Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.
today25/09/2026
Gouvernance Sid Ahmed Djellali
Cybersécurité Sid Ahmed Djellali today24/09/2026
Le 15 septembre, l’AFPA a fait l’objet d’une seconde revendication de fuite de données. Au total, près de deux millions de dossiers sont revendiqués à l’issue de deux attaques distinctes. Le même jour, CarteDePeche.fr était de nouveau visé, avec la publication de fichiers couvrant des données de 2012 à 2026. En août, la Fédération française de handball annonçait un deuxième accès non autorisé à son logiciel de licences en huit mois.
On parle volontiers de malchance, ou d’acharnement. Dans la plupart des cas que nous voyons en investigation, l’explication est plus prosaïque : la première attaque n’avait pas été réellement refermée.
Lorsqu’une organisation est compromise une deuxième fois à quelques semaines ou quelques mois d’intervalle, plusieurs cas de figure se présentent, et ils ne se valent pas.
Le plus fréquent : le même attaquant revient par un accès qu’il avait conservé. Un compte créé discrètement lors de la première intrusion, un jeton d’accès toujours valide, une clé d’API récupérée et jamais révoquée. Du point de vue de l’organisation, c’est une nouvelle attaque. Du point de vue de l’attaquant, c’est la même, avec une pause.
Autre situation : un autre acteur passe par la même porte. Les accès obtenus se revendent et se partagent sur les forums, et une faille qui a fonctionné une fois est testée par d’autres. Si le point d’entrée initial n’a jamais été identifié, il est probablement toujours ouvert.
Reste l’intrusion réellement indépendante, la seule qui ressemble à de la malchance. C’est la moins courante.
C’est l’écart le plus répandu, et il se comprend. Tant que les systèmes sont à l’arrêt, toute l’organisation est mobilisée. Dès qu’ils redémarrent, la pression retombe, l’activité reprend ses droits, et l’incident est considéré comme clos dans les esprits, souvent avant de l’être dans les faits.
Or remettre en service consiste à restaurer ce qui a été abîmé. Refermer consiste à s’assurer que l’attaquant n’a plus aucun moyen de revenir. Les deux ne se confondent pas, et le second demande un travail que personne n’a envie de faire une fois l’urgence passée.
Changer les mots de passe des comptes dont on sait qu’ils ont été utilisés ne suffit pas. Il faut partir du principe que tous les secrets accessibles depuis les systèmes touchés sont compromis : comptes d’administration, comptes de service, clés d’API, identifiants des prestataires, secrets stockés dans les outils d’intégration continue. Et révoquer les sessions et jetons en cours, qui survivent à un changement de mot de passe.
Une compromission rendue publique a un effet secondaire rarement anticipé : elle signale l’organisation comme une cible accessible. La revendication circule, les échantillons de données aussi, et d’autres acteurs viennent regarder si la porte est toujours entrouverte.
C’est l’une des raisons pour lesquelles la surveillance devrait être renforcée après un incident, et non relâchée. Dans les mois qui suivent une intrusion publique, les tentatives de connexion, les campagnes d’hameçonnage ciblant les salariés et les tests sur les services exposés augmentent. C’est exactement le moment où beaucoup d’équipes, épuisées par la crise, reviennent à un niveau de vigilance ordinaire.
La réponse tient moins à une date qu’à des conditions vérifiées.
Le point d’entrée a été identifié et fermé — pas supposé, établi, journaux à l’appui. Une recherche de persistance a été menée sur les systèmes touchés : comptes créés, tâches planifiées, outils d’accès à distance installés, règles de transfert de messagerie. L’ensemble des secrets a été renouvelé, y compris ceux dont on pense qu’ils n’ont pas servi. La surveillance a été maintenue à un niveau renforcé pendant plusieurs mois, avec une attention particulière aux accès distants et aux comptes à privilèges. Et un retour d’expérience a été écrit, avec des actions datées et un responsable pour chacune.
Si l’une de ces conditions manque, l’incident n’est pas clos. Il est en pause.
L’objection revient systématiquement : l’investigation approfondie coûte cher, et les systèmes fonctionnent à nouveau. Pourquoi payer pour comprendre ce qui s’est passé ?
Parce que sans elle, personne ne peut affirmer que l’accès est fermé. On restaure, on corrige ce qu’on voit, et on espère. Les organisations touchées deux fois ont très souvent fait ce pari, et le second incident leur coûte plus cher que le premier — l’investigation qu’elles avaient évitée s’y ajoute, avec en prime une crédibilité entamée auprès des clients, des partenaires et du régulateur.
Une première attaque peut arriver à tout le monde. Une seconde par le même chemin est beaucoup plus difficile à expliquer.
Written by: Sid Ahmed Djellali
Cybersécurité ricky-span
Microsoft a publié 398 correctifs le 11 août. Une seule vulnérabilité est exploitée, et elle n’est pas classée critique. Pourquoi le CVSS ne suffit pas.
Cybersécurité Sid Ahmed Djellali
Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.

1-3 Rue d’Enghien
75010, Paris
France
Recevez les actualités du site Cyberdian.
Depuis 2017 @Cyberdian Tous les droits réservés.