La faille de sécurité de SoundCloud pourrait affecter des millions de comptes

SoundCloud a confirmé une faille de sécurité ayant exposé des données utilisateur par l’intermédiaire d’un tableau de bord interne, et qui pourrait affecter des millions de comptes.

Écrit par
Ken Underhill
Ken Underhill
Dec 17, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

SoundCloud a confirmé une faille de sécurité après que des utilisateurs ont signalé de nombreux problèmes d’accès et des interruptions liées aux VPN, révélant que des acteurs malveillants avaient accédé à une base de données contenant des informations sur les utilisateurs. 

L’incident a perturbé la disponibilité du service et exposé les données de comptes associées à des millions d’utilisateurs, suscitant des inquiétudes quant à d’éventuels abus ultérieurs, même si aucun mot de passe ni aucune donnée financière ne seraient compromis.

Dans une déclaration partagée avec BleepingComputer, SoundCloud a indiqué avoir détecté « une activité non autorisée impliquant le tableau de bord d’un service auxiliaire » et avoir immédiatement déclenché ses procédures de réponse aux incidents. 

L’entreprise a ajouté que, même si certaines données avaient été consultées, « aucune donnée sensible (telle que des données financières ou des mots de passe) n’a été consultée », et que les informations exposées se limitaient aux adresses e-mail et aux détails déjà visibles sur les profils publics SoundCloud.

Ce que la faille de sécurité de SoundCloud signifie pour les utilisateurs

La faille touche une plateforme grand public très utilisée, dotée d’une vaste base d’utilisateurs mondiale : même une exposition limitée de données peut donc avoir des conséquences importantes à grande échelle sur le plan de la sécurité.

Selon BleepingComputer, environ 20 % des utilisateurs de SoundCloud ont été touchés, ce qui — d’après les chiffres disponibles publiquement — pourrait représenter près de 28 millions de comptes. 

Même si les données elles-mêmes ne sont pas sensibles, les adresses e-mail exposées peuvent être exploitées pour des campagnes d’hameçonnage, des tentatives de bourrage d’identifiants ou des attaques d’ingénierie sociale visant les utilisateurs.

SoundCloud a déclaré avoir bloqué tout accès non autorisé et ne pas penser que la plateforme présente encore un risque. 

L’entreprise a également indiqué qu’elle travaillait avec des experts tiers en cybersécurité pour renforcer ses défenses, notamment en améliorant la surveillance et la détection des menaces, en réexaminant les contrôles d’identité et d’accès et en évaluant les systèmes associés afin d’éviter des incidents similaires.

Advertisement

Les problèmes d’accès via VPN révèlent la faille de sécurité de SoundCloud

La faille a été découverte après que des utilisateurs ont commencé à signaler des erreurs HTTP 403 répétées (« accès interdit ») lorsqu’ils tentaient d’accéder à SoundCloud via des connexions VPN. 

Alors que certains utilisateurs pensaient initialement que la plateforme avait délibérément bloqué le trafic VPN, SoundCloud a ensuite précisé que l’interruption résultait de changements de configuration effectués dans le cadre de sa réponse à l’incident de sécurité.  

Après ses efforts de confinement, SoundCloud a également subi des attaques par déni de service qui ont temporairement affecté la disponibilité de son site web. 

L’accès à un tableau de bord auxiliaire a entraîné une exposition de données

Selon SoundCloud, les attaquants ont obtenu un accès par l’intermédiaire du tableau de bord d’un service auxiliaire, plutôt que par les systèmes de production centraux de l’entreprise. 

Même si les détails supplémentaires sur la méthode d’intrusion restent limités, l’accès à des tableaux de bord internes peut tout de même exposer d’importants volumes de données et créer des possibilités d’extorsion ou de nouvelles attaques.  

SoundCloud n’a pas identifié publiquement l’acteur malveillant responsable. 

Cependant, BleepingComputer a indiqué avoir reçu des informations d’une source affirmant que le groupe d’extorsion ShinyHunters était à l’origine de l’attaque et tentait d’extorquer de l’argent à l’entreprise après lui avoir prétendument dérobé la base de données. 

Advertisement

Mesures concrètes pour améliorer la cyberrésilience

Les mesures suivantes présentent des actions concrètes que les organisations peuvent prendre pour réduire les risques et améliorer leur visibilité. 

  • Sensibiliser les utilisateurs au risque accru d’hameçonnage et les inciter à la prudence face aux e-mails ou messages non sollicités faisant référence à l’activité de SoundCloud.
  • Sécuriser les systèmes auxiliaires et non essentiels en imposant un accès selon le principe du moindre privilège, en auditant les autorisations et en appliquant les mêmes normes de sécurité qu’à l’infrastructure centrale.
  • Renforcer la gestion des identités et des accès en raccourcissant la durée de vie des sessions, en renouvelant les identifiants et en invalidant les sessions actives après un incident.
  • Améliorer la surveillance et la détection grâce à une journalisation détaillée et à des alertes en temps réel signalant les accès anormaux aux tableaux de bord, aux API et aux outils d’administration.
  • Tester et affiner les plans de réponse aux incidents afin de garantir que les contrôles de sécurité et les changements de configuration ne perturbent pas involontairement l’accès légitime des utilisateurs.
  • Accroître la visibilité sur les services tiers et internes tout en renforçant la surveillance des abus après incident afin de détecter l’hameçonnage, l’utilisation abusive de données ou les attaques ultérieures.

Prises ensemble, ces mesures renforcent la cyberrésilience en améliorant la capacité d’une organisation à réduire son exposition, à détecter rapidement les activités anormales et à répondre aux incidents.

Le risque croissant des compromissions de systèmes non essentiels

L’incident de SoundCloud illustre une tendance plus large : les attaquants ciblent de plus en plus les systèmes secondaires et les plateformes largement accessibles, qui leur permettent de collecter efficacement des données ou d’exercer une pression d’extorsion. 

Même lorsque les informations exposées sont limitées, l’échelle des grandes plateformes grand public peut amplifier l’impact et créer des risques importants en aval. 

À mesure que les écosystèmes numériques gagnent en complexité, cet incident souligne que la cyberrésilience exige de sécuriser à la fois l’infrastructure centrale et les services associés que les attaquants ciblent souvent en premier. 

Cette évolution explique pourquoi de nombreuses organisations adoptent les principes Zero Trust qui limitent la confiance implicite et réduisent l’impact d’une compromission sur les systèmes centraux comme sur les systèmes associés.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.