{"id":165,"date":"2026-06-15T08:27:09","date_gmt":"2026-06-15T08:27:09","guid":{"rendered":"https:\/\/shattered.io\/fr\/2026\/06\/15\/shinyhunters-salesforce-extorsion-2026\/"},"modified":"2026-06-15T08:28:36","modified_gmt":"2026-06-15T08:28:36","slug":"shinyhunters-salesforce-extorsion-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/fr\/2026\/06\/15\/shinyhunters-salesforce-extorsion-2026\/","title":{"rendered":"ShinyHunters : 1,5 milliard de donn\u00e9es vol\u00e9es [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Le 3 octobre 2025, un collectif criminel se pr\u00e9sentant sous le nom de <strong>Scattered LAPSUS$ Hunters<\/strong> a mis en ligne un site de fuite mena\u00e7ant de publier les donn\u00e9es vol\u00e9es \u00e0 des dizaines d&#8217;entreprises. Au c\u0153ur de l&#8217;affaire, un nom d\u00e9j\u00e0 tristement c\u00e9l\u00e8bre : <strong>ShinyHunters<\/strong>. Le groupe revendique le vol d&#8217;environ 1,5 milliard d&#8217;enregistrements issus d&#8217;instances Salesforce, et la liste des victimes se lit comme un annuaire du luxe et des grands comptes fran\u00e7ais : LVMH, Dior, Louis Vuitton, Chanel et Air France-KLM y figurent. Huit mois plus tard, en juin 2026, les retomb\u00e9es juridiques et r\u00e9putationnelles continuent de s&#8217;\u00e9tendre en Europe, et l&#8217;attaque sert d\u00e9sormais de cas d&#8217;\u00e9cole sur les risques li\u00e9s aux int\u00e9grations applicatives.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cette campagne ne ressemble \u00e0 aucune des grandes intrusions classiques. Aucune faille dans le logiciel Salesforce n&#8217;a \u00e9t\u00e9 exploit\u00e9e. Les attaquants ont d\u00e9tourn\u00e9 des jetons d&#8217;authentification <strong>OAuth<\/strong> l\u00e9gitimes pour aspirer, en silence, des bases de donn\u00e9es clients enti\u00e8res. Voici l&#8217;analyse compl\u00e8te de l&#8217;attaque ShinyHunters, de son fonctionnement technique \u00e0 son impact sur les entreprises europ\u00e9ennes et le RGPD.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"shinyhunters-revendique-15-milliard-denregistrements-salesforce-voles\">ShinyHunters revendique 1,5 milliard d&#8217;enregistrements Salesforce vol\u00e9s<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le chiffre donne le vertige. Selon les revendications du groupe, relay\u00e9es par BankInfoSecurity et le m\u00e9dia InCyber, ShinyHunters affirme avoir d\u00e9rob\u00e9 pr\u00e8s de <strong>1,5 milliard d&#8217;enregistrements<\/strong> \u00e0 travers la campagne visant les environnements Salesforce. Lors du lancement du site de fuite, la soci\u00e9t\u00e9 de renseignement Rescana \u00e9voquait de son c\u00f4t\u00e9 un volume revendiqu\u00e9 d&#8217;environ <strong>1 milliard d&#8217;enregistrements<\/strong>, provenant de 39 \u00e0 40 organisations distinctes. Ces totaux restent des all\u00e9gations \u00e9manant des attaquants eux-m\u00eames, mais ils donnent la mesure de l&#8217;ambition de l&#8217;op\u00e9ration.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La temporalit\u00e9 est d\u00e9sormais bien document\u00e9e. D&#8217;apr\u00e8s le Google Threat Intelligence Group (GTIG), l&#8217;activit\u00e9 de vol li\u00e9e \u00e0 l&#8217;int\u00e9gration Salesloft Drift a d\u00e9marr\u00e9 d\u00e8s le <strong>8 ao\u00fbt 2025<\/strong> et s&#8217;est poursuivie jusqu&#8217;au 18 ao\u00fbt au moins. Le 12 septembre 2025, le centre IC3 du FBI publiait une alerte officielle visant deux clusters d&#8217;activit\u00e9, baptis\u00e9s <strong>UNC6040<\/strong> et <strong>UNC6395<\/strong>, pour leurs intrusions par ing\u00e9nierie sociale et vol de donn\u00e9es \u00e0 des fins d&#8217;extorsion. Le 22 septembre, la revendication des 1,5 milliard d&#8217;enregistrements faisait surface dans la presse sp\u00e9cialis\u00e9e. Puis, le 3 octobre, le site d&#8217;extorsion entrait en sc\u00e8ne.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le p\u00e9rim\u00e8tre d\u00e9passe largement les fronti\u00e8res fran\u00e7aises. Google a reconnu que sa propre instance Salesforce d&#8217;entreprise avait \u00e9t\u00e9 compromise dans le cadre de la campagne 2025. Cloudflare figure \u00e9galement parmi les organisations touch\u00e9es, aux c\u00f4t\u00e9s d&#8217;Allianz Life, d&#8217;Adidas et de la compagnie a\u00e9rienne Qantas. La diversit\u00e9 des secteurs concern\u00e9s, du luxe \u00e0 l&#8217;a\u00e9rien en passant par la cybers\u00e9curit\u00e9 elle-m\u00eame, illustre la port\u00e9e d&#8217;une attaque qui visait non pas un produit, mais un mode de connexion partag\u00e9 par des milliers d&#8217;entreprises.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"comment-lattaque-a-fonctionne-labus-des-jetons-oauth-de-salesloft-drift\">Comment l&#8217;attaque a fonctionn\u00e9 : l&#8217;abus des jetons OAuth de Salesloft Drift<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Pour comprendre cette affaire, il faut oublier l&#8217;image du pirate qui force une porte. Ici, les attaquants disposaient d\u00e9j\u00e0 de la cl\u00e9. La campagne repose sur le d\u00e9tournement de jetons OAuth, ces autorisations num\u00e9riques qui permettent \u00e0 deux applications de communiquer sans \u00e9changer de mot de passe \u00e0 chaque requ\u00eate. Lorsqu&#8217;une entreprise connecte un outil tiers \u00e0 son Salesforce, elle accorde \u00e0 cet outil un jeton qui agit comme un laissez-passer permanent.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le maillon compromis fut <strong>Salesloft Drift<\/strong>, un agent conversationnel commercial int\u00e9gr\u00e9 \u00e0 de nombreuses plateformes Salesforce. En s&#8217;emparant des jetons OAuth associ\u00e9s \u00e0 cette int\u00e9gration, les attaquants ont pu interroger directement les instances Salesforce des clients de Drift, exporter des objets entiers (comptes, contacts, opportunit\u00e9s, tickets de support) et le faire avec les privil\u00e8ges d&#8217;une application de confiance. Aucune alerte de connexion suspecte, aucun mot de passe \u00e0 deviner. Le trafic ressemblait \u00e0 une synchronisation routini\u00e8re.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le Google Threat Intelligence Group a \u00e9t\u00e9 cat\u00e9gorique sur un point essentiel : l&#8217;incident <strong>n&#8217;a impliqu\u00e9 aucune vuln\u00e9rabilit\u00e9 du produit Salesforce<\/strong> lui-m\u00eame. Les jetons vol\u00e9s ont servi \u00e0 siphonner les donn\u00e9es, mais la plateforme n&#8217;a pas \u00e9t\u00e9 pirat\u00e9e au sens technique. KrebsOnSecurity a par ailleurs averti que la br\u00e8che d\u00e9passait le seul p\u00e9rim\u00e8tre Salesforce : les pirates auraient \u00e9galement vol\u00e9 des jetons d&#8217;authentification valides pour d&#8217;autres services connect\u00e9s, transformant une compromission unique en une cha\u00eene de portes d\u00e9rob\u00e9es.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"le-maillon-faible-la-chaine-dapprovisionnement-logicielle\">Le maillon faible : la cha\u00eene d&#8217;approvisionnement logicielle<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Cette attaque est avant tout une attaque de la <strong>cha\u00eene d&#8217;approvisionnement logicielle<\/strong> (supply chain). En compromettant un fournisseur interm\u00e9diaire, Salesloft, les attaquants ont atteint en cascade des centaines de clients finaux. Le mod\u00e8le rappelle d&#8217;autres incidents r\u00e9cents touchant l&#8217;\u00e9cosyst\u00e8me SaaS, o\u00f9 la confiance accord\u00e9e \u00e0 un connecteur devient le vecteur d&#8217;une compromission de masse. Pour les responsables s\u00e9curit\u00e9, la le\u00e7on est brutale : la surface d&#8217;attaque d&#8217;une entreprise inclut d\u00e9sormais chaque application tierce \u00e0 laquelle elle a accord\u00e9 un jeton, qu&#8217;elle l&#8217;utilise encore activement ou non.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"les-victimes-francaises-lvmh-dior-louis-vuitton-chanel-et-air-france-klm\">Les victimes fran\u00e7aises : LVMH, Dior, Louis Vuitton, Chanel et Air France-KLM<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La dimension fran\u00e7aise de cette affaire est frappante. Lors de la mise en ligne du site de fuite le 3 octobre 2025, plusieurs fleurons de l&#8217;\u00e9conomie hexagonale figuraient parmi les victimes list\u00e9es. Les filiales du groupe <strong>LVMH<\/strong>, dont <strong>Dior<\/strong> et <strong>Louis Vuitton<\/strong>, ont \u00e9t\u00e9 nomm\u00e9es. <strong>Chanel<\/strong> apparaissait \u00e9galement, son centre de relation client ayant \u00e9t\u00e9 affect\u00e9 dans le cadre plus large de la campagne Salesforce. Enfin, <strong>Air France et KLM<\/strong> faisaient partie des entreprises list\u00e9es sur le portail d&#8217;extorsion.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sur la nature des donn\u00e9es, la prudence reste de mise. Pour les maisons de luxe, les rapports \u00e9voquent l&#8217;exposition de <strong>donn\u00e9es personnelles clients et d&#8217;informations de ventes<\/strong> : noms, coordonn\u00e9es, historiques d&#8217;achats. Ces \u00e9l\u00e9ments, sans contenir de donn\u00e9es bancaires compl\u00e8tes, constituent une mati\u00e8re premi\u00e8re pr\u00e9cieuse pour le phishing cibl\u00e9 et l&#8217;usurpation d&#8217;identit\u00e9. Une client\u00e8le fortun\u00e9e, identifi\u00e9e par ses achats de produits de luxe, devient une cible de choix pour des campagnes de fraude sur mesure.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les volumes exacts par marque et la liste pr\u00e9cise des champs expos\u00e9s n&#8217;ont pas \u00e9t\u00e9 confirm\u00e9s publiquement par les entreprises concern\u00e9es dans les sources disponibles. De m\u00eame, l&#8217;existence de notifications formelles \u00e0 la <strong>CNIL<\/strong> pour chacune de ces victimes n&#8217;est pas document\u00e9e publiquement. Le RGPD impose pourtant une notification \u00e0 l&#8217;autorit\u00e9 de contr\u00f4le dans les 72 heures suivant la prise de connaissance d&#8217;une violation de donn\u00e9es personnelles pr\u00e9sentant un risque pour les personnes. Cette zone d&#8217;ombre est, en soi, un sujet d&#8217;analyse.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"chronologie-et-victimes-les-faits-cles-de-la-campagne\">Chronologie et victimes : les faits cl\u00e9s de la campagne<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Date<\/th><th>\u00c9v\u00e9nement<\/th><th>D\u00e9tail v\u00e9rifi\u00e9<\/th><\/tr><\/thead><tbody><tr><td>8-18 ao\u00fbt 2025<\/td><td>D\u00e9but du vol de donn\u00e9es<\/td><td>D\u00e9tournement des jetons Salesloft Drift (source : Google GTIG)<\/td><\/tr><tr><td>12 septembre 2025<\/td><td>Alerte FBI IC3<\/td><td>Mise en garde sur les clusters UNC6040 et UNC6395<\/td><\/tr><tr><td>22 septembre 2025<\/td><td>Revendication du volume<\/td><td>1,5 milliard d&#8217;enregistrements revendiqu\u00e9s (presse sp\u00e9cialis\u00e9e)<\/td><\/tr><tr><td>3 octobre 2025<\/td><td>Lancement du site de fuite<\/td><td>39 organisations list\u00e9es, ultimatum fix\u00e9 au 10 octobre<\/td><\/tr><tr><td>8 octobre 2025<\/td><td>R\u00e9ponse de Salesforce<\/td><td>Refus public de n\u00e9gocier ou de payer une ran\u00e7on<\/td><\/tr><tr><td>Novembre 2025<\/td><td>Nouvelle revendication<\/td><td>Compromission de Gainsight via abus de jetons OAuth (source : Mitiga)<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Cette chronologie montre une op\u00e9ration m\u00e9thodique, \u00e9tal\u00e9e sur plusieurs mois, o\u00f9 la phase de vol silencieux pr\u00e9c\u00e8de de loin la phase d&#8217;extorsion publique. Entre le premier acc\u00e8s en ao\u00fbt et la mise en ligne du site en octobre, les attaquants ont dispos\u00e9 de semaines pour exfiltrer et trier leur butin avant de passer \u00e0 la pression m\u00e9diatique.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"le-site-de-fuite-et-la-mecanique-de-lextorsion\">Le site de fuite et la m\u00e9canique de l&#8217;extorsion<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le site mis en ligne le 3 octobre 2025 ob\u00e9it \u00e0 une logique d\u00e9sormais classique de la <strong>double extorsion<\/strong>, adapt\u00e9e ici au vol de donn\u00e9es pur. Selon Help Net Security, le portail listait 39 entreprises, chaque entr\u00e9e pr\u00e9cisant la date, le type et la quantit\u00e9 de donn\u00e9es d\u00e9rob\u00e9es. Picus Security a confirm\u00e9 que le collectif fixait un ultimatum au 10 octobre : payer, ou voir les donn\u00e9es publi\u00e9es. Cette mise en sc\u00e8ne vise autant les victimes individuelles que Salesforce, d\u00e9sign\u00e9 comme cible collective afin de maximiser la pression.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La communication des attaquants rel\u00e8ve de la guerre informationnelle. Le collectif a anim\u00e9 une cha\u00eene Telegram baptis\u00e9e \u00ab Scattered LAPSUS$ Hunters 4.0 \u00bb, qui aurait rassembl\u00e9 pr\u00e8s de <strong>40 000 abonn\u00e9s<\/strong> selon les observations rapport\u00e9es par GTIG et KrebsOnSecurity. Cette visibilit\u00e9 publique, m\u00ealant bravade et menaces, contraste avec la discr\u00e9tion habituelle des groupes de ran\u00e7ongiciel et complique le travail des enqu\u00eateurs comme celui des communicants d&#8217;entreprise.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;extorsion sans chiffrement marque une \u00e9volution. Les attaquants ne paralysent pas les syst\u00e8mes, ils volent et menacent de divulguer. Pour une maison de luxe, la menace n&#8217;est pas l&#8217;arr\u00eat de production mais la publication des habitudes d&#8217;achat de sa client\u00e8le la plus exclusive, un sc\u00e9nario r\u00e9putationnel potentiellement plus d\u00e9vastateur qu&#8217;une panne technique.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"salesforce-refuse-de-payer-la-position-de-lediteur\">Salesforce refuse de payer : la position de l&#8217;\u00e9diteur<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Face \u00e0 l&#8217;ultimatum, Salesforce a adopt\u00e9 une ligne ferme. L&#8217;\u00e9diteur a d\u00e9clar\u00e9 publiquement, le 8 octobre 2025, qu&#8217;il <strong>ne n\u00e9gocierait pas et ne paierait aucune ran\u00e7on<\/strong>. Cette position, salu\u00e9e par une partie de la communaut\u00e9 s\u00e9curit\u00e9, s&#8217;appuie sur un argument de fond : Salesforce consid\u00e8re que sa plateforme n&#8217;a pas \u00e9t\u00e9 vuln\u00e9rable et que les compromissions r\u00e9sultent d&#8217;int\u00e9grations tierces et de configurations clients. L&#8217;\u00e9diteur a renvoy\u00e9 la responsabilit\u00e9 du durcissement vers les pratiques de gestion des jetons OAuth et des connexions applicatives.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ce refus de payer s&#8217;inscrit dans une tendance de fond encourag\u00e9e par les autorit\u00e9s. Payer une ran\u00e7on ne garantit ni la suppression des donn\u00e9es ni l&#8217;absence de r\u00e9cidive, et finance directement l&#8217;\u00e9cosyst\u00e8me criminel. Mais cette posture transf\u00e8re le risque vers les entreprises clientes, qui se retrouvent en premi\u00e8re ligne pour g\u00e9rer la notification r\u00e9glementaire, l&#8217;information de leurs clients et l&#8217;\u00e9ventuelle publication de leurs donn\u00e9es.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"qui-se-cache-derriere-shinyhunters\">Qui se cache derri\u00e8re ShinyHunters ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">ShinyHunters n&#8217;est pas un nouveau venu. Actif depuis 2019, ce groupe \u00e0 motivation financi\u00e8re s&#8217;est sp\u00e9cialis\u00e9 dans le vol de donn\u00e9es SaaS, les intrusions amorc\u00e9es par hame\u00e7onnage vocal (vishing) et l&#8217;extorsion, comme le documente le profil dress\u00e9 par Huntress. Son nom est associ\u00e9 \u00e0 une longue s\u00e9rie de fuites massives ayant touch\u00e9 des dizaines d&#8217;entreprises depuis le d\u00e9but de la d\u00e9cennie. Le groupe a fait du vol de bases de donn\u00e9es et de leur monnayage par chantage un mod\u00e8le \u00e9conomique rod\u00e9.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"sebastien-raoult-le-francais-depinal-condamne\">S\u00e9bastien Raoult, le Fran\u00e7ais d&#8217;\u00c9pinal condamn\u00e9<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;affaire comporte un fil rouge fran\u00e7ais peu connu du grand public. <strong>S\u00e9bastien Raoult<\/strong>, ressortissant fran\u00e7ais originaire d&#8217;\u00c9pinal et connu sous le pseudonyme \u00ab Sezyo Kaizen \u00bb, a \u00e9t\u00e9 identifi\u00e9 comme membre de ShinyHunters. Arr\u00eat\u00e9 le <strong>31 mai 2022<\/strong> \u00e0 l&#8217;a\u00e9roport de Rabat-Sal\u00e9 au Maroc alors qu&#8217;il s&#8217;appr\u00eatait \u00e0 rejoindre Bruxelles, il a \u00e9t\u00e9 extrad\u00e9 vers les \u00c9tats-Unis en janvier 2023.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Devant un tribunal f\u00e9d\u00e9ral de Seattle, Raoult a plaid\u00e9 coupable de complot en vue de fraude \u00e9lectronique et d&#8217;usurpation d&#8217;identit\u00e9 aggrav\u00e9e. En janvier 2024, il a \u00e9t\u00e9 condamn\u00e9 \u00e0 <strong>trois ans de prison<\/strong> et au versement de plus de <strong>5 millions de dollars<\/strong> de d\u00e9dommagement, selon The Record et SecurityAffairs. Plus r\u00e9cemment, quatre interpellations li\u00e9es \u00e0 la mouvance ShinyHunters ont eu lieu en France en juin 2025, signe que les autorit\u00e9s hexagonales surveillent de pr\u00e8s ces r\u00e9seaux. Ce volet judiciaire rappelle que derri\u00e8re les pseudonymes anonymes se cachent des individus, parfois tr\u00e8s jeunes, et que la coop\u00e9ration internationale finit par porter ses fruits.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"la-fusion-du-chaos-scattered-spider-lapsus-et-shinyhunters\">La fusion du chaos : Scattered Spider, LAPSUS$ et ShinyHunters<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La marque \u00ab Scattered LAPSUS$ Hunters \u00bb n&#8217;est pas anodine. Elle traduit la convergence de trois mouvances criminelles parmi les plus virulentes de ces derni\u00e8res ann\u00e9es : <strong>Scattered Spider<\/strong>, r\u00e9put\u00e9 pour son ing\u00e9nierie sociale redoutable, <strong>LAPSUS$<\/strong>, connu pour ses coups d&#8217;\u00e9clat m\u00e9diatiques, et <strong>ShinyHunters<\/strong>, expert du vol de bases de donn\u00e9es. Les chercheurs d&#8217;Obsidian Security ont d\u00e9crit cette association comme une potentielle fusion, fond\u00e9e sur des tactiques communes, des dizaines de victimes partag\u00e9es et une activit\u00e9 Telegram chaotique.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Picus Security a qualifi\u00e9 ce collectif de \u00ab supergroupe cybercriminel le plus dangereux de 2025 \u00bb. La combinaison est en effet inqui\u00e9tante : l&#8217;acc\u00e8s initial par vishing de Scattered Spider, la th\u00e9\u00e2tralisation de LAPSUS$ et l&#8217;expertise d&#8217;exfiltration de ShinyHunters. Cette mutualisation des comp\u00e9tences abaisse le co\u00fbt d&#8217;entr\u00e9e de chaque op\u00e9ration et augmente le taux de r\u00e9ussite. Pour les d\u00e9fenseurs europ\u00e9ens, d\u00e9j\u00e0 confront\u00e9s \u00e0 la pression de <a href=\"\/fr\/scattered-spider-mands-300m-2026\/\">Scattered Spider chez Marks &amp; Spencer<\/a>, cette agr\u00e9gation de talents criminels constitue une menace d&#8217;un nouveau genre.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ce-que-disent-les-experts\">Ce que disent les experts<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;attribution de cette campagne a fait l&#8217;objet d&#8217;un d\u00e9bat \u00e9clairant. <strong>Austin Larsen<\/strong>, analyste au Google Threat Intelligence Group, a fait preuve d&#8217;une prudence notable. Il a indiqu\u00e9 qu&#8217;il n&#8217;existait, \u00e0 ce stade de l&#8217;enqu\u00eate, \u00ab aucune preuve convaincante \u00bb permettant d&#8217;attribuer formellement l&#8217;activit\u00e9 li\u00e9e \u00e0 Salesloft Drift \u00e0 ShinyHunters ou \u00e0 un autre groupe connu. Cette r\u00e9serve tranche avec l&#8217;assurance des extorqueurs, qui revendiquaient haut et fort la paternit\u00e9 de l&#8217;attaque. Dans le renseignement sur les menaces, la revendication d&#8217;un groupe ne vaut pas preuve.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les autorit\u00e9s, elles, ont privil\u00e9gi\u00e9 une approche par clusters techniques. Le FBI, via son centre IC3, a structur\u00e9 son alerte autour des identifiants <strong>UNC6040<\/strong> et <strong>UNC6395<\/strong> plut\u00f4t que des marques m\u00e9diatiques, soulignant le r\u00f4le central de l&#8217;ing\u00e9nierie sociale et du vishing dans l&#8217;acc\u00e8s initial. Cette m\u00e9thode permet de suivre des comportements observables sans se laisser pi\u00e9ger par les rebapt\u00eames incessants des groupes criminels.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les analystes du secteur convergent toutefois sur la nature syst\u00e9mique du risque. Rescana a document\u00e9 un volume revendiqu\u00e9 d&#8217;environ un milliard d&#8217;enregistrements r\u00e9partis sur pr\u00e8s de 40 organisations. Help Net Security a d\u00e9taill\u00e9 la m\u00e9canique du site d&#8217;extorsion et rappel\u00e9 le refus de Salesforce de c\u00e9der au chantage. Mitiga a montr\u00e9, d\u00e8s novembre 2025, que le mod\u00e8le se reproduisait avec la compromission de Gainsight, preuve que l&#8217;abus de jetons OAuth n&#8217;\u00e9tait pas un incident isol\u00e9 mais une m\u00e9thode reproductible \u00e0 grande \u00e9chelle.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"limpact-pour-les-entreprises-europeennes-et-le-rgpd\">L&#8217;impact pour les entreprises europ\u00e9ennes et le RGPD<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Pour les entreprises europ\u00e9ennes, l&#8217;onde de choc est d&#8217;abord r\u00e9glementaire. Le RGPD impose la notification d&#8217;une violation de donn\u00e9es personnelles \u00e0 l&#8217;autorit\u00e9 de contr\u00f4le comp\u00e9tente, en France la CNIL, dans un d\u00e9lai de 72 heures, ainsi que l&#8217;information des personnes concern\u00e9es lorsque le risque est \u00e9lev\u00e9. Une exposition de noms, coordonn\u00e9es et historiques d&#8217;achats de clients fortun\u00e9s franchit ais\u00e9ment ce seuil de risque. Les manquements peuvent exposer \u00e0 des sanctions allant jusqu&#8217;\u00e0 4 % du chiffre d&#8217;affaires annuel mondial.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;enjeu d\u00e9passe l&#8217;amende. La confiance d&#8217;une client\u00e8le haut de gamme repose sur la discr\u00e9tion. Une maison de luxe dont les donn\u00e9es clients circulent sur des canaux Telegram criminels subit une atteinte \u00e0 son capital le plus pr\u00e9cieux : son image. Le co\u00fbt r\u00e9el se mesure en clients perdus, en frais de rem\u00e9diation, en surveillance prolong\u00e9e et en contentieux potentiels. Les pr\u00e9c\u00e9dents europ\u00e9ens, du <a href=\"\/fr\/ficoba-piratage-comptes-bancaires-2026\/\">piratage du registre FICOBA<\/a> \u00e0 la <a href=\"\/fr\/cyberattaque-commission-europeenne-2026\/\">cyberattaque contre la Commission europ\u00e9enne<\/a>, montrent que ces incidents s&#8217;inscrivent dans une vague de fuites qui submerge le continent.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;attaque relance aussi le d\u00e9bat sur la responsabilit\u00e9 partag\u00e9e dans le cloud. Quand un \u00e9diteur se d\u00e9clare non vuln\u00e9rable, qu&#8217;un int\u00e9grateur tiers est le point d&#8217;entr\u00e9e et que le client porte la charge r\u00e9glementaire, la cha\u00eene de responsabilit\u00e9 devient floue. Les directions juridiques europ\u00e9ennes scrutent d\u00e9sormais leurs contrats de sous-traitance avec une attention nouvelle, car le RGPD ne dilue pas la responsabilit\u00e9 du responsable de traitement, m\u00eame lorsque la faille vient d&#8217;un fournisseur.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"comparaison-les-grandes-campagnes-dextorsion-saas\">Comparaison : les grandes campagnes d&#8217;extorsion SaaS<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Pour situer l&#8217;ampleur de l&#8217;attaque ShinyHunters, il est utile de la comparer \u00e0 d&#8217;autres incidents marquants de l&#8217;\u00e9cosyst\u00e8me SaaS et de l&#8217;extorsion de donn\u00e9es. Le tableau ci-dessous met en regard plusieurs campagnes r\u00e9centes selon le vecteur, l&#8217;\u00e9chelle revendiqu\u00e9e et la pertinence pour l&#8217;Europe.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Campagne \/ acteur<\/th><th>Vecteur principal<\/th><th>\u00c9chelle revendiqu\u00e9e<\/th><th>Victimes europ\u00e9ennes notables<\/th><th>Ann\u00e9e<\/th><\/tr><\/thead><tbody><tr><td>ShinyHunters \/ Salesforce<\/td><td>Abus de jetons OAuth (Salesloft Drift)<\/td><td>~1,5 milliard d&#8217;enregistrements (revendiqu\u00e9)<\/td><td>LVMH, Dior, Chanel, Air France-KLM<\/td><td>2025-2026<\/td><\/tr><tr><td>Scattered Spider \/ M&amp;S<\/td><td>Ing\u00e9nierie sociale, ran\u00e7ongiciel<\/td><td>~300 M\u00a3 de pertes estim\u00e9es<\/td><td>Marks &amp; Spencer (Royaume-Uni)<\/td><td>2025<\/td><\/tr><tr><td>Piratage FICOBA<\/td><td>Identifiants vol\u00e9s d&#8217;un agent<\/td><td>1,2 million de comptes<\/td><td>France (registre national)<\/td><td>2026<\/td><\/tr><tr><td>Cyberattaque Commission UE<\/td><td>Compromission d&#8217;infrastructure cloud<\/td><td>~340 Go exfiltr\u00e9s<\/td><td>Institutions europ\u00e9ennes<\/td><td>2026<\/td><\/tr><tr><td>Gainsight (SLSH)<\/td><td>Abus de jetons OAuth<\/td><td>Centaines d&#8217;environnements vis\u00e9s<\/td><td>Clients SaaS internationaux<\/td><td>2025<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Ce panorama r\u00e9v\u00e8le une bascule strat\u00e9gique. L\u00e0 o\u00f9 l&#8217;extorsion classique passait par le chiffrement et la paralysie, les campagnes les plus r\u00e9centes misent sur le vol pur de donn\u00e9es et l&#8217;exploitation des relations de confiance entre applications. ShinyHunters se distingue par l&#8217;\u00e9chelle, par la nature transversale du vecteur OAuth et par le profil prestigieux de ses victimes fran\u00e7aises.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"comment-se-proteger-securiser-les-integrations-oauth\">Comment se prot\u00e9ger : s\u00e9curiser les int\u00e9grations OAuth<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La d\u00e9fense contre ce type d&#8217;attaque commence par une v\u00e9rit\u00e9 inconfortable : chaque jeton OAuth accord\u00e9 est une dette de s\u00e9curit\u00e9. Les organisations doivent d&#8217;abord <strong>inventorier toutes les int\u00e9grations tierces<\/strong> connect\u00e9es \u00e0 leurs plateformes critiques, et r\u00e9voquer celles qui ne sont plus utilis\u00e9es. Un jeton dormant accord\u00e9 \u00e0 un outil oubli\u00e9 reste une porte ouverte, exploitable \u00e0 tout moment.<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Principe du moindre privil\u00e8ge<\/strong> : limiter les port\u00e9es (scopes) accord\u00e9es \u00e0 chaque application au strict n\u00e9cessaire, et \u00e9viter les acc\u00e8s en lecture totale des objets.<\/li><li><strong>Rotation et expiration des jetons<\/strong> : imposer des dur\u00e9es de vie courtes et une r\u00e9\u00e9mission r\u00e9guli\u00e8re plut\u00f4t que des jetons permanents.<\/li><li><strong>Surveillance comportementale<\/strong> : d\u00e9tecter les volumes d&#8217;export anormaux, m\u00eame lorsqu&#8217;ils proviennent d&#8217;une application l\u00e9gitime.<\/li><li><strong>Authentification renforc\u00e9e<\/strong> contre le vishing : former les \u00e9quipes au hame\u00e7onnage vocal, principal vecteur d&#8217;acc\u00e8s initial document\u00e9 par le FBI.<\/li><li><strong>Cartographie de la cha\u00eene d&#8217;approvisionnement<\/strong> : \u00e9valuer la posture de s\u00e9curit\u00e9 des fournisseurs SaaS interm\u00e9diaires, pas seulement celle de l&#8217;\u00e9diteur principal.<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Au-del\u00e0 de l&#8217;OAuth, l&#8217;hygi\u00e8ne d&#8217;authentification g\u00e9n\u00e9rale reste d\u00e9terminante. L&#8217;adoption de m\u00e9thodes r\u00e9sistantes au phishing, le durcissement des acc\u00e8s administrateurs et la sensibilisation continue des \u00e9quipes commerciales, premi\u00e8res cibles du vishing, forment un socle indispensable. Pour approfondir, consultez notre dossier sur l&#8217;<a href=\"\/fr\/application-authentification-2fa\/\">authentification \u00e0 deux facteurs<\/a> et notre analyse de la <a href=\"\/fr\/ransomware-europe-cyber-extorsion-2026\/\">vague d&#8217;extorsion en Europe<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cinq-predictions-pour-2026-2027\">Cinq pr\u00e9dictions pour 2026-2027<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c0 partir des dynamiques observ\u00e9es, voici cinq \u00e9volutions probables pour les dix-huit prochains mois.<\/p>\n\n\n\n<ol class=\"wp-block-list\"><li><strong>L&#8217;OAuth deviendra le champ de bataille n\u00b01 du SaaS.<\/strong> Apr\u00e8s Salesloft Drift et Gainsight, d&#8217;autres int\u00e9grations populaires seront d\u00e9tourn\u00e9es. L&#8217;abus de jetons supplantera progressivement le vol de mots de passe comme vecteur d&#8217;intrusion cloud.<\/li><li><strong>Les autorit\u00e9s europ\u00e9ennes durciront le ton.<\/strong> La CNIL et ses homologues multiplieront les contr\u00f4les sur les notifications tardives, et les premi\u00e8res sanctions li\u00e9es \u00e0 des fuites via fournisseurs tiers tomberont d&#8217;ici 2027.<\/li><li><strong>Le refus de payer se g\u00e9n\u00e9ralisera c\u00f4t\u00e9 \u00e9diteurs.<\/strong> Suivant l&#8217;exemple de Salesforce, davantage de plateformes adopteront une politique publique de non-n\u00e9gociation, transf\u00e9rant la pression sur les entreprises clientes.<\/li><li><strong>Les supergroupes criminels se multiplieront.<\/strong> Le mod\u00e8le Scattered LAPSUS$ Hunters, fond\u00e9 sur la mutualisation des comp\u00e9tences, inspirera d&#8217;autres alliances \u00e9ph\u00e9m\u00e8res et opportunistes.<\/li><li><strong>De nouvelles arrestations toucheront la sph\u00e8re francophone.<\/strong> Apr\u00e8s S\u00e9bastien Raoult et les interpellations de juin 2025, la coop\u00e9ration internationale produira d&#8217;autres mises en cause d&#8217;op\u00e9rateurs europ\u00e9ens.<\/li><\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"faq-vos-questions-sur-lattaque-shinyhunters\">FAQ : vos questions sur l&#8217;attaque ShinyHunters<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quest-ce-que-shinyhunters-exactement\">Qu&#8217;est-ce que ShinyHunters exactement ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">ShinyHunters est un groupe cybercriminel \u00e0 motivation financi\u00e8re, actif depuis 2019, sp\u00e9cialis\u00e9 dans le vol massif de bases de donn\u00e9es et l&#8217;extorsion. En 2025, il a \u00e9t\u00e9 associ\u00e9 au collectif Scattered LAPSUS$ Hunters dans le cadre de la campagne d&#8217;extorsion visant les environnements Salesforce.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"salesforce-a-t-il-ete-pirate\">Salesforce a-t-il \u00e9t\u00e9 pirat\u00e9 ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Non, pas au sens d&#8217;une faille dans le produit. Selon le Google Threat Intelligence Group, l&#8217;attaque n&#8217;a impliqu\u00e9 aucune vuln\u00e9rabilit\u00e9 de la plateforme Salesforce. Les attaquants ont d\u00e9tourn\u00e9 des jetons OAuth l\u00e9gitimes li\u00e9s \u00e0 l&#8217;int\u00e9gration tierce Salesloft Drift pour exfiltrer les donn\u00e9es.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quelles-entreprises-francaises-ont-ete-touchees\">Quelles entreprises fran\u00e7aises ont \u00e9t\u00e9 touch\u00e9es ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les filiales de LVMH (dont Dior et Louis Vuitton), Chanel et Air France-KLM figuraient parmi les organisations list\u00e9es sur le site de fuite du 3 octobre 2025. Les volumes exacts et les champs de donn\u00e9es pr\u00e9cis n&#8217;ont pas \u00e9t\u00e9 confirm\u00e9s publiquement par ces entreprises.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"combien-de-donnees-ont-ete-volees\">Combien de donn\u00e9es ont \u00e9t\u00e9 vol\u00e9es ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le groupe revendique environ 1,5 milliard d&#8217;enregistrements \u00e0 travers la campagne Salesforce. Lors du lancement du site de fuite, Rescana \u00e9voquait un volume d&#8217;environ 1 milliard d&#8217;enregistrements provenant de 39 \u00e0 40 organisations. Ces chiffres restent des revendications des attaquants.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"mes-donnees-personnelles-sont-elles-concernees\">Mes donn\u00e9es personnelles sont-elles concern\u00e9es ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Si vous \u00eates client d&#8217;une des marques touch\u00e9es, vos coordonn\u00e9es et votre historique d&#8217;achats pourraient avoir \u00e9t\u00e9 expos\u00e9s. Restez vigilant face aux tentatives de phishing par email ou SMS, ne cliquez sur aucun lien suspect et surveillez vos comptes. Les entreprises concern\u00e9es doivent informer leurs clients en cas de risque \u00e9lev\u00e9, conform\u00e9ment au RGPD.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"que-faire-pour-proteger-mon-entreprise\">Que faire pour prot\u00e9ger mon entreprise ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Inventoriez toutes vos int\u00e9grations OAuth, r\u00e9voquez les jetons inutilis\u00e9s, appliquez le principe du moindre privil\u00e8ge, surveillez les exports de donn\u00e9es anormaux et formez vos \u00e9quipes au hame\u00e7onnage vocal. La s\u00e9curit\u00e9 de votre cha\u00eene d&#8217;approvisionnement logicielle doit \u00eatre \u00e9valu\u00e9e au m\u00eame titre que vos syst\u00e8mes internes.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"qui-est-sebastien-raoult\">Qui est S\u00e9bastien Raoult ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00e9bastien Raoult est un ressortissant fran\u00e7ais d&#8217;\u00c9pinal identifi\u00e9 comme membre de ShinyHunters. Arr\u00eat\u00e9 au Maroc en mai 2022 et extrad\u00e9 vers les \u00c9tats-Unis, il a \u00e9t\u00e9 condamn\u00e9 en janvier 2024 \u00e0 trois ans de prison et \u00e0 plus de 5 millions de dollars de d\u00e9dommagement par un tribunal de Seattle.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"pourquoi-cette-attaque-est-elle-importante-pour-leurope\">Pourquoi cette attaque est-elle importante pour l&#8217;Europe ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Elle touche directement des fleurons fran\u00e7ais et europ\u00e9ens, soul\u00e8ve des questions de conformit\u00e9 RGPD lourdes de cons\u00e9quences financi\u00e8res, et illustre un changement de paradigme : l&#8217;attaque de la cha\u00eene d&#8217;approvisionnement logicielle via les jetons OAuth, un risque encore largement sous-estim\u00e9 par les entreprises du continent.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"sources-et-ressources-externes\">Sources et ressources externes<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Pour approfondir l&#8217;analyse technique et juridique de cette affaire, consultez les ressources de r\u00e9f\u00e9rence suivantes : l&#8217;analyse du <a href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/data-theft-salesforce-instances-via-salesloft-drift\" target=\"_blank\" rel=\"noopener nofollow\">Google Threat Intelligence Group sur le vol via Salesloft Drift<\/a>, l&#8217;enqu\u00eate de <a href=\"https:\/\/krebsonsecurity.com\/2025\/09\/the-ongoing-fallout-from-a-breach-at-ai-chatbot-maker-salesloft\/\" target=\"_blank\" rel=\"noopener nofollow\">KrebsOnSecurity sur les retomb\u00e9es de la br\u00e8che Salesloft<\/a>, le d\u00e9compte des <a href=\"https:\/\/www.bankinfosecurity.com\/shinyhunters-counts-15-billion-stolen-salesforce-records-a-29475\" target=\"_blank\" rel=\"noopener nofollow\">1,5 milliard d&#8217;enregistrements revendiqu\u00e9s par ShinyHunters<\/a>, le compte rendu de <a href=\"https:\/\/www.helpnetsecurity.com\/2025\/10\/06\/data-leak-site-extortion-salesforce\/\" target=\"_blank\" rel=\"noopener nofollow\">Help Net Security sur le site d&#8217;extorsion<\/a> et l&#8217;article de <a href=\"https:\/\/therecord.media\/french-hacker-sebastien-raoult-shinyhunters-sentenced\" target=\"_blank\" rel=\"noopener nofollow\">The Record sur la condamnation de S\u00e9bastien Raoult<\/a>. C\u00f4t\u00e9 fran\u00e7ais, la <a href=\"https:\/\/www.cnil.fr\/fr\/les-violations-de-donnees-personnelles\" target=\"_blank\" rel=\"noopener nofollow\">CNIL d\u00e9taille les obligations de notification<\/a> et l&#8217;<a href=\"https:\/\/cyber.gouv.fr\/\" target=\"_blank\" rel=\"noopener nofollow\">ANSSI publie ses recommandations de s\u00e9curit\u00e9<\/a>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"related-coverage\">Related Coverage<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/fr\/scattered-spider-mands-300m-2026\/\">Scattered Spider : 300 M\u00a3 de pertes chez M&amp;S [2026]<\/a><\/li><li><a href=\"\/fr\/cyberattaque-commission-europeenne-2026\/\">Cyberattaque Commission europ\u00e9enne : 340 Go vol\u00e9s [2026]<\/a><\/li><li><a href=\"\/fr\/ficoba-piratage-comptes-bancaires-2026\/\">FICOBA pirat\u00e9 : 1,2 million de comptes expos\u00e9s [2026]<\/a><\/li><li><a href=\"\/fr\/ransomware-europe-cyber-extorsion-2026\/\">Ransomware en Europe : +44,5 % de victimes [2026]<\/a><\/li><li><a href=\"\/fr\/sanction-cnil-free-42-millions-2026\/\">Sanction CNIL Free : 42 M\u20ac, 24 M comptes [2026]<\/a><\/li><li><a href=\"\/fr\/fuite-donnees-france-2026\/\">Fuite de donn\u00e9es France 2026 : 250 M expos\u00e9s<\/a><\/li><li><a href=\"\/fr\/security-hub\/\">Dossier complet : actualit\u00e9 cybers\u00e9curit\u00e9<\/a><\/li><\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Le 3 octobre 2025, un collectif criminel se pr\u00e9sentant sous le nom de Scattered LAPSUS$ Hunters a mis en ligne un site de fuite mena\u00e7ant de publier les donn\u00e9es vol\u00e9es\u2026<\/p>\n","protected":false},"author":5,"featured_media":166,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[10,3],"tags":[],"class_list":["post-165","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-10","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/165","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/comments?post=165"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/165\/revisions"}],"predecessor-version":[{"id":167,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/165\/revisions\/167"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media\/166"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media?parent=165"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/categories?post=165"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/tags?post=165"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}