ShinyHunters affirme avoir dérobé 42 millions d’enregistrements à Charter Communications

Charter a confirmé un incident de cybersécurité après que ShinyHunters a affirmé avoir dérobé des données clients au moyen d’une attaque de vishing.

Written By
Ken Underhill
Ken Underhill
May 27, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Charter Communications a confirmé un incident de cybersécurité après que le groupe d’extorsion ShinyHunters a affirmé avoir dérobé des données clients et menacé de divulguer ces informations si une rançon n’était pas versée.

L’entreprise, qui opère sous la marque Spectrum, a indiqué qu’elle enquêtait sur l’incident et collaborait avec les autorités.

« La compromission de Charter rappelle que même l’architecture de sécurité la plus sophistiquée au monde peut être mise à mal par un appel téléphonique convaincant », a déclaré Andrew Chipman, GRC Manager chez ProCircular, dans un e-mail adressé à eSecurityPlanet.

Points clés de l’incident touchant Charter Communications

  • Charter Communications a confirmé un incident après que le groupe ShinyHunters a affirmé avoir dérobé des données clients dans l’environnement de l’entreprise.
  • L’acteur malveillant a déclaré que la compromission avait commencé par une attaque de vishing ayant compromis un compte Microsoft Entra et permis d’accéder à l’environnement Salesforce de Charter.
  • ShinyHunters a affirmé avoir dérobé plus de 42 millions d’enregistrements clients, bien que Charter ait nié l’exfiltration de données personnelles sensibles ou de données CPNI.

Au cœur de l’incident touchant Charter

La compromission présumée met en évidence la menace croissante posée par les campagnes d’ingénierie sociale visant les plateformes d’identité cloud et les environnements SaaS d’entreprise.

Selon BleepingComputer, le groupe d’extorsion ShinyHunters a affirmé avoir accédé aux systèmes de Charter Communications au moyen d’une attaque de hameçonnage vocal (vishing) qui a compromis le compte Microsoft Entra d’un employé.

Les attaquants auraient utilisé cet accès pour pénétrer dans l’environnement Salesforce de l’entreprise, où ils ont exporté d’importants volumes de données clients.

Quelles données auraient été dérobées

Alors que Charter a déclaré que les données personnelles sensibles et les informations propriétaires de réseau des clients (CPNI) n’avaient pas été exfiltrées, ShinyHunters a affirmé avoir dérobé plus de 42 millions d’enregistrements clients.

Selon l’acteur malveillant, les données comprenaient des noms, des adresses e-mail, des numéros de téléphone, des adresses physiques, des détails sur les forfaits et des informations issues des tickets d’assistance client.

Advertisement

Charter n’a pas confirmé l’ampleur du vol présumé et s’est contentée de renvoyer à sa déclaration initiale, qui niait l’exposition de données clients sensibles.

Les plateformes d’identité sont de plus en plus ciblées

L’incident montre comment un simple compte d’identité compromis peut exposer davantage les services cloud interconnectés.

De nombreuses organisations s’appuient désormais sur des plateformes d’authentification unique (SSO), telles que Microsoft Entra, Okta et Google Workspace, pour gérer l’authentification dans les applications SaaS essentielles à leur activité.

Les attaquants ciblent donc de plus en plus les systèmes d’identité, car la compromission d’un seul compte peut potentiellement donner accès à des plateformes telles que Salesforce, Microsoft 365, Slack, Zendesk et Dropbox.

Les autres campagnes de ShinyHunters

ShinyHunters a été associé à plusieurs campagnes d’extorsion visant des environnements SaaS au cours de l’année écoulée, notamment des environnements Salesforce et des jetons OAuth volés liés à des intégrations tierces.

Le groupe aurait également été lié à des attaques visant le fournisseur de technologies éducatives Instructure, qui ont perturbé les services Canvas et auraient exposé des données concernant des dizaines de millions d’étudiants.

Comment les organisations peuvent réduire les risques

Les attaquants continuent de cibler les plateformes d’authentification unique, les intégrations tierces et les processus d’authentification pour accéder aux systèmes d’entreprise.

Pour réduire les risques, les organisations devraient adopter une approche de sécurité en profondeur comprenant une protection renforcée des identités, une meilleure surveillance des environnements SaaS et des plans de réponse aux incidents régulièrement testés.

  • Mettre en œuvre une MFA, des politiques d’accès conditionnel et des exigences de confiance envers les appareils afin de réduire les risques de vol d’identifiants et d’accès non autorisé aux services SaaS.
  • Surveiller les environnements SaaS pour détecter les activités de connexion inhabituelles, les autorisations OAuth anormales et les exportations de données à grande échelle susceptibles d’indiquer une compromission de compte.
  • Restreindre les autorisations des applications OAuth, auditer régulièrement les intégrations tierces et renouveler les jetons API afin de limiter l’accès persistant des attaquants.
  • Appliquer des contrôles d’accès selon le principe du moindre privilège et séparer les comptes administrateurs des comptes utilisateurs standard afin de réduire les possibilités de déplacement latéral.
  • Déployer des politiques de prévention des pertes de données (DLP) et des restrictions fondées sur les rôles pour mieux contrôler l’accès aux données sensibles des clients et de l’entreprise.
  • Former régulièrement les employés en mettant l’accent sur le vishing, les attaques par fatigue liée à la MFA et les techniques d’usurpation utilisées dans les campagnes d’ingénierie sociale.
  • Tester les plans de réponse aux incidents et utiliser des outils de simulation d’attaques avec des scénarios de compromission d’identité.
Advertisement

Ensemble, ces mesures peuvent aider les organisations à renforcer leur résilience face aux attaques fondées sur l’identité, tout en réduisant leur exposition dans les environnements cloud et SaaS.

L’évolution de la cyberextorsion

L’incident touchant Charter illustre la manière dont les campagnes de cyberextorsion se concentrent de plus en plus sur le vol de données et la compromission de comptes cloud, plutôt que de reposer uniquement sur le chiffrement par ransomware.

Des groupes comme ShinyHunters ont recours à des techniques d’ingénierie sociale, à la compromission d’identités et à l’accès à des plateformes SaaS pour obtenir des données d’entreprise et faire pression sur les organisations par l’extorsion.

À mesure que les organisations étendent leur utilisation des plateformes cloud et SaaS, les attaquants ciblent de plus en plus ces environnements, car un seul compte compromis peut donner accès à plusieurs systèmes interconnectés et à des données sensibles.

Les incidents de ce type montrent également pourquoi les organisations adoptent des solutions zero trust pour les aider à contrôler les accès liés aux identités et à réduire leur exposition.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.