Dans un monde de plus en plus numérique, les violations de données sont devenues alarmantes de par leur fréquence. Voici les 10 attaques les plus destructrices jamais survenues.

Logan Voss | Unsplash
Les outils de collaboration SharePoint de Microsoft $MSFT ont fait face à des attaques généralisées au cours des derniers jours, impactant des agences fédérales et étatiques des États-Unis, des universités, des entreprises énergétiques, et plus encore. Cela ne devrait pas surprendre : chaque année, des milliers d'organisations sont victimes de cyberattaques qui compromettent des informations sensibles, perturbent les opérations et érodent la confiance du public.
Contrairement à la croyance populaire, de nombreuses violations ne résultent pas d'exploits modernes sophistiqués, mais plutôt de défaillances évitables dues à des erreurs humaines très basiques.
Selon le rapport d'enquête sur les violations de données de Verizon $VZ, il y a eu une augmentation de 34 % des attaquants exploitant les vulnérabilités existantes des entreprises depuis 2024. Le coût moyen d'une violation de données a grimpé en flèche jusqu'à environ 9,36 millions de dollars aux États-Unis. Ces coûts croissants reflètent non seulement les dommages techniques d'une violation, mais aussi la ruine réputationnelle à long terme.
Que ce soit en raison d'une infrastructure obsolète, d'une erreur humaine ou d'attaques ciblées, les conséquences d'une violation peuvent être dévastatrices pour l'entreprise et ses utilisateurs. Derrière chaque gros titre sur les dossiers volés ou les systèmes compromis, il y a des millions d'individus dont la vie privée est soudainement exposée.
La société de cloud computing Zmanda a réuni les 10 violations de données les plus coûteuses de tous les temps, classées selon le coût total des dommages. Les 10 violations présentées ici sont juste les plus catastrophiques de ces incidents, ne représentant qu'une fraction des menaces observées ces dernières années.

Check Point
Coût total : $10 milliards
NotPetya a émergé en juin 2017, déguisé en rançongiciel mais fonctionnant comme une attaque d'effacement de données. Il s'est propagé via une mise à jour malveillante de M.E.Doc, le logiciel fiscal ukrainien largement utilisé. Le malware exploitait EternalBlue, un outil NSA divulgué qui permettait l'exécution de code à distance via Windows SMBv1 et Mimikatz, qui extrait des identifiants de la mémoire système. L'entreprise de logistique Maersk a dû reconstruire 4 000 serveurs et 45 000 PC à l'échelle mondiale dans les jours suivant l'effacement de son réseau. La plupart des infections ont eu lieu en Ukraine, paralysant des infrastructures critiques, y compris les banques, les transports et le système de surveillance de Tchernobyl. Les gouvernements des États-Unis et du Royaume-Uni ont attribué l'attaque à l'agence de renseignement militaire russe GRU.

TJX
Coût total : 4,5 milliards de dollars
En 2007, des pirates ont infiltré les systèmes de TJX en exploite une faible protection WEP sur un réseau sans fil en magasin chez Marshalls en Floride. Plus de 45,6 millions de numéros de cartes de crédit et de débit ont été volés sur une période de 18 mois, ce qui en fait la plus grande violation de données de détail à l'époque. Les attaquants ont installé des renifleurs pour intercepter les données de transaction non chiffrées et les identifiants de connexion. Les enquêteurs ont plus tard découvert que TJX avait conservé des données de carte de piste 2 interdites et violé plusieurs contrôles PCI DSS, provoquant des réformes à l'échelle de l'industrie dans la sécurité des données des marchands.

Epsilon
Coût total : 4 milliards de dollars
En mars 2011, Epsilon, l'une des plus grandes entreprises mondiales de marketing par e-mail, a subi une violation après que des attaquants ont obtenu un accès non autorisé à son système de messagerie. Les hackers ont volé des noms et des adresses e-mail de clients, dont JPMorgan $JPM Chase, Best Buy $BBY et Walgreens $WBA, affectant environ 60 millions d'utilisateurs. Bien qu'aucune donnée financière n'ait été exposée, les informations volées ont alimenté des campagnes de phishing à grande échelle. La violation a mis en évidence les risques des plateformes de marketing centralisées et a conduit les entreprises à réévaluer le partage de données par des tiers. Les notifications échelonnées des clients d’Epsilon ont également soulevé des inquiétudes concernant la coordination de la réponse à la violation et la transparence.

Equifax
Coût total : Au moins 1,4 milliard de dollars en 2017
Les attaquants ont exploité la CVE-2017-5638, une vulnérabilité connue dans le cadre web Apache Struts qu'Equifax n'a pas réussi à corriger. pendant plus de deux mois en 2017 après qu'un correctif ait été publié. Cela a permis un accès non autorisé à des données sensibles de 147 millions d'Américains, y compris les noms, dates de naissance, numéros de sécurité sociale et détails des permis de conduire. La violation est restée détectée pendant 76 jours en raison d'un certificat SSL expiré qui a désactivé la surveillance du trafic interne. Les enquêteurs ont ensuite découvert qu'Equifax manquait d'un inventaire approprié des actifs et d'une gestion des correctifs, ce qui a contribué à l'ampleur de la compromission.

Dima Solomin | Unsplash
Coût total : 725 millions de dollars
Il a été révélé en 2018 que Cambridge Analytica avait collecté des données d'environ 87 millions d'utilisateurs de Facebook $META par le biais d'une application de quiz appelée C'est votre vie numérique, which collected not only user data but also data from their Facebook friends due to Facebook's API permissions. The data was used to build psychographic profiles for targeted political advertising, including during the 2016 U.S. presidential election. The breach violated Facebook’s 2012 FTC consent order, later conduisant à une amende de 5 milliards de dollars et à des réformes radicales en matière de confidentialité. Facebook a ensuite restreint l'accès aux données par des tiers et remanié son infrastructure de confidentialité.

U.S. Department of Veterans Affairs
Coût total : 500 millions de dollars
En mai 2006, un analyste de données de la VA a emporté chez lui un ordinateur portable et un disque dur externe contenant des données personnelles non chiffrées sur 26,5 millions de vétérans donnés personnelles sur 26,5 millions de vétérans, y compris les noms, les dates de naissance, les numéros de sécurité sociale et les évaluations d’invalidité. Les appareils ont été volés lors d’un cambriolage, et la VA a attendu 19 jours pour informer les vétérans concernés. La faille a révélé de graves lacunes dans la sécurité interne et la supervision, déclenchant des auditions au Congrès et une mobilisation gouvernementale en faveur de politiques de chiffrement et de notification de violation. L'équipement volé a été récupéré par la suite et une analyse légale n’a trouvé aucune preuve d’accès aux données.

Target
Coût total : 292 millions de dollars
Fin 2013, des attaquants ont infiltré le réseau de Target $TGT en utilisant des identifiants volés de son fournisseur de CVC, Fazio Mechanical Services. Une fois à l'intérieur, ils se sont déplacés latéralement et ont installé des logiciels malveillants sur les systèmes de point de vente, capturant 40 millions d'enregistrements de cartes de paiement et 70 millions de profils de clients pendant la saison de vacances. Les logiciels malveillants ont récupéré les données des cartes à partir de la mémoire système lors des transactions en direct. L'incapacité de Target à segmenter son réseau a permis aux attaquants d'accéder à des systèmes sensibles depuis un portail fournisseur. La violation a conduit à des réformes majeures dans la gestion des risques tiers et a accéléré l'adoption de la technologie des cartes à puce et code PIN chez les détaillants américains.

WRBC Inc.
Coût total : 252 millions de dollars
Entre le 7 décembre 2007 et le 10 mars 2008, des logiciels malveillants installés sur les serveurs de près de 300 magasins Hannaford Bros. ont intercepté les données des cartes de crédit et de débit lors du passage en caisse, exposant 4,2 millions de numéros de cartes. Le logiciel malveillant a capturé les données en transit pendant que les cartes étaient autorisées plutôt que depuis des bases de données stockées, marquant l'une des premières violations à grande échelle des données de transaction en direct. Au moins 1 800 cas de fraude ont été liés à cette violation. Hannaford était conforme au PCI à l'époque, ce qui a soulevé des préoccupations concernant l'adéquation des normes de sécurité existantes et a incité à demander un chiffrage plus fort des données de paiement en transit.

Sony Interactive Entertainment
Coût total : 171 millions de dollars
Le réseau PlayStation de Sony $SONY a subi une violation qui a exposé des données personnelles de 77 millions de comptes d'utilisateurs, y compris des noms, adresses e-mail, dates de naissance et identifiants de connexion. Sony a confirmé que les données des cartes de crédit étaient cryptées, mais a admis qu'il ne pouvait pas exclure la possibilité d'un vol. La panne a commencé le 20 avril 2011 et a duré 23 jours, ce qui en fait l'une des plus longues de l'histoire du jeu. Sony a été critiqué pour avoir retardé la notification des utilisateurs et a ensuite offert des jeux gratuits et une protection contre le vol d'identité. La violation a entraîné des mises à niveau majeures de la sécurité du réseau de Sony et des protocoles de réponse aux incidents.

Yahoo Inc.
Coût total : 152,5 millions de dollars
Fin 2014, Yahoo a subi une violation qui a exposé des données personnelles de 500 millions de comptes d'utilisateurs, y compris les noms, adresses e-mail, dates de naissance, numéros de téléphone et mots de passe hachés. Yahoo a attribué l'attaque à un acteur parrainé par l'État, bien que la nation particulière n'ait jamais été confirmée. La violation n'a été divulguée qu'en septembre 2016, suscitant des critiques sur la réponse tardive de Yahoo. Bien que la plupart des mots de passe aient été cryptés à l'aide de bcrypt, certains comptes comprenaient des questions et réponses de sécurité non cryptées. L'incident a eu un impact sur l'acquisition de Yahoo par Verizon $VZ et a conduit à un examen réglementaire et à de multiples poursuites.