{"id":298,"date":"2026-06-21T00:01:00","date_gmt":"2026-06-21T00:01:00","guid":{"rendered":"https:\/\/shattered.io\/fr\/?p=298"},"modified":"2026-06-21T04:25:52","modified_gmt":"2026-06-21T04:25:52","slug":"scattered-spider-dragonforce-marks-spencer-coopharrods-500m-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/fr\/2026\/06\/21\/scattered-spider-dragonforce-marks-spencer-coopharrods-500m-2026\/","title":{"rendered":"Scattered Spider &#038; DragonForce : M\\&#038;S, Co-op et Harrods Perdent \u00a3500M [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">En avril 2025, trois des enseignes de distribution les plus embl\u00e9matiques du Royaume-Uni ont \u00e9t\u00e9 paralys\u00e9es en quelques semaines. Marks &amp; Spencer, Co-op et Harrods ont subi des cyberattaques coordonn\u00e9es orchestr\u00e9es par le groupe Scattered Spider, arm\u00e9 du ransomware-as-a-service DragonForce. Bilan : <strong>\u00a3500 millions de pertes cumul\u00e9es<\/strong>, 6,5 millions de membres Co-op expos\u00e9s, 46 jours de ventes en ligne suspendues pour M&amp;S, et quatre arrestations de jeunes Britanniques \u00e2g\u00e9s de 17 \u00e0 20 ans. Un an plus tard, cette vague demeure l&#8217;\u00e9v\u00e9nement cybercriminel le plus co\u00fbteux de l&#8217;histoire du commerce de d\u00e9tail europ\u00e9en, et ses le\u00e7ons restent d&#8217;une actualit\u00e9 br\u00fblante pour toutes les entreprises du continent.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"scattered-spider-anatomie-dun-groupe-criminel-atypique\">Scattered Spider : anatomie d&#8217;un groupe criminel atypique<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Scattered Spider, \u00e9galement r\u00e9f\u00e9renc\u00e9 sous l&#8217;alias <strong>UNC3944<\/strong> dans la taxonomie de Mandiant\/Google Threat Intelligence, est une n\u00e9buleuse cybercriminelle anglophone compos\u00e9e principalement de jeunes adultes et d&#8217;adolescents britanniques et am\u00e9ricains. Actif depuis 2022, le groupe a cibl\u00e9 <strong>plus de 100 organisations<\/strong> dans des secteurs aussi vari\u00e9s que les t\u00e9l\u00e9communications, la finance, le jeu vid\u00e9o et, plus r\u00e9cemment, la grande distribution. Sa signature : l&#8217;ing\u00e9nierie sociale port\u00e9e \u00e0 un niveau de sophistication rarement observ\u00e9, combinant SIM swapping, phishing vocal (vishing) et manipulation cibl\u00e9e des helpdesks informatiques.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Contrairement aux groupes APT (Advanced Persistent Threat) \u00e9tatiques, Scattered Spider op\u00e8re dans un \u00e9cosyst\u00e8me hybride : ses membres recrutent des comp\u00e9tences techniques sur des forums comme Telegram et BreachForums, puis externalisent la partie ransomware \u00e0 des plateformes RaaS. En 2023, le groupe avait d\u00e9j\u00e0 paralys\u00e9 MGM Resorts International pendant dix jours, causant des pertes estim\u00e9es \u00e0 <strong>100 millions de dollars<\/strong> d\u00e9clar\u00e9es \u00e0 la SEC am\u00e9ricaine. L&#8217;attaque de 2025 contre les retailers britanniques confirme une mont\u00e9e en puissance inqui\u00e9tante.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">David Warburton, directeur de la recherche chez F5 Labs, souligne la singularit\u00e9 du groupe : <em>\u00ab Scattered Spider casse tous les clich\u00e9s de la cybercriminalit\u00e9 organis\u00e9e. Ces jeunes gens parlent anglais nativement, ma\u00eetrisent parfaitement les cultures d&#8217;entreprise anglophones, et exploitent ce capital culturel pour tromper des agents de support sans m\u00e9fiance. Aucune barri\u00e8re linguistique, aucune h\u00e9sitation lors des appels t\u00e9l\u00e9phoniques. \u00bb<\/em><\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"dragonforce-le-ransomware-as-a-service-qui-a-tout-declenche\">DragonForce : le ransomware-as-a-service qui a tout d\u00e9clench\u00e9<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">DragonForce est une plateforme RaaS \u00e9mergente qui fournit \u00e0 ses affili\u00e9s l&#8217;ensemble des outils n\u00e9cessaires pour mener des attaques de double extorsion : chiffrement des syst\u00e8mes cibles, exfiltration de donn\u00e9es, site de fuite pour les victimes r\u00e9calcitrantes, et infrastructure de n\u00e9gociation de ran\u00e7on. Apparu fin 2023, DragonForce a rapidement recrut\u00e9 des affili\u00e9s parmi les groupes les plus actifs, dont Scattered Spider.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le mod\u00e8le \u00e9conomique est limpide : DragonForce per\u00e7oit une commission d&#8217;environ <strong>20 \u00e0 30 % sur chaque ran\u00e7on pay\u00e9e<\/strong>, le reste allant aux affili\u00e9s. Cette structure incite les groupes \u00e0 cibler des victimes \u00e0 haute valeur ajout\u00e9e. Les retailers britanniques, avec leurs syst\u00e8mes POS et leurs bases de donn\u00e9es clients massives, repr\u00e9sentaient exactement ce profil. L&#8217;analyse technique publi\u00e9e par Vorboss en ao\u00fbt 2025 pr\u00e9cise que les attaquants ont sp\u00e9cifiquement cibl\u00e9 les <strong>serveurs VMware ESXi<\/strong> de M&amp;S le 24 avril 2025, chiffrant les machines virtuelles h\u00e9bergeant les syst\u00e8mes d&#8217;e-commerce, de traitement des paiements et de logistique.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">DragonForce a combl\u00e9 un vide laiss\u00e9 par le d\u00e9mant\u00e8lement d&#8217;ALPHV\/BlackCat par le FBI en d\u00e9cembre 2023. En moins de dix-huit mois, la plateforme est devenue l&#8217;une des plus actives du paysage RaaS mondial, revendiquant plus de <strong>40 victimes suppl\u00e9mentaires<\/strong> dans les six mois suivant les attaques contre les retailers britanniques, selon les donn\u00e9es publi\u00e9es par les chercheurs de Recorded Future.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"chronologie-de-lattaque-contre-marks-spencer\">Chronologie de l&#8217;attaque contre Marks &amp; Spencer<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;attaque contre M&amp;S s&#8217;est d\u00e9roul\u00e9e en plusieurs phases distinctes, caract\u00e9ristiques de la m\u00e9thodologie Scattered Spider.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Phase de reconnaissance (mars-avril 2025).<\/strong> Les attaquants ont d&#8217;abord cibl\u00e9 Tata Consultancy Services (TCS), le prestataire informatique qui g\u00e8re le helpdesk IT de M&amp;S. En se faisant passer pour des employ\u00e9s internes, ils ont obtenu des r\u00e9initialisations de mots de passe et des acc\u00e8s VPN, proc\u00e9d\u00e9 classique de Scattered Spider que les chercheurs d\u00e9signent sous le terme de \u00ab helpdesk social engineering \u00bb.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Phase d&#8217;intrusion et de d\u00e9placement lat\u00e9ral (d\u00e9but avril 2025).<\/strong> Une fois dans le r\u00e9seau de TCS, les attaquants ont pivot\u00e9 vers l&#8217;infrastructure M&amp;S, vol\u00e9 des identifiants Active Directory et \u00e9tabli une persistance via des web shells et des connexions de commande-et-contr\u00f4le (C2).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Phase d&#8217;exfiltration (avant le 22 avril 2025).<\/strong> Avant de d\u00e9clencher le ransomware, le groupe a extrait les donn\u00e9es clients : noms, adresses postales, adresses e-mail, num\u00e9ros de t\u00e9l\u00e9phone, dates de naissance et historiques de commandes. La tactique de double extorsion \u00e9tait en place.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Chiffrement DragonForce (24 avril 2025).<\/strong> Les serveurs VMware ESXi h\u00e9bergeant les syst\u00e8mes critiques de M&amp;S ont \u00e9t\u00e9 chiffr\u00e9s. Les ventes en ligne de v\u00eatements ont \u00e9t\u00e9 suspendues imm\u00e9diatement. M&amp;S a continu\u00e9 \u00e0 vendre en magasin physique, mais des ruptures de stock progressives ont touch\u00e9 les rayons, li\u00e9es \u00e0 la paralysie des syst\u00e8mes logistiques.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Reprise partielle (10 juin 2025).<\/strong> Apr\u00e8s <strong>46 jours d&#8217;interruption<\/strong>, M&amp;S a relanc\u00e9 ses ventes en ligne pour certaines gammes de v\u00eatements. La pleine restauration des syst\u00e8mes s&#8217;est prolong\u00e9e jusqu&#8217;en juillet 2025.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"co-op-et-harrods-une-vague-coordonnee-sur-le-retail-britannique\">Co-op et Harrods : une vague coordonn\u00e9e sur le retail britannique<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;attaque contre M&amp;S n&#8217;\u00e9tait pas isol\u00e9e. Dans la m\u00eame p\u00e9riode de P\u00e2ques 2025, Scattered Spider a frapp\u00e9 deux autres enseignes britanniques de premier plan, confirmant une strat\u00e9gie de campagne coordonn\u00e9e plut\u00f4t que des opportunit\u00e9s ponctuelles.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le <strong>Co-op<\/strong>, coop\u00e9rative de grande distribution comptant plus de 2 500 magasins au Royaume-Uni, a subi une intrusion en avril 2025 qui a compromis les donn\u00e9es de <strong>6,5 millions de membres<\/strong>. Contrairement \u00e0 M&amp;S, Co-op avait r\u00e9cemment migr\u00e9 une partie de ses syst\u00e8mes vers le cloud, ce qui a limit\u00e9 l&#8217;impact op\u00e9rationnel : les stocks sont revenus \u00e0 la normale d\u00e8s fin mai 2025, et les magasins ont repris un fonctionnement habituel en juin. L&#8217;estimation de la perte de revenus atteint n\u00e9anmoins <strong>\u00a3206 millions<\/strong> selon les d\u00e9clarations officielles de la coop\u00e9rative.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Harrods<\/strong>, le grand magasin de luxe de Knightsbridge \u00e0 Londres, a \u00e9galement \u00e9t\u00e9 cibl\u00e9 dans la m\u00eame campagne. Les d\u00e9tails de l&#8217;attaque contre Harrods sont demeur\u00e9s plus discrets, l&#8217;enseigne n&#8217;ayant pas divulgu\u00e9 de chiffres pr\u00e9cis sur l&#8217;impact financier ou le nombre de clients affect\u00e9s. L&#8217;incident a n\u00e9anmoins contraint Harrods \u00e0 isoler temporairement certains syst\u00e8mes informatiques.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le Cyber Monitoring Centre (CMC) britannique a qualifi\u00e9 les attaques contre M&amp;S et Co-op de <strong>\u00ab single combined cyber event \u00bb<\/strong>, les classant comme <strong>\u00ab \u00e9v\u00e9nement syst\u00e9mique de cat\u00e9gorie 2 \u00bb<\/strong>. Cette classification, utilis\u00e9e habituellement pour des catastrophes naturelles affectant des infrastructures critiques, t\u00e9moigne de l&#8217;ampleur macro\u00e9conomique de l&#8217;incident. L&#8217;impact financier total toutes enseignes confondues est estim\u00e9 entre <strong>\u00a3270 millions et \u00a3440 millions<\/strong>, soit entre 363 et 592 millions de dollars selon les taux de change d&#8217;alors.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"tableau-comparatif-les-trois-attaques-de-2025\">Tableau comparatif : les trois attaques de 2025<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Crit\u00e8re<\/th><th>Marks &amp; Spencer<\/th><th>Co-op<\/th><th>Harrods<\/th><\/tr><\/thead><tbody><tr><td>Date de l&#8217;attaque<\/td><td>Avril 2025 (chiffrement : 24 avril)<\/td><td>Avril 2025<\/td><td>Avril-mai 2025<\/td><\/tr><tr><td>Vecteur d&#8217;acc\u00e8s initial<\/td><td>Social engineering helpdesk TCS<\/td><td>Social engineering<\/td><td>Non divulgu\u00e9<\/td><\/tr><tr><td>Ransomware d\u00e9ploy\u00e9<\/td><td>DragonForce (VMware ESXi)<\/td><td>DragonForce<\/td><td>Non confirm\u00e9<\/td><\/tr><tr><td>Donn\u00e9es compromises<\/td><td>Noms, adresses, e-mails, t\u00e9l\u00e9phones, dates de naissance, historiques commandes<\/td><td>6,5 millions de membres<\/td><td>Non divulgu\u00e9<\/td><\/tr><tr><td>Dur\u00e9e d&#8217;interruption<\/td><td>46 jours (ventes en ligne)<\/td><td>Quelques semaines<\/td><td>Partielle<\/td><\/tr><tr><td>Perte financi\u00e8re estim\u00e9e<\/td><td>\u00a3300 millions<\/td><td>\u00a3206 millions<\/td><td>Non divulgu\u00e9e<\/td><\/tr><tr><td>Arrestations li\u00e9es<\/td><td>Oui (4 suspects, juillet 2025)<\/td><td>Oui (m\u00eame affaire)<\/td><td>Oui (m\u00eame affaire)<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"comment-scattered-spider-a-exploite-tcs-pour-penetrer-ms\">Comment Scattered Spider a exploit\u00e9 TCS pour p\u00e9n\u00e9trer M&amp;S<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le vecteur d&#8217;attaque initial confirme une tendance alarmante pour toutes les grandes entreprises : les sous-traitants IT constituent un maillon vuln\u00e9rable. M&amp;S avait externalis\u00e9 la gestion de son helpdesk informatique \u00e0 Tata Consultancy Services (TCS), l&#8217;un des plus grands prestataires de services IT au monde avec plus de 600 000 employ\u00e9s. C&#8217;est par ce maillon que Scattered Spider a p\u00e9n\u00e9tr\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le processus est document\u00e9 avec pr\u00e9cision. Les attaquants ont contact\u00e9 le helpdesk TCS en se faisant passer pour des employ\u00e9s M&amp;S l\u00e9gitimes, invoquant des probl\u00e8mes d&#8217;acc\u00e8s urgents. Exploitant la pression op\u00e9rationnelle des agents de support et l&#8217;absence de v\u00e9rification d&#8217;identit\u00e9 forte sur certains comptes, ils ont obtenu des r\u00e9initialisations de mots de passe et des tokens d&#8217;acc\u00e8s VPN. Le d\u00e9placement lat\u00e9ral vers l&#8217;infrastructure centrale de M&amp;S a suivi en quelques jours.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Archie Norman, pr\u00e9sident du conseil d&#8217;administration de M&amp;S, a confirm\u00e9 devant une commission parlementaire britannique en juillet 2025 : <em>\u00ab L&#8217;attaque a \u00e9t\u00e9 men\u00e9e via une ing\u00e9nierie sociale sophistiqu\u00e9e impliquant un tiers. \u00bb<\/em> Norman a explicitement nomm\u00e9 Scattered Spider et DragonForce devant les parlementaires, une transparence rare dans le monde des entreprises cot\u00e9es, mais salu\u00e9e par la communaut\u00e9 cybers\u00e9curit\u00e9 pour avoir permis au secteur retail d&#8217;identifier clairement le vecteur de risque.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Chester Wisniewski, chercheur principal chez Sophos, a comment\u00e9 ce vecteur d&#8217;attaque dans une analyse publi\u00e9e apr\u00e8s l&#8217;incident : <em>\u00ab Le helpdesk social engineering est syst\u00e9mique dans les attaques de Scattered Spider. La pression sur les agents de support pour r\u00e9soudre rapidement les tickets cr\u00e9e une fen\u00eatre d&#8217;exploitation que ces attaquants utilisent avec une efficacit\u00e9 redoutable. Les entreprises doivent traiter leur helpdesk comme un p\u00e9rim\u00e8tre de s\u00e9curit\u00e9 \u00e0 part enti\u00e8re. \u00bb<\/em><\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"les-donnees-volees-ce-que-les-clients-de-ms-doivent-savoir\">Les donn\u00e9es vol\u00e9es : ce que les clients de M&amp;S doivent savoir<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">M&amp;S a confirm\u00e9 que les donn\u00e9es personnelles des clients ont \u00e9t\u00e9 exfiltr\u00e9es avant le d\u00e9clenchement du ransomware. Les informations compromises comprennent : noms et pr\u00e9noms, adresses postales, adresses e-mail, num\u00e9ros de t\u00e9l\u00e9phone, dates de naissance et historiques de commandes en ligne. M&amp;S a pr\u00e9cis\u00e9 que <strong>les donn\u00e9es bancaires et les mots de passe en clair n&#8217;ont pas \u00e9t\u00e9 compromis<\/strong>, les mots de passe \u00e9tant stock\u00e9s sous forme hach\u00e9e.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">N\u00e9anmoins, la combinaison de donn\u00e9es personnelles identifiables (PII) exfiltr\u00e9es repr\u00e9sente un risque concret de phishing cibl\u00e9 et d&#8217;usurpation d&#8217;identit\u00e9 pour les clients concern\u00e9s. Les adresses e-mail coupl\u00e9es aux historiques de commandes permettent \u00e0 des acteurs malveillants de construire des e-mails de phishing hautement personnalis\u00e9s, imitant par exemple une notification de retour de commande M&amp;S.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Co-op a de son c\u00f4t\u00e9 confirm\u00e9 que les donn\u00e9es de ses <strong>6,5 millions de membres<\/strong> ont \u00e9t\u00e9 compromises, sans pr\u00e9ciser l&#8217;\u00e9tendue exacte des informations exfiltr\u00e9es. Dans les deux cas, DragonForce a appliqu\u00e9 une tactique de double extorsion classique : chiffrement des syst\u00e8mes ET menace de publication des donn\u00e9es vol\u00e9es. Ni M&amp;S ni Co-op n&#8217;ont divulgu\u00e9 si une ran\u00e7on avait \u00e9t\u00e9 pay\u00e9e.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"impact-financier-500m-de-pertes-un-record-historique\">Impact financier : \u00a3500M de pertes, un record historique<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;impact financier de cette campagne n&#8217;a pas de pr\u00e9c\u00e9dent dans l&#8217;histoire du commerce de d\u00e9tail britannique. En combinant les pertes d\u00e9clar\u00e9es de M&amp;S (\u00a3300 millions en perte de b\u00e9n\u00e9fice op\u00e9rationnel) et de Co-op (\u00a3206 millions de perte de revenus), le total d\u00e9passe <strong>\u00a3506 millions<\/strong> pour les deux seules enseignes ayant divulgu\u00e9 des chiffres pr\u00e9cis.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Indicateur financier<\/th><th>Marks &amp; Spencer<\/th><th>Co-op<\/th><th>Total (2 enseignes)<\/th><\/tr><\/thead><tbody><tr><td>Perte financi\u00e8re d\u00e9clar\u00e9e<\/td><td>\u00a3300M (b\u00e9n\u00e9fice op\u00e9rationnel)<\/td><td>\u00a3206M (revenus)<\/td><td>\u00a3506M<\/td><\/tr><tr><td>Estimation CMC (fourchette)<\/td><td colspan=\"2\">\u00a3270M &#8211; \u00a3440M (M&amp;S + Co-op combin\u00e9s)<\/td><td>\u00a3270M-\u00a3440M<\/td><\/tr><tr><td>Dur\u00e9e interruption e-commerce<\/td><td>46 jours<\/td><td>Quelques semaines<\/td><td>N\/A<\/td><\/tr><tr><td>Clients \/ membres affect\u00e9s<\/td><td>Non divulgu\u00e9 (PII exfiltr\u00e9es)<\/td><td>6,5 millions de membres<\/td><td>6,5M+<\/td><\/tr><tr><td>Perte MGM Resorts 2023 (comparatif)<\/td><td colspan=\"3\">100 millions USD (attaque similaire par Scattered Spider)<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Pour M&amp;S sp\u00e9cifiquement, l&#8217;interruption de 46 jours des ventes en ligne de v\u00eatements a priv\u00e9 l&#8217;entreprise d&#8217;un canal repr\u00e9sentant une part croissante de son chiffre d&#8217;affaires total. La perte de \u00a3300 millions communiqu\u00e9e aux investisseurs dans le cadre des r\u00e9sultats annuels 2024-2025 constitue une r\u00e9duction substantielle d&#8217;un b\u00e9n\u00e9fice op\u00e9rationnel qui se situait aux alentours de \u00a3875 millions l&#8217;ann\u00e9e pr\u00e9c\u00e9dente.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"la-reponse-des-autorites-nca-ncsc-et-arrestations\">La r\u00e9ponse des autorit\u00e9s : NCA, NCSC et arrestations<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La r\u00e9action des autorit\u00e9s britanniques a \u00e9t\u00e9 inhabituellement rapide. Le National Cyber Security Centre (NCSC) et la National Crime Agency (NCA) ont imm\u00e9diatement ouvert des enqu\u00eates parall\u00e8les, collaborant avec des partenaires comme l&#8217;ICO (Information Commissioner&#8217;s Office) et des agences \u00e9trang\u00e8res.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le 9 et 10 juillet 2025, la NCA a proc\u00e9d\u00e9 \u00e0 <strong>quatre arrestations<\/strong> dans le cadre de l&#8217;enqu\u00eate sur les attaques contre M&amp;S, Co-op et Harrods. Les profils des suspects sont r\u00e9v\u00e9lateurs de la sociologie de Scattered Spider : une femme de <strong>20 ans originaire du Staffordshire<\/strong>, deux hommes de <strong>19 ans<\/strong> (l&#8217;un Britannique de Londres, l&#8217;autre de nationalit\u00e9 lettone du West Midlands), et un jeune homme de <strong>17 ans<\/strong> originaire du West Midlands. Tous ont \u00e9t\u00e9 arr\u00eat\u00e9s \u00e0 leurs domiciles respectifs. Les chefs d&#8217;inculpation comprennent chantage, blanchiment d&#8217;argent, violation du Computer Misuse Act et appartenance \u00e0 une organisation criminelle.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un porte-parole de la NCA a d\u00e9clar\u00e9 suite aux interpellations : <em>\u00ab Ces arrestations t\u00e9moignent de notre d\u00e9termination \u00e0 poursuivre ceux qui utilisent les cyberattaques pour cibler des entreprises britanniques et voler des donn\u00e9es appartenant \u00e0 des millions de citoyens. Nous continuons \u00e0 d\u00e9manteler les r\u00e9seaux criminels responsables de ces attaques. \u00bb<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La NCA a \u00e9galement collabor\u00e9 avec le FBI am\u00e9ricain, qui menait ses propres investigations sur des membres pr\u00e9sum\u00e9s de Scattered Spider li\u00e9s \u00e0 des attaques ant\u00e9rieures contre des cibles am\u00e9ricaines. Cette coop\u00e9ration transatlantique est coordonn\u00e9e par Europol dans le cadre du Joint Cybercrime Action Taskforce (J-CAT). Malgr\u00e9 ces quatre arrestations, Scattered Spider n&#8217;a pas cess\u00e9 ses activit\u00e9s, le groupe op\u00e9rant sur un mod\u00e8le d\u00e9centralis\u00e9 sans leadership unique identifiable.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"parallele-avec-mgm-resorts-2023-le-meme-groupe-une-montee-en-puissance\">Parall\u00e8le avec MGM Resorts 2023 : le m\u00eame groupe, une mont\u00e9e en puissance<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;attaque de MGM Resorts International en septembre 2023 constitue le pr\u00e9c\u00e9dent le plus direct. Scattered Spider avait utilis\u00e9 la m\u00eame technique de helpdesk social engineering pour infiltrer les syst\u00e8mes de MGM, en d\u00e9ployant ensuite le ransomware ALPHV\/BlackCat. L&#8217;h\u00f4telier am\u00e9ricain avait subi <strong>10 jours d&#8217;interruption<\/strong> de ses syst\u00e8mes dans plusieurs propri\u00e9t\u00e9s \u00e0 Las Vegas, avec des pertes estim\u00e9es \u00e0 <strong>100 millions de dollars<\/strong> d\u00e9clar\u00e9es \u00e0 la SEC.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La progression entre 2023 et 2025 est frappante : en deux ans, Scattered Spider est pass\u00e9 de cibles am\u00e9ricaines uniques \u00e0 des campagnes multi-victimes coordonn\u00e9es au Royaume-Uni, multipliant l&#8217;impact financier par cinq. Le groupe a \u00e9galement chang\u00e9 de partenaire RaaS, passant d&#8217;ALPHV\/BlackCat \u00e0 DragonForce apr\u00e8s la disruption d&#8217;ALPHV par le FBI en d\u00e9cembre 2023.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Kimberly Goody, responsable de la threat intelligence chez Google Mandiant, a not\u00e9 cette \u00e9volution dans un rapport de juin 2025 : <em>\u00ab UNC3944 d\u00e9montre une capacit\u00e9 d&#8217;adaptation remarquable. Apr\u00e8s la perturbation d&#8217;ALPHV, le groupe a rapidement pivot\u00e9 vers DragonForce, maintenant son niveau op\u00e9rationnel sans interruption significative. Ce comportement de r\u00e9silience est caract\u00e9ristique des groupes cybercriminels les plus sophistiqu\u00e9s du moment. \u00bb<\/em><\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"reponse-reglementaire-ico-uk-gdpr-et-sanctions-en-perspective\">R\u00e9ponse r\u00e9glementaire : ICO, UK GDPR et sanctions en perspective<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;Information Commissioner&#8217;s Office (ICO) britannique a ouvert une enqu\u00eate sur la violation de donn\u00e9es M&amp;S. Sous le UK GDPR, l&#8217;ICO peut infliger une amende allant jusqu&#8217;\u00e0 <strong>4 % du chiffre d&#8217;affaires mondial annuel<\/strong> en cas de manquements av\u00e9r\u00e9s \u00e0 la s\u00e9curit\u00e9 des donn\u00e9es. Pour M&amp;S, dont le chiffre d&#8217;affaires 2024 d\u00e9passait \u00a313 milliards, cette exposition maximale th\u00e9orique d\u00e9passe les \u00a3500 millions.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En pratique, les amendes pour violations li\u00e9es \u00e0 des cyberattaques sont g\u00e9n\u00e9ralement inf\u00e9rieures au plafond l\u00e9gal, les autorit\u00e9s tenant compte des mesures de coop\u00e9ration et de rem\u00e9diation. \u00c0 titre de comparaison, l&#8217;ICO a inflig\u00e9 des amendes de <strong>\u00a3963 900 \u00e0 deux entreprises<\/strong> pour une cyberattaque affectant 633 000 personnes au Royaume-Uni en 2026, selon le rapport de suivi Gibson Dunn.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En France et en Europe, la CNIL et ses homologues observent attentivement cette affaire. Les obligations de notification sous le RGPD (72 heures apr\u00e8s la d\u00e9couverte d&#8217;une violation) et les exigences de la directive NIS2 pour les entit\u00e9s essentielles et importantes concernent aussi les grands retailers op\u00e9rant dans l&#8217;UE. Ces attaques alimentent les discussions au sein du Comit\u00e9 europ\u00e9en de la protection des donn\u00e9es (CEPD) sur le renforcement des exigences de s\u00e9curit\u00e9 applicables au commerce de d\u00e9tail. Pour mieux comprendre les implications r\u00e9glementaires, consultez notre analyse du <a href=\"\/fr\/cyber-resilience-act-cra-2026-france\/\">Cyber Resilience Act 2026<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"lecons-pour-les-entreprises-europeennes-cinq-failles-systemiques-exposees\">Le\u00e7ons pour les entreprises europ\u00e9ennes : cinq failles syst\u00e9miques expos\u00e9es<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;attaque contre les retailers britanniques expose des vuln\u00e9rabilit\u00e9s structurelles qui concernent directement les entreprises fran\u00e7aises, allemandes, espagnoles et plus largement europ\u00e9ennes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1. Le risque de la cha\u00eene d&#8217;approvisionnement IT.<\/strong> TCS n&#8217;a pas \u00e9t\u00e9 compromis directement, mais utilis\u00e9 comme vecteur via ses agents de support. Toute entreprise qui externalise son helpdesk sans imposer des protocoles de v\u00e9rification d&#8217;identit\u00e9 robustes (MFA r\u00e9sistant au phishing de type FIDO2, callbacks de v\u00e9rification, proc\u00e9dures d&#8217;escalade) expose son r\u00e9seau principal. En France, de nombreuses grandes entreprises des secteurs retail, h\u00f4tellerie et services financiers utilisent des prestataires IT mutualis\u00e9s, cr\u00e9ant des risques identiques.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>2. La protection des serveurs de virtualisation VMware ESXi.<\/strong> Le ciblage des hyperviseurs VMware illustre une tendance lourde : les ransomwares modernes ciblent les environnements de virtualisation pour chiffrer des dizaines de machines virtuelles en une seule op\u00e9ration, maximisant les d\u00e9g\u00e2ts. Les entreprises utilisant VMware ESXi doivent segmenter ces environnements, activer le secure boot, limiter l&#8217;acc\u00e8s administrateur et maintenir leurs versions \u00e0 jour.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>3. La migration cloud comme bouclier partiel.<\/strong> Co-op a r\u00e9sist\u00e9 plus rapidement que M&amp;S en partie gr\u00e2ce \u00e0 sa migration cloud r\u00e9cente, qui a permis une restauration acc\u00e9l\u00e9r\u00e9e des syst\u00e8mes critiques. Les syst\u00e8mes on-premise VMware ESXi non sauvegard\u00e9s de mani\u00e8re immuable repr\u00e9sentent un risque disproportionn\u00e9 face aux ransomwares modernes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>4. L&#8217;absence de MFA r\u00e9sistant au phishing sur les comptes administrateurs.<\/strong> Scattered Spider exploite syst\u00e9matiquement les syst\u00e8mes d&#8217;authentification faibles. L&#8217;impl\u00e9mentation de cl\u00e9s FIDO2 ou de passkeys pour tous les acc\u00e8s administrateurs aurait rendu l&#8217;attaque initiale contre TCS nettement plus difficile.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>5. Les plans de continuit\u00e9 d&#8217;activit\u00e9 insuffisamment test\u00e9s.<\/strong> Le contraste entre M&amp;S (46 jours d&#8217;interruption) et Co-op (quelques semaines) illustre l&#8217;importance critique d&#8217;un plan de continuit\u00e9 d&#8217;activit\u00e9 (PCA) r\u00e9ellement test\u00e9, incluant des proc\u00e9dures de restauration \u00e0 froid et des sauvegardes immuables hors ligne. Cette probl\u00e9matique est \u00e9galement au coeur des nouvelles obligations du <a href=\"\/fr\/ransomware-europe-cyber-extorsion-2026\/\">cadre NIS2 pour les op\u00e9rateurs en Europe<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"5-predictions-pour-la-menace-scattered-spider-en-2026-2027\">5 pr\u00e9dictions pour la menace Scattered Spider en 2026-2027<\/h2>\n\n\n\n<ol class=\"wp-block-list\"><li><strong>Extension aux retailers europ\u00e9ens continentaux.<\/strong> Apr\u00e8s le Royaume-Uni, les grandes enseignes de distribution fran\u00e7aise, allemande et espagnole repr\u00e9sentent les prochaines cibles logiques. La densit\u00e9 de syst\u00e8mes IT externalis\u00e9s dans la distribution europ\u00e9enne reproduit exactement le vecteur TCS\/M&amp;S.<\/li><li><strong>Int\u00e9gration de l&#8217;IA g\u00e9n\u00e9rative dans les attaques de social engineering.<\/strong> Scattered Spider va int\u00e9grer des voix synth\u00e9tiques (voice cloning) et des deepfakes vid\u00e9o pour rendre ses attaques de vishing encore plus convaincantes. Des cas impliquant des deepfakes vocaux imitant des DSI ou RSSI sont d\u00e9j\u00e0 document\u00e9s dans d&#8217;autres campagnes cybercriminelles en 2026.<\/li><li><strong>Pression l\u00e9gislative accrue sur les prestataires IT.<\/strong> Suite \u00e0 l&#8217;affaire TCS\/M&amp;S, les r\u00e9gulateurs britanniques et europ\u00e9ens vont renforcer les obligations de s\u00e9curit\u00e9 applicables aux MSP (Managed Service Providers). La directive NIS2 et le Cyber Resilience Act cr\u00e9eront de nouvelles responsabilit\u00e9s contractuelles pour les sous-traitants IT op\u00e9rant en Europe.<\/li><li><strong>Davantage d&#8217;arrestations, mais renouvellement criminel constant.<\/strong> La NCA et le FBI vont poursuivre leurs op\u00e9rations. Mais le mod\u00e8le de recrutement d\u00e9centralis\u00e9 de Scattered Spider, via des forums accessibles \u00e0 des milliers de jeunes, garantit un renouvellement continu des membres actifs.<\/li><li><strong>DragonForce comme concurrent direct de LockBit dans le paysage RaaS.<\/strong> Apr\u00e8s la disruption de LockBit par Europol et le FBI en 2024, DragonForce se positionne pour occuper le segment haut de gamme du RaaS, attirant des affili\u00e9s issus de groupes d\u00e9mantel\u00e9s. L&#8217;incident M&amp;S a d\u00e9montr\u00e9 sa capacit\u00e9 op\u00e9rationnelle \u00e0 large \u00e9chelle.<\/li><\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"couverture-connexe\">Couverture connexe<\/h2>\n\n\n<!-- wp:heading level=\"3\" -->\n<h3 class=\"wp-block-heading\" id=\"a-lire-aussi-sur-shattered-io\">\u00c0 lire aussi sur shattered.io<\/h3>\n<!-- \/wp:post-content -->\n\n<!-- wp:list -->\n<ul class=\"wp-block-list\"><li><a href=\"\/fr\/foxconn-nitrogen-ransomware-8tb-2026\/\">Foxconn et le ransomware Nitrogen : 8 To vol\u00e9s, donn\u00e9es Apple et Nvidia expos\u00e9es<\/a><\/li><li><a href=\"\/fr\/moveit-cve-2026-4670-cvss-9-8\/\">MOVEit CVE-2026-4670 : CVSS 9.8, 3 000 entreprises en alerte<\/a><\/li><li><a href=\"\/fr\/cyber-resilience-act-cra-2026-france\/\">Cyber Resilience Act 2026 : 3 \u00e9ch\u00e9ances, 15 M\u20ac d&#8217;amende<\/a><\/li><li><a href=\"\/fr\/ransomware-europe-cyber-extorsion-2026\/\">Ransomware en Europe : cyberextorsion et nouvelles tendances 2026<\/a><\/li><li><a href=\"\/fr\/ficoba-piratage-12-millions-comptes-bancaires-2026\/\">FICOBA : 1,2 million de comptes bancaires pirat\u00e9s en France<\/a><\/li><\/ul>\n<!-- \/wp:list -->\n\n<!-- wp:paragraph -->\n<p>Pour approfondir les m\u00e9canismes de d\u00e9fense, consultez nos ressources sur <a href=\"https:\/\/thehackernews.com\/2025\/06\/scattered-spider-behind-cyberattacks-on.html\" rel=\"noopener\" target=\"_blank\">l&#8217;analyse Scattered Spider par The Hacker News<\/a>, la <a href=\"https:\/\/www.infosecurity-magazine.com\/news-features\/how-uk-retail-responded-hack-wave\/\" rel=\"noopener\" target=\"_blank\">r\u00e9ponse du secteur retail britannique selon Infosecurity Magazine<\/a>, et le <a href=\"https:\/\/www.securityweek.com\/four-arrested-in-uk-over-ms-co-op-cyberattacks\/\" rel=\"noopener\" target=\"_blank\">rapport SecurityWeek sur les arrestations de la NCA<\/a>.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:heading -->\n<h2 class=\"wp-block-heading\" id=\"faq-scattered-spider-dragonforce-et-les-attaques-retail\">FAQ : Scattered Spider, DragonForce et les attaques retail<\/h2>\n<!-- \/wp:heading -->\n\n<!-- wp:heading level=\"3\" -->\n<h3 class=\"wp-block-heading\" id=\"qui-est-scattered-spider\">Qui est Scattered Spider ?<\/h3>\n<!-- \/wp:heading -->\n\n<!-- wp:paragraph -->\n<p>Scattered Spider (alias UNC3944) est un groupe cybercriminel anglophone compos\u00e9 principalement de jeunes adultes et d&#8217;adolescents britanniques et am\u00e9ricains. Actif depuis 2022, il a cibl\u00e9 plus de 100 organisations via l&#8217;ing\u00e9nierie sociale, le SIM swapping et la manipulation des helpdesks IT. Sa capacit\u00e9 \u00e0 parler anglais natif lui permet de tromper les agents de support sans \u00e9veiller de soup\u00e7ons.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:heading level=\"3\" -->\n<h3 class=\"wp-block-heading\" id=\"quest-ce-que-dragonforce-ransomware\">Qu&#8217;est-ce que DragonForce ransomware ?<\/h3>\n<!-- \/wp:heading -->\n\n<!-- wp:paragraph -->\n<p>DragonForce est une plateforme ransomware-as-a-service (RaaS) apparue fin 2023. Elle fournit \u00e0 ses affili\u00e9s des outils de chiffrement, d&#8217;exfiltration et de n\u00e9gociation de ran\u00e7on contre une commission de 20 \u00e0 30 % sur les paiements re\u00e7us. Scattered Spider l&#8217;a adopt\u00e9 apr\u00e8s la disruption d&#8217;ALPHV\/BlackCat par le FBI en d\u00e9cembre 2023.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:heading level=\"3\" -->\n<h3 class=\"wp-block-heading\" id=\"combien-marks-spencer-a-t-il-perdu-lors-de-la-cyberattaque\">Combien Marks &amp; Spencer a-t-il perdu lors de la cyberattaque ?<\/h3>\n<!-- \/wp:heading -->\n\n<!-- wp:paragraph -->\n<p>M&amp;S a estim\u00e9 les pertes de b\u00e9n\u00e9fice op\u00e9rationnel \u00e0 environ <strong>\u00a3300 millions<\/strong> selon ses communications aux investisseurs. La vente en ligne de v\u00eatements a \u00e9t\u00e9 interrompue pendant 46 jours, du 24 avril au 10 juin 2025. La pleine restauration des syst\u00e8mes s&#8217;est prolong\u00e9e jusqu&#8217;en juillet 2025.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:heading level=\"3\" -->\n<h3 class=\"wp-block-heading\" id=\"combien-de-clients-co-op-ont-ete-affectes\">Combien de clients Co-op ont \u00e9t\u00e9 affect\u00e9s ?<\/h3>\n<!-- \/wp:heading -->\n\n<!-- wp:paragraph -->\n<p>Co-op a confirm\u00e9 que les donn\u00e9es d&#8217;environ <strong>6,5 millions de membres<\/strong> ont \u00e9t\u00e9 compromises lors de l&#8217;attaque d&#8217;avril 2025. Les pertes de revenus associ\u00e9es ont \u00e9t\u00e9 estim\u00e9es \u00e0 \u00a3206 millions. Co-op a r\u00e9cup\u00e9r\u00e9 plus rapidement que M&amp;S gr\u00e2ce \u00e0 une migration cloud r\u00e9cente.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:heading level=\"3\" -->\n<h3 class=\"wp-block-heading\" id=\"des-arrestations-ont-elles-eu-lieu\">Des arrestations ont-elles eu lieu ?<\/h3>\n<!-- \/wp:heading -->\n\n<!-- wp:paragraph -->\n<p>Oui. La NCA britannique a arr\u00eat\u00e9 <strong>quatre individus<\/strong> les 9 et 10 juillet 2025 : une femme de 20 ans du Staffordshire, deux hommes de 19 ans (un Britannique de Londres et un ressortissant letton du West Midlands), et un jeune homme de 17 ans du West Midlands. Les chefs d&#8217;inculpation comprennent chantage, blanchiment d&#8217;argent et violation du Computer Misuse Act.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:heading level=\"3\" -->\n<h3 class=\"wp-block-heading\" id=\"comment-se-proteger-contre-scattered-spider\">Comment se prot\u00e9ger contre Scattered Spider ?<\/h3>\n<!-- \/wp:heading -->\n\n<!-- wp:paragraph -->\n<p>Les mesures prioritaires incluent : MFA r\u00e9sistant au phishing (cl\u00e9s FIDO2\/passkeys) pour tous les comptes administrateurs, formation des agents de helpdesk aux techniques de social engineering, proc\u00e9dures de v\u00e9rification d&#8217;identit\u00e9 robustes pour les r\u00e9initialisations de mots de passe, segmentation des environnements VMware ESXi, sauvegardes immuables hors ligne, et r\u00e9vision des contrats avec les prestataires IT tiers pour imposer des standards de s\u00e9curit\u00e9 \u00e9quivalents.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:heading level=\"3\" -->\n<h3 class=\"wp-block-heading\" id=\"quel-lien-entre-scattered-spider-et-lattaque-mgm-resorts-2023\">Quel lien entre Scattered Spider et l&#8217;attaque MGM Resorts 2023 ?<\/h3>\n<!-- \/wp:heading -->\n\n<!-- wp:paragraph -->\n<p>Scattered Spider est le m\u00eame groupe qui a attaqu\u00e9 MGM Resorts en septembre 2023, causant 100 millions de dollars de pertes et 10 jours d&#8217;interruption dans plusieurs h\u00f4tels de Las Vegas. La m\u00e9thode utilis\u00e9e \u00e9tait identique : helpdesk social engineering pour obtenir un acc\u00e8s initial, suivi du d\u00e9ploiement de ransomware (ALPHV\/BlackCat en 2023, DragonForce en 2025). L&#8217;ampleur a consid\u00e9rablement augment\u00e9 entre les deux campagnes.<\/p>\n<!-- \/wp:paragraph -->","protected":false},"excerpt":{"rendered":"<p>En avril 2025, trois des enseignes de distribution les plus embl\u00e9matiques du Royaume-Uni ont \u00e9t\u00e9 paralys\u00e9es en quelques semaines. Marks &amp; Spencer, Co-op et Harrods ont subi des cyberattaques coordonn\u00e9es\u2026<\/p>\n","protected":false},"author":2,"featured_media":299,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-298","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/298","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/comments?post=298"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/298\/revisions"}],"predecessor-version":[{"id":300,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/298\/revisions\/300"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media\/299"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media?parent=298"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/categories?post=298"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/tags?post=298"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}