Spoiler : ce nâest pas UBS qui sâest fait hacker. Câest « juste » son prestataire (encore…). Et pourtant, ce sont les donnĂ©es UBS qui sont dans la nature.
â Encore une belle leçon de cyberdĂ©pendance.
Bienvenue dans le merveilleux monde des attaques supply chain, oĂč ce ne sont pas les banques qui se font attaquer directement, mais leurs partenaires… Et oĂč, par effet domino, ce sont quand mĂȘme les donnĂ©es dâune des plus grandes banques europĂ©ennes qui finissent sur le dark web.
Et souvent, on retrouve la mĂȘme situation. Je ne peux mĂȘme plus vous donner de rĂ©fĂ©rences, il y en a trop, chercher sur le site « Supply chain » ! (Allez je suis sympa y a juste Ă cliquer)
Le 12 juin 2025, le prestataire suisse Chain IQ, qui fournit des services dâapprovisionnement Ă des grands comptes, a Ă©tĂ© la cible dâune attaque par ransomware menĂ©e par le groupe World Leaks (ex-Hunters International, le marketing du mal ne dort jamais).
đ§š Dommages collatĂ©raux : UBS, Swisscom, PictetâŠ
Parmi les 20 entreprises impactées, on trouve :
- UBS, dont les donnĂ©es internes de plus de 130âŻ000 collaborateurs ont Ă©tĂ© volĂ©es.
- Des entreprises suisses emblématiques : Pictet, Manor, Swisscom, KPMG, etc.
- Et sans doute bien dâautres qui ne se sont pas (encore) manifestĂ©es.
Le butin : 910 Go de donnĂ©es â dont 1,9 million de fichiers contenant noms, e-mails professionnels, numĂ©ros de tĂ©lĂ©phone (mĂȘme celui du CEO dâUBS), adresses, lieux de travail, etc.
Aucune donnée client ?
UBS le jure. Nous voulons bien les croire. Mais rappelons que ce genre de discours prĂ©cĂšde souvent une âmise Ă jourâ un mois plus tard…
đŠ La faille ? Pas UBS. Juste leur prestataire.
Câest lĂ tout le sel de cette affaire.
Chain IQ a Ă©tĂ© compromis. Lâattaque sâest dĂ©roulĂ©e en moins de 9 heures, affirme fiĂšrement lâentreprise.
Bravo. Sauf que les donnĂ©es sont quand mĂȘme parties.
Et câest lĂ quâon se rend compte dâun truc tout bĂȘte : on peut ĂȘtre bĂ©ton en cybersĂ©curitĂ© interne⊠et tomber Ă cause dâun seul partenaire nĂ©gligent.
Câest comme si vous sĂ©curisiez votre coffre-fort Ă triple serrure… mais que le double de la clĂ© Ă©tait rangĂ© sous le paillasson du voisin.
đ Le groupe World Leaks : les pros du leak-or-else
World Leaks, anciennement connu sous le doux nom de Hunters International, fait partie de ces groupes de ransomware qui ont remplacé les cryptolockers par la menace de divulgation.
Leur mode opératoire est simple :
- Pénétration discrÚte dans les systÚmes.
- Exfiltration massive de données.
- Publication partielle sur le dark web.
- Extorsion : âPayez, ou on balance tout.â
Et ils ont bien appliquĂ© la mĂ©thode. Le leak est dĂ©sormais disponible sur leur site Tor, dans un joli rĂ©pertoire tout prĂȘt pour ĂȘtre explorĂ© par les attaquants, les concurrents… ou nâimporte quel script kiddie curieux.
đ§± Pourquoi câest ultra prĂ©occupant
Parce que ce nâest pas juste une entreprise compromise. Câest une porte dâentrĂ©e vers tout un Ă©cosystĂšme. Un prestataire technique, câest :
- Des droits dâaccĂšs indirects
- Des copies de données
- Des systÚmes interconnectés
Donc oui, mĂȘme si UBS nâa pas Ă©tĂ© directement attaquĂ©e, elle est tout aussi exposĂ©e.
Et le pire ? Ce nâest pas une faille dans un firewall ou un zero-day obscur.
Non. Câest un bon vieux prestataire… nĂ©gligĂ©. Mal Ă©valuĂ©. Trop intĂ©grĂ©.
đ Ă qui la faute ?
- à UBS, pour avoir laissé un prestataire accéder à tant de données sans supervision renforcée ?
- à Chain IQ, pour ne pas avoir su sécuriser ses propres systÚmes ?
- Ă personne ? Ou Ă tout le monde, justement ?
Dans les faits, aucune gouvernance des risques fournisseurs nâest infaillible, mais beaucoup sont inexistantes ou… cosmĂ©tiques.
đĄïž Que faire (avant que ce soit votre tour) ?
- Cartographiez vos prestataires ITÂ : qui a accĂšs Ă quoi ?
- Demandez des preuves de sécurité, pas juste un ISO 27001 plastifié.
- Mettez en place un cloisonnement fort : pas dâaccĂšs global aux fichiers RH ou internes.
- Testez vos fournisseurs : audits, pentests externes, simulation dâincidents.
- Anticipez la crise : prĂ©parez les messages, les processus de coupure dâaccĂšs, les hotlines, les revocations de jetons/API.
- Négociez des clauses cybersécurité dans tous vos contrats.
đ Et maintenant ?
Les donnĂ©es internes dâUBS sont dans la nature. Dâautres banques pourraient suivre. LâautoritĂ© suisse des marchĂ©s (FINMA) et la BCE sâen inquiĂštent. On va encore parler de rĂ©silience, de SOC, de NIS2⊠Et pourtant, tout est parti dâun prestataire quâon nâa pas assez challengĂ©.
đ§ En conclusion
Ce nâest plus « vous ĂȘtes ce que vous installez ».
Câest « vous ĂȘtes ce que vos fournisseurs laissent fuir ».
Tant quâon ne sĂ©curisera pas toute la chaĂźne, du contrat Ă lâAPI en passant par les fichiers Excel partagĂ©s âjuste pour 48hâ, ces attaques continueront.
Et le jour oĂč vos donnĂ©es RH fuient parce que votre prestataire imprime encore sur une imprimante WiFi en WEP⊠vous regretterez de ne pas avoir lu cet article.
