Attaqué une deuxième fois : la récidive n’a rien d’une malchance

Cybersécurité Sid Ahmed Djellali today24/09/2026

Background
share close

Le 15 septembre, l’AFPA a fait l’objet d’une seconde revendication de fuite de données. Au total, près de deux millions de dossiers sont revendiqués à l’issue de deux attaques distinctes. Le même jour, CarteDePeche.fr était de nouveau visé, avec la publication de fichiers couvrant des données de 2012 à 2026. En août, la Fédération française de handball annonçait un deuxième accès non autorisé à son logiciel de licences en huit mois.

On parle volontiers de malchance, ou d’acharnement. Dans la plupart des cas que nous voyons en investigation, l’explication est plus prosaïque : la première attaque n’avait pas été réellement refermée.

Entre deux attaques, ce qui a été refermé et ce qui ne l’a pas étéSchéma type observé en investigation après une seconde compromission.1re intrusionRemise en service« Incident clos »quelques semaines à quelques mois2e intrusionFait en généralLaissé ouvert, le plus souventRestauration des systèmes chiffrésChangement des mots de passedes comptes identifiésCorrectif sur la faille connueCommunication, plainte,notification CNILCompte ou jeton créé par l’attaquantClés d’API, comptes de service,accès des prestatairesPoint d’entrée jamais établiSurveillance revenue à la normaledès la reprise d’activitéRemettre en service n’est pas refermer. La seconde intrusion passe presque toujours par la colonne de droite.Sources : ANSSI, guides « Cyberattaques et remédiation » ; recensements publics d’incidents, août-septembre 2026.

Une seconde attaque est rarement une attaque nouvelle

Lorsqu’une organisation est compromise une deuxième fois à quelques semaines ou quelques mois d’intervalle, plusieurs cas de figure se présentent, et ils ne se valent pas.

Le plus fréquent : le même attaquant revient par un accès qu’il avait conservé. Un compte créé discrètement lors de la première intrusion, un jeton d’accès toujours valide, une clé d’API récupérée et jamais révoquée. Du point de vue de l’organisation, c’est une nouvelle attaque. Du point de vue de l’attaquant, c’est la même, avec une pause.

Autre situation : un autre acteur passe par la même porte. Les accès obtenus se revendent et se partagent sur les forums, et une faille qui a fonctionné une fois est testée par d’autres. Si le point d’entrée initial n’a jamais été identifié, il est probablement toujours ouvert.

Reste l’intrusion réellement indépendante, la seule qui ressemble à de la malchance. C’est la moins courante.

La remise en service n’est pas la fin de l’incident

C’est l’écart le plus répandu, et il se comprend. Tant que les systèmes sont à l’arrêt, toute l’organisation est mobilisée. Dès qu’ils redémarrent, la pression retombe, l’activité reprend ses droits, et l’incident est considéré comme clos dans les esprits, souvent avant de l’être dans les faits.

Or remettre en service consiste à restaurer ce qui a été abîmé. Refermer consiste à s’assurer que l’attaquant n’a plus aucun moyen de revenir. Les deux ne se confondent pas, et le second demande un travail que personne n’a envie de faire une fois l’urgence passée.

Changer les mots de passe des comptes dont on sait qu’ils ont été utilisés ne suffit pas. Il faut partir du principe que tous les secrets accessibles depuis les systèmes touchés sont compromis : comptes d’administration, comptes de service, clés d’API, identifiants des prestataires, secrets stockés dans les outils d’intégration continue. Et révoquer les sessions et jetons en cours, qui survivent à un changement de mot de passe.

Être dans l’actualité attire du monde

Une compromission rendue publique a un effet secondaire rarement anticipé : elle signale l’organisation comme une cible accessible. La revendication circule, les échantillons de données aussi, et d’autres acteurs viennent regarder si la porte est toujours entrouverte.

C’est l’une des raisons pour lesquelles la surveillance devrait être renforcée après un incident, et non relâchée. Dans les mois qui suivent une intrusion publique, les tentatives de connexion, les campagnes d’hameçonnage ciblant les salariés et les tests sur les services exposés augmentent. C’est exactement le moment où beaucoup d’équipes, épuisées par la crise, reviennent à un niveau de vigilance ordinaire.

Quand peut-on vraiment clore un incident

La réponse tient moins à une date qu’à des conditions vérifiées.

Le point d’entrée a été identifié et fermé — pas supposé, établi, journaux à l’appui. Une recherche de persistance a été menée sur les systèmes touchés : comptes créés, tâches planifiées, outils d’accès à distance installés, règles de transfert de messagerie. L’ensemble des secrets a été renouvelé, y compris ceux dont on pense qu’ils n’ont pas servi. La surveillance a été maintenue à un niveau renforcé pendant plusieurs mois, avec une attention particulière aux accès distants et aux comptes à privilèges. Et un retour d’expérience a été écrit, avec des actions datées et un responsable pour chacune.

Si l’une de ces conditions manque, l’incident n’est pas clos. Il est en pause.

Le coût de l’investigation

L’objection revient systématiquement : l’investigation approfondie coûte cher, et les systèmes fonctionnent à nouveau. Pourquoi payer pour comprendre ce qui s’est passé ?

Parce que sans elle, personne ne peut affirmer que l’accès est fermé. On restaure, on corrige ce qu’on voit, et on espère. Les organisations touchées deux fois ont très souvent fait ce pari, et le second incident leur coûte plus cher que le premier — l’investigation qu’elles avaient évitée s’y ajoute, avec en prime une crédibilité entamée auprès des clients, des partenaires et du régulateur.

Une première attaque peut arriver à tout le monde. Une seconde par le même chemin est beaucoup plus difficile à expliquer.

Sources

  • Recensements publics d’incidents, août-septembre 2026 (AFPA, CarteDePeche.fr) — revendications non toutes confirmées par les organisations concernées
  • FFHandball — communications de décembre 2025 et d’août 2026 relatives aux accès non autorisés à Gest’Hand
  • ANSSI — guides « Cyberattaques et remédiation »

Written by: Sid Ahmed Djellali

Rate it
About the author

Sid Ahmed Djellali

Founder and Managing Director of Cyberdian


Previous post

CYBERDIAN ACADEMY

Nos formations sont disponibles en ligne, en présentiel ou en entreprise sur demande, sans limite de participants.

Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.



SIÈGE SOCIAL

CYBERDIAN Groupe

1-3 Rue d’Enghien
75010, Paris
France


Newsletter

Recevez les actualités du site Cyberdian.