Charter Communications a confirmé un incident de cybersécurité après que le groupe d’extorsion ShinyHunters a affirmé avoir dérobé des données clients et menacé de divulguer ces informations si une rançon n’était pas versée.
L’entreprise, qui opère sous la marque Spectrum, a indiqué qu’elle enquêtait sur l’incident et collaborait avec les autorités.
« La compromission de Charter rappelle que même l’architecture de sécurité la plus sophistiquée au monde peut être mise à mal par un appel téléphonique convaincant », a déclaré Andrew Chipman, GRC Manager chez ProCircular, dans un e-mail adressé à eSecurityPlanet.
Points clés de l’incident touchant Charter Communications
- Charter Communications a confirmé un incident après que le groupe ShinyHunters a affirmé avoir dérobé des données clients dans l’environnement de l’entreprise.
- L’acteur malveillant a déclaré que la compromission avait commencé par une attaque de vishing ayant compromis un compte Microsoft Entra et permis d’accéder à l’environnement Salesforce de Charter.
- ShinyHunters a affirmé avoir dérobé plus de 42 millions d’enregistrements clients, bien que Charter ait nié l’exfiltration de données personnelles sensibles ou de données CPNI.
Au cœur de l’incident touchant Charter
La compromission présumée met en évidence la menace croissante posée par les campagnes d’ingénierie sociale visant les plateformes d’identité cloud et les environnements SaaS d’entreprise.
Selon BleepingComputer, le groupe d’extorsion ShinyHunters a affirmé avoir accédé aux systèmes de Charter Communications au moyen d’une attaque de hameçonnage vocal (vishing) qui a compromis le compte Microsoft Entra d’un employé.
Les attaquants auraient utilisé cet accès pour pénétrer dans l’environnement Salesforce de l’entreprise, où ils ont exporté d’importants volumes de données clients.
Quelles données auraient été dérobées
Alors que Charter a déclaré que les données personnelles sensibles et les informations propriétaires de réseau des clients (CPNI) n’avaient pas été exfiltrées, ShinyHunters a affirmé avoir dérobé plus de 42 millions d’enregistrements clients.
Selon l’acteur malveillant, les données comprenaient des noms, des adresses e-mail, des numéros de téléphone, des adresses physiques, des détails sur les forfaits et des informations issues des tickets d’assistance client.
Charter n’a pas confirmé l’ampleur du vol présumé et s’est contentée de renvoyer à sa déclaration initiale, qui niait l’exposition de données clients sensibles.
Les plateformes d’identité sont de plus en plus ciblées
L’incident montre comment un simple compte d’identité compromis peut exposer davantage les services cloud interconnectés.
De nombreuses organisations s’appuient désormais sur des plateformes d’authentification unique (SSO), telles que Microsoft Entra, Okta et Google Workspace, pour gérer l’authentification dans les applications SaaS essentielles à leur activité.
Les attaquants ciblent donc de plus en plus les systèmes d’identité, car la compromission d’un seul compte peut potentiellement donner accès à des plateformes telles que Salesforce, Microsoft 365, Slack, Zendesk et Dropbox.
Les autres campagnes de ShinyHunters
ShinyHunters a été associé à plusieurs campagnes d’extorsion visant des environnements SaaS au cours de l’année écoulée, notamment des environnements Salesforce et des jetons OAuth volés liés à des intégrations tierces.
Le groupe aurait également été lié à des attaques visant le fournisseur de technologies éducatives Instructure, qui ont perturbé les services Canvas et auraient exposé des données concernant des dizaines de millions d’étudiants.
Comment les organisations peuvent réduire les risques
Les attaquants continuent de cibler les plateformes d’authentification unique, les intégrations tierces et les processus d’authentification pour accéder aux systèmes d’entreprise.
Pour réduire les risques, les organisations devraient adopter une approche de sécurité en profondeur comprenant une protection renforcée des identités, une meilleure surveillance des environnements SaaS et des plans de réponse aux incidents régulièrement testés.
- Mettre en œuvre une MFA, des politiques d’accès conditionnel et des exigences de confiance envers les appareils afin de réduire les risques de vol d’identifiants et d’accès non autorisé aux services SaaS.
- Surveiller les environnements SaaS pour détecter les activités de connexion inhabituelles, les autorisations OAuth anormales et les exportations de données à grande échelle susceptibles d’indiquer une compromission de compte.
- Restreindre les autorisations des applications OAuth, auditer régulièrement les intégrations tierces et renouveler les jetons API afin de limiter l’accès persistant des attaquants.
- Appliquer des contrôles d’accès selon le principe du moindre privilège et séparer les comptes administrateurs des comptes utilisateurs standard afin de réduire les possibilités de déplacement latéral.
- Déployer des politiques de prévention des pertes de données (DLP) et des restrictions fondées sur les rôles pour mieux contrôler l’accès aux données sensibles des clients et de l’entreprise.
- Former régulièrement les employés en mettant l’accent sur le vishing, les attaques par fatigue liée à la MFA et les techniques d’usurpation utilisées dans les campagnes d’ingénierie sociale.
- Tester les plans de réponse aux incidents et utiliser des outils de simulation d’attaques avec des scénarios de compromission d’identité.
Ensemble, ces mesures peuvent aider les organisations à renforcer leur résilience face aux attaques fondées sur l’identité, tout en réduisant leur exposition dans les environnements cloud et SaaS.
L’évolution de la cyberextorsion
L’incident touchant Charter illustre la manière dont les campagnes de cyberextorsion se concentrent de plus en plus sur le vol de données et la compromission de comptes cloud, plutôt que de reposer uniquement sur le chiffrement par ransomware.
Des groupes comme ShinyHunters ont recours à des techniques d’ingénierie sociale, à la compromission d’identités et à l’accès à des plateformes SaaS pour obtenir des données d’entreprise et faire pression sur les organisations par l’extorsion.
À mesure que les organisations étendent leur utilisation des plateformes cloud et SaaS, les attaquants ciblent de plus en plus ces environnements, car un seul compte compromis peut donner accès à plusieurs systèmes interconnectés et à des données sensibles.
Les incidents de ce type montrent également pourquoi les organisations adoptent des solutions zero trust pour les aider à contrôler les accès liés aux identités et à réduire leur exposition.





