Dans les coulisses de Scattered LAPSUS$ : la plus célèbre alliance de hackers de 2025

Scattered LAPSUS$ Hunters réunit d’importants groupes de cybercriminels pour lancer des attaques sophistiquées en plusieurs étapes contre des entreprises du monde entier.

Written By
Ken Underhill
Ken Underhill
Nov 5, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

En 2025, les équipes de cybersécurité ont été confrontées à une nouvelle menace : « Scattered LAPSUS$ Hunters », une alliance réunissant les groupes tristement célèbres Scattered Spider, LAPSUS$ et ShinyHunters.

Ce supergroupe représente un nouveau niveau d’organisation de la cybercriminalité, combinant ingénierie sociale avancée, vol de données et tactiques d’extorsion dans le cadre d’attaques coordonnées en plusieurs étapes contre des entreprises de premier plan.

Origines du groupe d’acteurs malveillants

Chaque groupe membre de Scattered LAPSUS$ Hunters apporte des capacités distinctes. 

Scattered Spider est connu pour ses techniques d’accès initial, notamment l’usurpation d’identité auprès des services d’assistance et le vol d’identifiants. 

LAPSUS$ s’est forgé sa réputation en recrutant des personnes en interne et en faisant fuiter le code source de grandes entreprises. ShinyHunters apporte son expertise en collecte de données à grande échelle et en extorsion.

Ensemble, ils ont créé une entité capable de compromettre, d’exfiltrer et de monétiser simultanément des données d’entreprise sensibles dans différents secteurs — des plateformes SaaS comme Salesforce aux secteurs de l’aviation, de la distribution et de l’assurance.

L’alliance est devenue visible du public à la mi-2025, lorsqu’une chaîne Telegram est apparue en affirmant réunir des membres des trois groupes. 

La chaîne s’est rapidement fait connaître en coordonnant des fuites, des menaces et la promotion d’une nouvelle offre de rançongiciel en tant que service (RaaS) appelée shinysp1d3r.

Bien que la chaîne ait ensuite été supprimée, sa brève existence a démontré la portée mondiale de l’alliance et sa capacité à coordonner des opérations de grande ampleur.

Chronologie des attaques

Les premières activités du groupe remontent à la fin de 2024, lorsque des attaquants ont infiltré des systèmes Salesforce d’entreprise au moyen de campagnes sophistiquées de vishing.

Ces intégrations ont accordé aux attaquants un accès au niveau des API, permettant l’exfiltration de grandes quantités de données provenant de grandes entreprises.

Entre mars et juin 2025, Scattered LAPSUS$ Hunters a compromis les dépôts GitHub de Salesloft, puis de Drift, obtenant un accès non autorisé aux jetons OAuth et aux données d’intégration des clients. 

Advertisement

Le Threat Analysis Group de Google a établi un lien entre ces incidents et des groupes qui se recoupent, associés à la fois à ShinyHunters et à Scattered Spider. 

En septembre 2025, le FBI a émis une alerte FLASH concernant ces attaques.

Bien que le groupe ait annoncé une suspension temporaire de ses activités en septembre, les enquêteurs ont observé une activité persistante, notamment le lancement d’un portail d’extorsion en octobre 2025. 

Le portail menaçait de rendre publiques les données volées à moins que des rançons ne soient versées, démontrant la capacité opérationnelle persistante du groupe malgré ses déclarations publiques de dissolution.

Tactiques, techniques et procédures (TTP)

Les chercheurs de Picus Security ont analysé les TTP de Scattered LAPSUS$ Hunters. 

Le développement de ses ressources passe souvent par le recrutement de personnes en interne, notamment au moyen d’annonces publiées sur des canaux du dark web pour trouver des employés prêts à vendre l’accès à des systèmes d’entreprise comme Okta, Microsoft SSO et GitHub.

Pour obtenir un accès initial, le groupe privilégie le vishing et l’exploitation d’OAuth plutôt que les exploits logiciels traditionnels. 

Grâce à une technologie vocale pilotée par l’IA, les attaquants se font passer pour des agents du support informatique et persuadent les employés d’approuver des applications malveillantes ou de réinitialiser des jetons d’authentification multifacteur (MFA). 

Cette combinaison de manipulation humaine et de détournement de jetons s’est révélée très efficace pour pénétrer les environnements informatiques.

Une fois à l’intérieur, le groupe cible les bases de données Active Directory à l’aide d’outils Windows intégrés tels que ntdsutil ou, dans certains cas, en attachant les disques des contrôleurs de domaine à des machines virtuelles non autorisées via VMware vCenter. 

Les attaquants volent également des identifiants grâce aux extractions de mots de passe des navigateurs et exploitent les API de métadonnées des instances cloud pour élever leurs privilèges dans les environnements cloud.

Pour assurer leur persistance et leur surveillance, les attaquants configurent des règles de transfert d’e-mails afin d’exfiltrer les communications et déploient des outils d’accès à distance légitimes comme TeamViewer et Splashtop pour éviter d’être détectés. 

En définitive, leurs campagnes aboutissent à une extorsion financière via des portails de fuite du dark web, où les données volées sont mises aux enchères ou publiées afin de faire pression sur les victimes.

Advertisement

Renforcer la cyber-résilience

Les organisations peuvent se défendre contre cet acteur malveillant en renforçant leur résilience humaine, technique et procédurale. 

La première priorité consiste à sensibiliser et former les employés — en particulier au vishing et aux attaques par saturation de MFA. 

Les employés doivent vérifier toute demande liée à l’informatique par les canaux officiels et signaler toute invite d’authentification inhabituelle.

Sur le plan technique, les organisations doivent appliquer le principe du moindre privilège, mettre en place des politiques de MFA conditionnelles et surveiller les approbations suspectes d’applications OAuth. 

L’infrastructure cloud doit être configurée de manière à restreindre l’accès aux API sensibles, et les environnements de développement doivent exiger des intégrations signées.

Les équipes de sécurité doivent régulièrement auditer les outils d’administration et les logiciels d’accès à distance afin de s’assurer qu’ils ne sont utilisés que par des personnes autorisées. 

outils de détection et de réponse sur les terminaux (EDR) peuvent aider à identifier les installations non autorisées ou les élévations inhabituelles de privilèges. Les organisations devraient également utiliser des outils de détection par IA. 

La réalisation régulière de simulations d’attaques et d’exercices sur table peut contribuer à évaluer les défenses contre les tactiques employées par Scattered LAPSUS$ Hunters.

L’émergence de Scattered LAPSUS$ Hunters marque un tournant dans l’évolution de la cybercriminalité — une alliance qui combine prouesses techniques et maîtrise de l’ingénierie sociale. 

Leurs opérations montrent comment les vulnérabilités humaines, lorsqu’elles sont combinées à l’accès aux écosystèmes cloud et aux menaces internes, peuvent produire des résultats dévastateurs.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.