Ribbon Communications, l’un des principaux fournisseurs de solutions télécoms et de réseaux cloud, a révélé que des hackers liés à un État s’étaient introduits dans son réseau informatique dès décembre 2024, soulignant l’intensification de la menace que représentent les cyberattaques commanditées par des États contre les infrastructures mondiales de communication.
L’incident pourrait avoir exposé des fichiers appartenant à plusieurs clients et touché au moins trois clients de moindre taille, selon la déclaration de l’entreprise auprès de la SEC.
Une cible de choix pour l’espionnage
Ribbon Communications fournit des solutions essentielles de mise en réseau et de communications cloud aux opérateurs télécoms et aux organismes gouvernementaux du monde entier.
Parmi ses clients figurent le département de la Défense des États-Unis, Verizon, CenturyLink, BT, Deutsche Telekom, Softbank, TalkTalk et plusieurs institutions publiques, dont la ville de Los Angeles et l’University of Texas at Austin.
Compte tenu de l’étendue de sa clientèle et de son rôle dans le soutien aux infrastructures critiques de communication, l’entreprise constitue une cible attrayante pour les groupes de cyberespionnage cherchant à intercepter des données sensibles ou à perturber les réseaux de communication.
De l’intrusion à l’enquête
Selon la déclaration auprès de la SEC, Ribbon a pris connaissance de l’intrusion au début de septembre 2025, lorsqu’elle a découvert que des acteurs non autorisés — apparemment liés à un État — avaient accédé à ses systèmes informatiques internes.
L’enquête a ensuite révélé des éléments laissant penser que la compromission initiale pourrait avoir eu lieu neuf mois plus tôt, en décembre 2024.
« Début septembre 2025, la Société a pris connaissance du fait que des personnes non autorisées, apparemment liées à un acteur étatique, avaient accédé au réseau informatique de la Société », a déclaré Ribbon dans sa déclaration.
Elle a ajouté : « Bien que l’enquête soit toujours en cours, la Société estime être parvenue à mettre fin à l’accès non autorisé de l’auteur de la menace. »
Bien que les enquêteurs n’aient pas encore découvert d’éléments prouvant le vol de données importantes, Ribbon a confirmé que des fichiers appartenant à plusieurs clients avaient été consultés.
Les données concernées se trouvaient sur deux ordinateurs portables situés en dehors du réseau central de l’entreprise — ce qui laisse penser que les attaquants ont pu exploiter des terminaux moins sécurisés pour s’introduire dans le réseau.
Ribbon a fait appel à des experts tiers en cybersécurité et aux autorités fédérales chargées de l’application de la loi pour contribuer à l’enquête technique en cours.
À ce jour, l’entreprise ne fait état d’aucun élément attestant une compromission de ses systèmes centraux ou un vol de données à grande échelle.
L’entreprise a toutefois reconnu s’attendre à devoir engager des coûts supplémentaires liés à la réponse à l’incident et au renforcement du réseau au quatrième trimestre 2025.
Malgré ces coûts, Ribbon a déclaré que l’incidence financière ne devrait pas être significative, ce qui souligne ses efforts pour contenir et atténuer la compromission dès sa découverte.
Des airs de Salt Typhoon
Bien qu’aucun groupe n’ait été officiellement identifié, l’attaque semble similaire aux précédentes campagnes d’espionnage visant les télécoms et attribuées au groupe de hackers Salt Typhoon.
Ces opérations étaient connues pour exploiter des fournisseurs de services de confiance et les relations au sein de la chaîne d’approvisionnement afin d’accéder indirectement à des réseaux de communication sensibles.
Si elle était confirmée, l’affaire Ribbon constituerait un nouvel exemple d’une série de campagnes commanditées par des États visant à compromettre des acteurs clés des télécoms et des infrastructures.
Ces intrusions mettent en danger non seulement les données des entreprises, mais aussi la sécurité nationale, compte tenu du caractère critique des réseaux de communication gérés par ces fournisseurs.
Cette compromission constitue un nouvel avertissement quant aux risques systémiques auxquels sont exposées les entreprises intégrées à la chaîne mondiale d’approvisionnement des télécommunications.
Les attaquants qui ciblent des fournisseurs, des prestataires de services et des partenaires de l’infrastructure peuvent exploiter des relations de confiance pour se déplacer latéralement vers des réseaux à plus forte valeur.
Construire des défenses en profondeur
Se protéger contre les acteurs commandités par des États exige une approche de sécurité en profondeur comprenant les mesures suivantes :
- Surveillance comportementale continue et détection des anomalies sur les terminaux et les réseaux.
- Gestion des accès à privilèges et application du principe du moindre privilège aux systèmes internes et aux connexions de tiers.
- Valider les certificats de signature de code et surveiller les identifiants révoqués ou suspects.
- Réaliser des évaluations des risques liés à la chaîne d’approvisionnement et mettre en place de solides programmes de supervision des fournisseurs.
- Investir dans le renseignement sur les menaces afin d’identifier les tactiques et les indicateurs de compromission (IoC) émergents des APT.
À mesure que les attaques commanditées par des États gagnent en sophistication, une défense proactive et une visibilité continue sont essentielles à la cyberrésilience.
La compromission de Ribbon Communications rappelle que les opérateurs télécoms se trouvent au cœur de la connectivité mondiale — et constituent des cibles de choix pour l’espionnage et le sabotage menés par des États.
Alors que les enquêtes se poursuivent, l’incident souligne la nécessité de renforcer la résilience, le partage en temps réel des renseignements sur les menaces et la coordination de la défense entre les secteurs public et privé afin de protéger les infrastructures critiques.

