Le FBI, en collaboration avec les autorités françaises, a fermé le domaine de BreachForums utilisé par le groupe ShinyHunters pour extorquer les entreprises touchées par la campagne de vol de données de Salesforce.
La saisie marque un coup d’arrêt majeur porté à l’un des sites clandestins de fuite de données les plus actifs, lié à plusieurs groupes cybercriminels de premier plan, dont Scattered Spider et Lapsus$.
BreachForums, initialement créé comme une place de marché populaire pour les données volées et les outils de piratage, a été relancé mi-2025 sous le domaine breachforums[.]hn après être resté hors ligne à la suite d’arrestations.
Les forces de l’ordre saisissent le domaine de BreachForums
Les versions de BreachForums accessibles sur le Web ouvert et le dark web ont d’abord été mises hors ligne ; toutefois, le site onion a refait surface.
Le FBI a redirigé les serveurs de noms du domaine accessible sur le Web ouvert vers son infrastructure de saisie habituelle, ns1.fbi.seized.gov et ns2.fbi.seized.gov, une mesure qui indique que le site est entièrement sous son contrôle.
L’avis officiel de saisie a confirmé que les forces de l’ordre étaient intervenues avant que Scattered Lapsus$ Hunters ne commence à diffuser les données de la brèche de Salesforce, empêchant une divulgation immédiate qui aurait pu exposer des millions d’utilisateurs.
Bases de données et infrastructure saisies
Dans un message Telegram adressé à BleepingComputer, ShinyHunters a confirmé que le FBI et les autorités françaises avaient également accédé aux bases de données archivées de BreachForums, qui remontent à 2023.
Le membre a déclaré que « l’ère des forums est révolue », laissant entendre que les plateformes traditionnelles du dark web sont désormais trop compromises pour être utilisées sans risque par les criminels.
Selon ShinyHunters, l’opération du FBI a compromis toutes les bases de données de sauvegarde et d’entiercement, ainsi que les serveurs principaux liés à BreachForums.
Malgré cela, le site clandestin de fuite de données utilisé dans la campagne d’extorsion visant Salesforce était toujours actif au moment de la publication de l’article de BleepingComputer.
Les acteurs de la menace ont promis de poursuivre leurs fuites, affirmant qu’ils diffuseraient les données des entreprises qui refuseraient de payer.
Des risques persistants pour les organisations
Bien que la saisie par le FBI représente une victoire majeure pour les forces de l’ordre, cette affaire souligne la difficulté de démanteler complètement les groupes de cybercriminels décentralisés.
Malgré les démantèlements d’infrastructures, les acteurs de la menace réapparaissent souvent sous de nouveaux noms ou sur de nouvelles plateformes, poursuivant leurs campagnes depuis le dark web ou des canaux chiffrés comme Telegram.
ShinyHunters a déclaré ne pas tenter une nouvelle relance de BreachForums, avertissant les autres que ces forums sont désormais probablement des pièges — des environnements appâts contrôlés par les forces de l’ordre.
Le groupe insiste toutefois sur le fait que la campagne de fuite de données de Salesforce reste active, soulignant que la saisie n’a pas perturbé ses opérations essentielles.
La fermeture coordonnée de BreachForums par le FBI constitue une nouvelle étape importante dans la lutte contre la cybercriminalité mondiale.
Pourtant, la persistance de groupes comme ShinyHunters et Scattered Lapsus$ Hunters illustre la résilience et la capacité d’adaptation des acteurs modernes de la menace.
Les organisations peuvent se protéger en renforçant leur hygiène de cybersécurité au moyen d’une défense en profondeur, notamment en mettant en place des programmes efficaces de gestion des correctifs, en surveillant les expositions de données, en imposant l’authentification multifacteur et en formant leurs employés.





