — Contacter Questel SAS pour évaluer l'étendue des données potentiellement exposées vous concernant
- Audit Salesforce interne — Auditer la configuration de vos propres instances Salesforce : profils utilisateurs, permissions API, Experience Cloud, intégrations tierces
- Vigilance phishing ciblé — Alerter vos équipes sur un risque accru de phishing utilisant des informations professionnelles précises issues de la fuite
- Surveillance dark web — Mettre en place une surveillance des publications ShinyHunters concernant votre secteur (PI, pharmaceutique, technologique)
- Évaluation RGPD — Si des données personnelles de vos collaborateurs ou contacts sont exposées, évaluer avec votre DPO l'obligation de notification CNIL dans les 72h (articles 33 et 34 du RGPD)
Questel est notre prestataire PI — avons-nous des obligations RGPD à respecter ?
En tant que sous-traitant au sens du RGPD, Questel SAS a l'obligation de vous notifier sans délai si une violation de données personnelles vous concerne (articles 28 et 33 du RGPD). Dans l'attente de cette notification, documentez les catégories de données confiées à Questel. Si cela inclut des données personnelles de vos employés, clients ou contacts, évaluez avec votre DPO si une notification à la CNIL sous 72h est requise de votre côté en qualité de responsable de traitement.
Votre exposition aux risques tiers est-elle évaluée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Clop exploite CVE-2026-12569 dans PTC Windchill : l'industrie sous feu
Clop ransomware exploite CVE-2026-12569 (CVSS 9.3), une RCE non authentifiée dans PTC Windchill et FlexPLM, pour voler des données industrielles. Nouvelles revendications le 5 août 2026 dans les secteurs manufacturier, automobile et aérospatial.
CVE-2026-18577 : N-able N-central contourne son correctif — CISA KEV exploité activement
CVE-2026-18577 est un bypass du patch CVE-2026-18556 dans N-able N-central (CVSS 8.2), exploité activement depuis le 1er août 2026. Les attaquants pivotent vers les endpoints clients via Take Control et installent Cloudflare Tunnel comme backdoor persistant.
Pass-TA-Key : malware vole vos passkeys Google sans alerte
Unit 42 de Palo Alto Networks dévoile Pass-TA-Key, trois techniques permettant à un malware Windows de détourner les passkeys Google synchronisées dans Chrome. La clé maître de 32 octets transite en clair dans la mémoire du processus et ne peut pas être révoquée.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire