Nintendo est confrontée à un incident potentiel après qu’un acteur malveillant a affirmé avoir volé près de dix ans de données internes de l’entreprise et réclamé une rançon de 2 millions de dollars pour empêcher leur publication.
Bien que le géant du jeu vidéo n’ait pas confirmé la fuite présumée, les chercheurs de Cybernews qui ont examiné des échantillons des données divulguées affirment que certaines parties semblent crédibles.
« L’échantillon contient des données RH, comme des sondages internes et des questionnaires sur le ressenti des employés au travail », ont noté les chercheurs après avoir examiné les fichiers publiés par l’acteur malveillant.
À retenir
- Un acteur malveillant connu sous le nom de ShadowByte$ affirme avoir volé environ 859 Mo de données de Nintendo et réclame une rançon de 2 millions de dollars pour empêcher leur publication.
- Les échantillons divulgués contiendraient des noms d’employés, des adresses e-mail professionnelles, des sondages auprès du personnel, des rapports internes, des indicateurs de performance et des documents de planification.
- Les chercheurs ont trouvé des indices laissant penser que certaines parties des données pourraient être authentiques, notamment des résultats de sondages auprès des employés datant de 2016 et des références à des employés actuels de Nintendo.
- On ignore toujours si Nintendo a été directement compromise ou si les attaquants ont obtenu un accès par l’intermédiaire d’un fournisseur tiers, comme la plateforme d’engagement des employés TinyPulse.
- L’incident met en évidence les risques croissants pour la sécurité associés aux applications professionnelles tierces qui stockent des données sensibles sur l’entreprise et son personnel.
Au cœur de l’incident de données présumé chez Nintendo
L’acteur malveillant, opérant sous le nom de ShadowByte$, a publié ces allégations sur un forum de cybercriminalité, affirmant détenir environ 859 Mo de données internes de Nintendo et réclamant une rançon de 2 millions de dollars pour empêcher leur publication.
Selon les chercheurs qui ont examiné les échantillons publiés par l’acteur, l’ensemble de données pourrait contenir des noms d’employés, des adresses e-mail professionnelles, des sondages sur l’engagement du personnel, des analyses internes, des indicateurs de performance organisationnelle, des rapports exportés et des documents de planification.
Les chercheurs trouvent des signes d’authenticité des données
Bien que l’ampleur et l’authenticité de la fuite présumée n’aient pas été vérifiées, les chercheurs ont identifié plusieurs indices laissant penser qu’au moins certaines parties des données pourraient être légitimes.
Les échantillons comprendraient des sondages sur l’engagement des employés et des retours d’expérience au travail datant de 2016, ce qui étayerait l’affirmation de l’acteur malveillant selon laquelle les informations volées couvrent une période de dix ans jusqu’en 2026.
Les chercheurs ont également identifié des références à des personnes qui semblent toujours employées par Nintendo, ce qui renforce la crédibilité d’une partie de l’ensemble de données divulgué.
En outre, les métadonnées associées à certains fichiers exportés indiqueraient des dates de création au 28 janvier 2026, ce qui laisse penser qu’au moins certains documents ont pu être consultés ou exportés plus récemment.
Des questions subsistent sur la source des données
Malgré ces découvertes, des questions subsistent sur la manière dont les données ont été obtenues.
Les chercheurs ont déclaré que les échantillons disponibles ne fournissaient pas suffisamment d’éléments pour déterminer si Nintendo avait été directement compromise ou si les attaquants avaient obtenu un accès par l’intermédiaire d’un prestataire de services tiers qui traitait des informations liées aux employés.
Pour ajouter à l’incertitude, ShadowByte$ a mentionné TinyPulse, une plateforme d’engagement des employés utilisée par les organisations pour recueillir des retours anonymes du personnel et mesurer la satisfaction des employés.
Si elle se confirmait, cette affaire pourrait mettre en évidence les risques persistants associés aux fournisseurs tiers qui stockent des données sensibles sur les entreprises.
À mesure que les organisations s’appuient davantage sur des plateformes professionnelles dans le cloud, la compromission d’un fournisseur de confiance peut exposer les informations de plusieurs clients.
Nintendo n’avait pas confirmé publiquement les affirmations de l’acteur malveillant au moment de la publication.
Comment réduire les risques liés aux tiers
Bien que Nintendo n’ait pas confirmé la fuite présumée, les équipes de sécurité peuvent profiter de cet incident pour revoir les contrôles liés aux plateformes destinées aux employés et aux ressources humaines.
- Effectuez régulièrement des évaluations de sécurité des prestataires RH tiers, de gestion du personnel et d’engagement des employés afin d’identifier et de traiter les risques potentiels.
- Appliquez des contrôles d’accès stricts, notamment l’authentification multifacteur (MFA), les autorisations selon le principe du moindre privilège et des contrôles réguliers des accès utilisateurs.
- Surveillez les plateformes RH et SaaS pour détecter les accès non autorisés, les activités inhabituelles et les exportations massives de données susceptibles d’indiquer une exfiltration de données.
- Mettez en œuvre des mesures de prévention des pertes de données (DLP) contrôles et le chiffrement afin de protéger les informations sensibles des employés, les rapports internes et les données organisationnelles.
- Limitez la collecte et la conservation des retours des employés, des réponses aux sondages et d’autres données sensibles sur le personnel afin de réduire l’exposition potentielle.
- Mettez en place une surveillance continue des intégrations des fournisseurs, API et configurations SaaS afin de détecter les failles de sécurité et les erreurs de configuration.
- Testez les plans de réponse aux incidents au moyen d’exercices sur table et de simulations de fuite, y compris des scénarios impliquant la compromission de fournisseurs tiers.
Ensemble, ces mesures peuvent aider les organisations à réduire leur exposition aux risques liés aux tiers tout en renforçant leur résilience face aux incidents futurs.
Les risques liés aux applications professionnelles
Pour les équipes de sécurité, l’incident présumé chez Nintendo rappelle que les données professionnelles sensibles vont souvent bien au-delà des dossiers clients et de la propriété intellectuelle.
Les plateformes de retours des employés, les systèmes RH et les autres applications professionnelles tierces peuvent contenir de précieuses informations opérationnelles qui en font des cibles intéressantes pour les acteurs malveillants.
Des incidents comme celui-ci soulignent l’intérêt des architectures zero trust, qui aident les organisations à vérifier continuellement les accès et à limiter le rayon d’impact des compromissions potentielles.

