Des hackers liés à un État compromettent l’opérateur télécom majeur Ribbon Communications

Des hackers liés à un État ont compromis Ribbon Communications, exposant des données et soulignant l’intensification des cybermenaces visant les infrastructures critiques.

Écrit par
Ken Underhill
Ken Underhill
Nov 3, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Ribbon Communications, l’un des principaux fournisseurs de solutions télécoms et de réseaux cloud, a révélé que des hackers liés à un État s’étaient introduits dans son réseau informatique dès décembre 2024, soulignant l’intensification de la menace que représentent les cyberattaques commanditées par des États contre les infrastructures mondiales de communication.

L’incident pourrait avoir exposé des fichiers appartenant à plusieurs clients et touché au moins trois clients de moindre taille, selon la déclaration de l’entreprise auprès de la SEC.

Une cible de choix pour l’espionnage

Ribbon Communications fournit des solutions essentielles de mise en réseau et de communications cloud aux opérateurs télécoms et aux organismes gouvernementaux du monde entier. 

Parmi ses clients figurent le département de la Défense des États-Unis, Verizon, CenturyLink, BT, Deutsche Telekom, Softbank, TalkTalk et plusieurs institutions publiques, dont la ville de Los Angeles et l’University of Texas at Austin.

Compte tenu de l’étendue de sa clientèle et de son rôle dans le soutien aux infrastructures critiques de communication, l’entreprise constitue une cible attrayante pour les groupes de cyberespionnage cherchant à intercepter des données sensibles ou à perturber les réseaux de communication.

De l’intrusion à l’enquête

Selon la déclaration auprès de la SEC, Ribbon a pris connaissance de l’intrusion au début de septembre 2025, lorsqu’elle a découvert que des acteurs non autorisés — apparemment liés à un État — avaient accédé à ses systèmes informatiques internes. 

L’enquête a ensuite révélé des éléments laissant penser que la compromission initiale pourrait avoir eu lieu neuf mois plus tôt, en décembre 2024.

« Début septembre 2025, la Société a pris connaissance du fait que des personnes non autorisées, apparemment liées à un acteur étatique, avaient accédé au réseau informatique de la Société », a déclaré Ribbon dans sa déclaration.

Elle a ajouté : « Bien que l’enquête soit toujours en cours, la Société estime être parvenue à mettre fin à l’accès non autorisé de l’auteur de la menace. »

Bien que les enquêteurs n’aient pas encore découvert d’éléments prouvant le vol de données importantes, Ribbon a confirmé que des fichiers appartenant à plusieurs clients avaient été consultés. 

Advertisement

Les données concernées se trouvaient sur deux ordinateurs portables situés en dehors du réseau central de l’entreprise — ce qui laisse penser que les attaquants ont pu exploiter des terminaux moins sécurisés pour s’introduire dans le réseau.

Ribbon a fait appel à des experts tiers en cybersécurité et aux autorités fédérales chargées de l’application de la loi pour contribuer à l’enquête technique en cours. 

À ce jour, l’entreprise ne fait état d’aucun élément attestant une compromission de ses systèmes centraux ou un vol de données à grande échelle. 

L’entreprise a toutefois reconnu s’attendre à devoir engager des coûts supplémentaires liés à la réponse à l’incident et au renforcement du réseau au quatrième trimestre 2025.

Malgré ces coûts, Ribbon a déclaré que l’incidence financière ne devrait pas être significative, ce qui souligne ses efforts pour contenir et atténuer la compromission dès sa découverte.

Des airs de Salt Typhoon

Bien qu’aucun groupe n’ait été officiellement identifié, l’attaque semble similaire aux précédentes campagnes d’espionnage visant les télécoms et attribuées au groupe de hackers Salt Typhoon. 

Ces opérations étaient connues pour exploiter des fournisseurs de services de confiance et les relations au sein de la chaîne d’approvisionnement afin d’accéder indirectement à des réseaux de communication sensibles.

Si elle était confirmée, l’affaire Ribbon constituerait un nouvel exemple d’une série de campagnes commanditées par des États visant à compromettre des acteurs clés des télécoms et des infrastructures. 

Ces intrusions mettent en danger non seulement les données des entreprises, mais aussi la sécurité nationale, compte tenu du caractère critique des réseaux de communication gérés par ces fournisseurs.

Cette compromission constitue un nouvel avertissement quant aux risques systémiques auxquels sont exposées les entreprises intégrées à la chaîne mondiale d’approvisionnement des télécommunications. 

Advertisement

Les attaquants qui ciblent des fournisseurs, des prestataires de services et des partenaires de l’infrastructure peuvent exploiter des relations de confiance pour se déplacer latéralement vers des réseaux à plus forte valeur.

Construire des défenses en profondeur

Se protéger contre les acteurs commandités par des États exige une approche de sécurité en profondeur comprenant les mesures suivantes :

  • Surveillance comportementale continue et détection des anomalies sur les terminaux et les réseaux.
  • Gestion des accès à privilèges et application du principe du moindre privilège aux systèmes internes et aux connexions de tiers.
  • Valider les certificats de signature de code et surveiller les identifiants révoqués ou suspects.
  • Réaliser des évaluations des risques liés à la chaîne d’approvisionnement et mettre en place de solides programmes de supervision des fournisseurs.
  • Investir dans le renseignement sur les menaces afin d’identifier les tactiques et les indicateurs de compromission (IoC) émergents des APT.

À mesure que les attaques commanditées par des États gagnent en sophistication, une défense proactive et une visibilité continue sont essentielles à la cyberrésilience.

La compromission de Ribbon Communications rappelle que les opérateurs télécoms se trouvent au cœur de la connectivité mondiale — et constituent des cibles de choix pour l’espionnage et le sabotage menés par des États. 

Alors que les enquêtes se poursuivent, l’incident souligne la nécessité de renforcer la résilience, le partage en temps réel des renseignements sur les menaces et la coordination de la défense entre les secteurs public et privé afin de protéger les infrastructures critiques.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.