L’entreprise ad tech Optimizely enquête sur un incident de vishing

Optimizely enquête sur un incident de vishing qui a exposé un nombre limité de données de contact professionnelles.

Written By
Ken Underhill
Ken Underhill
Feb 23, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

L’entreprise ad tech Optimizely informe ses clients après qu’une attaque d’hameçonnage vocal a permis un accès non autorisé à certains de ses systèmes internes.

L’entreprise affirme que les auteurs de la menace ont obtenu un nombre limité de coordonnées professionnelles, mais n’ont pas accédé à des données clients sensibles ni perturbé ses activités.

« L’auteur de la menace a accédé aux systèmes d’Optimizely au moyen d’une attaque sophistiquée d’hameçonnage vocal, mais n’a pas pu élever ses privilèges, installer de logiciel ni créer de porte dérobée dans l’environnement Optimizely, et nous n’avons aucune preuve indiquant qu’il a pu accéder à des données clients sensibles ou à des informations personnelles autres que des coordonnées professionnelles de base », l’entreprise a déclaré dans un communiqué à BleepingComputer.

« Le vishing gagne en popularité et en efficacité, car les attaquants combinent des scripts d’appel avec des données personnelles divulguées et des identifiants d’appelant usurpés, ou associent l’appel téléphonique à une invite de connexion convaincante ou à un faux processus d’assistance », a déclaré Pete Luban, Field CISO chez AttackIQ, dans un e-mail adressé à eSecurityPlanet.

Il a ajouté : « Dans le cas d’Optimizely, même si les données volées s’avèrent limitées, elles restent une ressource précieuse pour les escroqueries de suivi, car les informations personnelles rendent les futures tentatives d’hameçonnage et de vishing beaucoup plus convaincantes. »

Au cœur de l’incident Optimizely

Optimizely opère à l’échelle mondiale, emploie près de 1 500 personnes dans 21 bureaux et sert plus de 10 000 clients dans le monde.

Parmi ses clients figurent de grandes marques comme H&M, PayPal, Zoom, Toyota, Vodafone, Shell, Salesforce et Nike.

Selon BleepingComputer, la compromission découlait d’une attaque d’hameçonnage vocal, ou vishing, qui a permis à l’auteur de la menace d’accéder à certains systèmes internes.

Les attaques de vishing reposent généralement sur des tactiques d’usurpation d’identité : les auteurs de la menace se font passer pour des personnes de confiance — membres du support informatique, fournisseurs ou cadres dirigeants, par exemple — afin de convaincre les employés de divulguer leurs identifiants, d’approuver des demandes d’authentification multifacteur (MFA) ou d’effectuer des réinitialisations de compte.

Contrairement aux exploits liés à des vulnérabilités logicielles, ces attaques ciblent les faiblesses des processus humains et des workflows de vérification d’identité.

Advertisement

Optimizely a qualifié l’attaque de « sophistiquée », même si les détails techniques n’ont pas été rendus publics.

L’entreprise a indiqué à BleepingComputer que l’incident était limité à certains systèmes internes de l’entreprise, à des enregistrements CRM et à un nombre limité de documents administratifs.

Aucun élément ne signalait que l’attaquant avait élevé ses privilèges, déployé des logiciels malveillants, établi une persistance ou accédé à des données clients sensibles au-delà de ce qu’elle a décrit comme des « coordonnées professionnelles de base ».

Les données de contact professionnelles peuvent être exploitées dans des campagnes d’hameçonnage ciblé ou de compromission de messagerie professionnelle (BEC) visant des clients, des partenaires ou des équipes internes.

Le site web de l’entreprise ne comportait pas non plus de notification de violation au moment de la publication.

Renforcer la résistance aux attaques de vishing

Alors que l’hameçonnage vocal et d’autres attaques fondées sur l’identité ciblent les employés, les organisations doivent renforcer les contrôles liés à l’authentification, à la gestion des accès et aux processus de vérification.

Contrairement aux exploits traditionnels qui se concentrent sur les CVE, ces attaques tirent parti de la confiance et des faiblesses procédurales pour obtenir un accès.

  • Mettre en œuvre une MFA résistante à l’hameçonnage et des politiques d’accès conditionnel afin d’empêcher l’utilisation abusive des identifiants, les attaques par fatigue liée à la MFA et les connexions à haut risque depuis des appareils non gérés ou des emplacements suspects.
  • Imposer des procédures strictes de vérification d’identité pour le service d’assistance et les workflows de support, notamment une validation par rappel au moyen de numéros fiables figurant dans l’annuaire avant de réinitialiser des mots de passe ou d’accorder un accès.
  • Limiter les accès privilégiés en appliquant le principe du moindre privilège, une élévation juste-à-temps et des exigences d’approbation secondaire pour les modifications administratives.
  • Surveiller les systèmes de gestion des identités et des accès pour détecter les réinitialisations inhabituelles de mots de passe, les changements de privilèges, les activités de connexion anormales et les accès suspects aux systèmes CRM ou administratifs.
  • Établir des politiques claires interdisant le partage des mots de passe ou des codes MFA par téléphone, e-mail, ou sur des plateformes de messagerie, et renforcer ces règles au moyen de formations ciblées à l’hameçonnage vocal.
  • Réaliser régulièrement des simulations d’hameçonnage vocal et des exercices de sensibilisation des employés afin d’identifier les failles des processus et d’améliorer les procédures de signalement et d’escalade.
  • Tester régulièrement les plans de réponse aux incidents au moyen d’exercices sur table simulant des attaques d’ingénierie sociale et fondées sur l’identité.
Advertisement

Ensemble, ces mesures contribuent à réduire le risque de compromissions fondées sur l’identité et à renforcer la résilience des organisations face à l’hameçonnage vocal et aux autres attaques d’ingénierie sociale.

Les menaces liées au vishing ciblent les workflows des entreprises

Même si Optimizely a indiqué que l’impact était limité, l’incident illustre la manière dont l’hameçonnage vocal et d’autres tactiques fondées sur l’identité restent préoccupants dans les environnements d’entreprise.

Alors que les attaquants ciblent les processus d’authentification plutôt que des vulnérabilités logicielles précises, les organisations doivent continuer à renforcer leurs procédures de vérification d’identité, leurs contrôles d’accès et la sensibilisation des employés afin de réduire les risques.

De telles attaques incitent les organisations à adopter des solutions zero trust afin de renforcer les contrôles d’identité et de réduire la confiance implicite dans les environnements d’entreprise.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.