Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une fuite massive a révélé les données personnelles de près d'un million d'utilisateurs suite à une attaque dirigée contre les systèmes de Figure Technology Solutions, une société fintech qui opère sur Lockchain et est décrite comme native de cette technologie. Bien que la société n'ait pas publié initialement un communiqué exhaustif, les sources d'information et les services de communication de données ont reconstruit la portée de l'incident.
Fondée en 2018 et connue pour l'utilisation de la chaîne de blocs Provenance dans les produits de prêt, les investissements et la titrisation, la figure a travaillé avec plus de 250 partenaires - entre banques, coopératives de crédit et autres financements - et prétend avoir fourni plus de 22 milliards de dollars de liquidités sur la valeur du logement. Vous pouvez en savoir plus sur l'entreprise sur son site officiel figure.com et sur les principales technologies du livre qu'ils utilisent La provenance..

Selon les médias qui ont contacté l'entreprise, Figure a attribué ce qui est arrivé à une attaque de génie social dans laquelle un employé a été trompé pour fournir l'accès. Le portail TechCrunch rapporté sur la confirmation initiale de l'entreprise, et le service de notification de filtre Have I Been Pwned a publié des données spécifiques qui aident à dimensionner l'incident: 967 200 comptes touchés, avec des adresses postales uniques, des noms, des numéros de téléphone, des adresses physiques et des dates de naissance, correspondant à des informations datant de janvier 2026. Vous pouvez vérifier le journal de l'écart sur Have I Been Pwned habeenpwned.com / Violation / Figure.
Le groupe connu sous le nom de ShinyHunters a attribué l'action et affiché sur son site sur le réseau sombre ce qu'il dit est un renversement de 2,5 Go de milliers de demandeurs de prêt. Des groupes comme celui-ci exploitent souvent des informations volées à des fins d'extorsion, de vente de fichiers ou de campagnes de transplantation plus ciblées. Plusieurs médias ont signalé et suivi leur activité au cours des derniers mois; parmi les entreprises qui ont été touchées, selon les affirmations du groupe, sont des marques de premier plan dans différents secteurs.
Ce cas s'inscrit dans une tendance inquiétante qui a vu les agresseurs combiner les appels téléphoniques d'ingénierie sociale - la modalité dite « vishing » - avec des pages suprématies qui imitent les portails d'accès d'entreprise pour capturer les identifiants et les codes d'authentification multifacteurs. Une analyse récente de cette technique montre des attaques sur des comptes mono-login (SSO) chez des fournisseurs comme Okta, Microsoft et Google, utilisés comme levier pour entrer ensuite dans d'autres applications commerciales connectées. Un bon bilan de cette campagne et de ses caractéristiques techniques se trouve dans le rapport de Push silencieux qui documente la façon dont il a été supplanté au soutien technique pour persuader les employés de fournir des références et des codes MFA.
Une fois que les attaquants prennent le contrôle d'un SSO, ils peuvent se déplacer latéralement pour accéder aux services essentiels d'une entreprise : courrier d'entreprise, systèmes de vente, dépôts de documents, plateformes de service à la clientèle et autres. Un tel accès facilite des fraudes financières aux campagnes de vol de propriété intellectuelle et de supplantation qui profitent de la confiance entre les employés et les clients.
Que peuvent faire les gens et les entreprises en ce moment? Premièrement, tout utilisateur qui croit qu'il pourrait être affecté devrait vérifier si son adresse e-mail est apparue dans la fuite par des services comme Have I Been Pwned et suivre les recommandations qui y sont indiquées. Il est recommandé de changer les mots de passe dans les services où le même justificatif est réutilisé, de privilégier les mots de passe longs et uniques et d'activer des méthodes d'authentification plus résistantes au phishing : les clés de sécurité (matériel) basées sur le FIDO sont l'option la plus robuste face au vol de code d'ingénierie sociale - vous pouvez rapporter sur cette technologie sur la page de FIDO Alliance.
Il convient également d'examiner les mouvements inhabituels des comptes et des cartes bancaires, de préparer des alertes auprès des institutions financières et d'envisager de geler le rapport de crédit s'il se trouve aux États-Unis. Pour les victimes de vol d'identité, le portail officiel du gouvernement des États-Unis propose des mesures concrètes pour vol d'identité.gov. Au niveau de la bonne utilisation générale, l'Agency for Cyber Security and Infrastructure (CISA) des États-Unis maintient des recommandations pratiques pour protéger contre l'hameçonnage et les variantes du génie social dans votre guide d'hameçonnage.

Pour les organisations, la leçon va au-delà du patch immédiat : elle est essentielle pour renforcer les contrôles d'accès, mettre en œuvre des politiques d'authentification adaptatives et limiter les privilèges avec le principe de moins de privilèges. La surveillance et la réponse aux sessions anormales de l'OSP, la segmentation de l'accès aux données sensibles et le maintien de programmes continus de sensibilisation des employés qui comprennent des simulations réalistes d'hameçonnage et de vol sont des mesures qui réduisent l'impact de ces attaques. La sauvegarde, les plans d'intervention en cas d'incident et la traçabilité de l'accès sont également essentiels pour contenir et récupérer des intrusions.
L'épisode Figure s'ajoute à une vague d'intrusions dans les grandes et petites entreprises dans lesquelles la combinaison de l'ingénierie sociale et de l'accès au SSO a été particulièrement efficace pour les attaquants. Au fur et à mesure que les enquêtes se poursuivent et que les responsables se conforment aux exigences légales et réglementaires en matière de rapports, ce qui peut être fait à la fois aux utilisateurs et aux entreprises, c'est d'agir rapidement pour limiter les dommages et, surtout, de modifier la stratégie de défense en mécanismes moins vulnérables à la suppression de l'identité.
Si vous souhaitez donner suite à cette affaire, le rapport initial et les déclarations de la société sont disponibles à l'adresse suivante: TechCrunch la ventilation technique et les poursuites du groupe d'extorsion figurent dans les archives publiques et les forums de sécurité, et le résumé des comptes concernés le fournit Est-ce que j'ai été cousu. Rester informé et prendre des mesures préventives reste aujourd'hui la meilleure défense.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...

La campagne Npm installe RedC2 4.0 lors de l'importation de paquets malveillants
Les chercheurs en cybersécurité ont trouvé une campagne de paquets malveillants dans l'écosystème de npm qui, à première vue, fournissent des utilitaires de calendrier et de cal...