Cybersécurité fraude bancaire protection des données

Fuite de données : Fiducial évoque un client touché

Par |

Fiducial conteste toute intrusion dans son propre système après une revendication de fuite de données. Dans une réponse publiée le 1er octobre, le groupe indique qu’un client utilisant un logiciel installé localement a subi une intrusion. Pour les PME, l’affaire souligne l’importance de savoir qui héberge et sécurise leurs dossiers.

Fuite de données : Fiducial évoque un client touché

Entre le nom affiché par des cybercriminels et le système réellement visé, la différence peut être considérable. Le dossier associé à Fiducial l’illustre. Les premières alertes, publiées le 30 septembre, doivent désormais se lire avec la réponse du groupe, intervenue le lendemain.

Fuite de données : Fiducial répond aux premières alertes

Dans sa communication officielle du 1er octobre, Fiducial affirme n’avoir constaté ni intrusion, ni tentative d’intrusion, ni extraction de données dans son système d’information. Il ajoute que les documents rendus publics ne portent aucune mention du groupe.

En revanche, Fiducial indique qu’un client de sa branche informatique a subi une intrusion. Il utilise un logiciel « on premise », installé sur une infrastructure locale. Le groupe rapporte des mesures de sécurisation et une recommandation de déclaration à la CNIL.

Cette réponse précise le périmètre décrit par Fiducial. Elle ne fournit toutefois ni le nom du client, ni le logiciel concerné, ni un bilan des données exposées. Elle ne permet donc pas de valider les chiffres annoncés par les attaquants.

65 Go ne donnent pas le nombre de victimes

La revendication relayée par FrenchBreaches attribue à Lamashtu la possession d’environ 65 Go et 80 000 fichiers. Les cybercriminels menacent d’une diffusion le 7 octobre 2026. Cette échéance reste une menace, pas la preuve d’une publication intégrale.

Cyberattaque.org décrit également des documents judiciaires et financiers présentés comme des échantillons. L’inventaire revendiqué comprendrait notamment des pièces d’identité, des coordonnées bancaires et des informations relatives à des créances. Les deux publications ne confirment pas indépendamment la totalité de l’archive.

Un fichier ne correspond d’ailleurs pas nécessairement à une personne. Un même dossier peut réunir plusieurs actes, courriers et justificatifs. À l’inverse, un document peut concerner plusieurs individus. Aucun décompte fiable des personnes ou des entreprises concernées ne ressort des éléments consultés au 4 octobre.

La prudence vaut aussi pour l’origine de l’incident. Les informations publiques ne permettent pas d’identifier la porte d’entrée ni d’attribuer l’intrusion à une faille du logiciel. Aucun chiffrement des systèmes n’est établi dans les sources consultées.

Un logiciel local appelle une répartition claire des tâches

Cette fuite de données revendiquée pose aussi la question de l’installation locale. Le nom de l’éditeur ne dit pas, à lui seul, qui exploite les serveurs ou contrôle les accès. L’achat d’un logiciel et la prise en charge de son environnement informatique sont deux prestations à distinguer.

Avant même une alerte, l’entreprise peut demander une réponse écrite sur trois points :

  • Où se trouvent les dossiers et qui administre leur stockage ?
  • Qui applique les mises à jour et valide les accès à distance ?
  • Qui détecte un incident et prévient les personnes chargées de le traiter ?

Ces questions relèvent du pilotage de la cybersécurité par les dirigeants. Elles ne préjugent pas des causes de l’incident évoqué par Fiducial. Elles évitent surtout que chacun suppose qu’un autre intervenant assure la surveillance.

Des informations exactes peuvent faciliter une fausse relance

Si les documents revendiqués sont authentiques, leur contenu pourrait servir à préparer des escroqueries ciblées. Connaître une référence de dossier ou un montant dû rend une fausse demande de paiement plus crédible. Cela ne prouve toutefois pas qu’une fraude liée à cette affaire ait déjà eu lieu.

Le mécanisme rejoint les risques examinés après l’exposition de coordonnées bancaires dans le dossier ASP. Cybermalveillance.gouv.fr recommande de confirmer toute demande de paiement vers un nouveau RIB auprès du créancier, en utilisant son numéro habituel.

Une fuite de données personnelles entraîne aussi des obligations distinctes. La CNIL rappelle les règles de notification : le responsable du traitement documente la violation. Si elle présente un risque pour les personnes, il doit la notifier dans les meilleurs délais, au plus tard 72 heures après en avoir pris connaissance. En cas de risque élevé, il informe également les personnes concernées, sauf exception prévue par le règlement.

Pour les entreprises, la réponse opérationnelle commence ainsi par un périmètre précis : quels dossiers, quelles personnes et quel système ? Sans ces éléments, une alerte générale ne permet ni d’évaluer l’exposition réelle, ni d’adresser aux bons destinataires une information utile.