Expert sourcing de talents — WebGuard Agency
70 Go volés chez une société de gestion de 1,5 Md€ — les 3 angles morts que je vérifie désormais chez chaque client
TL;DR
- Le 8 septembre 2026, le groupe Panzer a revendiqué une attaque contre Financière d’Uzès, société de gestion française, en annonçant environ 70 Go de données exfiltrées.
- La cible n’est pas une banque systémique mais une maison de gestion indépendante : plus de 35 ans d’existence, environ 1,5 milliard d’euros d’encours, six bureaux en France.
- Panzer est une opération récente, suivie publiquement depuis août 2026, avec de l’ordre de 16 à 19 victimes revendiquées dans 11 pays en un mois. Ce rythme signe un ciblage opportuniste.
- Double extorsion : les données sont volées avant d’être chiffrées. Des sauvegardes irréprochables ne protègent pas de la publication.
- Angle mort n°1 : on surveille l’entrée, jamais la sortie. L’exfiltration de dizaines de Go passe inaperçue dans la quasi-totalité des PME que nous auditons.
- Angle mort n°2 : les données des clients finaux sont stockées bien au-delà de la durée utile, ce qui transforme une intrusion en fuite massive.
- Angle mort n°3 : le plan de crise s’arrête à la restauration technique et ignore les 72 heures réglementaires qui démarrent en parallèle.
Un dirigeant de PME m’a posé la question la semaine dernière, et elle revient à chaque fois : « pourquoi est-ce qu’ils s’intéresseraient à nous ? » La revendication publiée le 8 septembre 2026 contre une société de gestion française constitue à peu près la meilleure réponse disponible, à condition de la lire pour ce qu’elle est réellement.
Ce qui a été revendiqué, et ce qui ne l’est pas
Le 8 septembre 2026, le groupe de rançongiciel Panzer a fait apparaître Financière d’Uzès sur son site de revendication, en annonçant détenir environ 70 Go de données exfiltrées et en menaçant de les publier faute de négociation. L’information a été relayée par les observatoires qui suivent ces publications, notamment Cyberattaque.org et Ransomware.live.
Premier réflexe professionnel, et il est essentiel : tout ce qui précède provient de l’attaquant. Le volume annoncé, la nature des fichiers, l’étendue réelle de l’accès sont des affirmations dont l’auteur a un intérêt direct à les exagérer. Les groupes de rançongiciel gonflent régulièrement leurs revendications pour accélérer la négociation, et il arrive qu’une victime figure sur un site de revendication pour des données obtenues chez un prestataire plutôt que dans son propre système d’information.
Ce qui est en revanche solidement documenté, c’est le profil de la cible et celui du groupe. Financière d’Uzès est une maison de gestion indépendante : plus de trente-cinq ans d’existence, de l’ordre de 1,5 milliard d’euros d’encours, six bureaux en France, une clientèle de particuliers, d’entrepreneurs et de professionnels. Ce n’est pas un établissement systémique doté d’un centre de sécurité opérationnel permanent. C’est, en termes de surface d’attaque et de moyens, une entreprise de taille intermédiaire manipulant des données patrimoniales.
Notre avis d’expert
Le détail qui compte, dans cette affaire, n’est pas le volume annoncé. C’est la nature des données qu’une société de gestion conserve : identité complète, justificatifs de domicile, pièces d’identité, situation patrimoniale, parfois des éléments relatifs à la famille. Un fichier client de cette qualité ne se revend pas seulement, il s’exploite. Les mois qui suivent une fuite de ce type produisent des campagnes d’ingénierie sociale d’une crédibilité redoutable, parce que l’escroc connaît le montant du portefeuille, le nom du conseiller et l’historique des opérations. Le dommage principal, pour les clients, arrivera après la publication et ne ressemblera pas à une cyberattaque.
Panzer : un groupe d’un mois, et ce que cela raconte
Panzer est une opération récente. Ses premières revendications publiquement suivies remontent à août 2026, et le groupe a revendiqué dans son premier mois d’activité de l’ordre de seize à dix-neuf victimes réparties dans onze pays, avec un mode opératoire de double extorsion et des charges compilées pour plusieurs systèmes d’exploitation.
Cette arithmétique mérite qu’on s’y arrête, parce qu’elle répond à la question du dirigeant cité en introduction. Un groupe qui revendique dix-sept victimes en trente jours, sur onze pays, ne mène pas dix-sept campagnes de reconnaissance ciblée. Il balaye Internet à la recherche de points d’entrée exploitables — un accès distant exposé, un équipement de bordure non corrigé, un compte sans authentification forte, des identifiants achetés à un courtier d’accès — et découvre l’identité de la victime une fois à l’intérieur.
Autrement dit : vous n’êtes pas choisi, vous êtes trouvé. C’est une nouvelle désagréable et c’est aussi la meilleure, parce qu’elle signifie que la protection ne consiste pas à devenir moins intéressant. Elle consiste à ne plus être exploitable par un balayage automatisé, ce qui est un objectif atteignable avec un budget de PME.
Angle mort n°1 — personne ne regarde ce qui sort
Soixante-dix gigaoctets ne quittent pas un système d’information en une seconde. C’est un transfert qui dure, qui se voit dans les journaux du pare-feu, et qui laisse une trace lisible : un volume sortant sans rapport avec l’activité habituelle, souvent vers un hébergeur de stockage que l’entreprise n’utilise pas, fréquemment la nuit ou le week-end.
Dans la très grande majorité des PME que nous auditons, cette trace existe et personne ne la regarde. Les moyens de défense sont concentrés sur l’entrée — antivirus, filtrage de la messagerie, pare-feu en entrée — et le trafic sortant est considéré comme légitime par construction, puisqu’il provient de l’intérieur.
La correction n’exige ni budget significatif ni outil supplémentaire dans la plupart des cas. Elle consiste à définir ce qu’est un volume sortant normal pour votre entreprise, à poser une alerte au-delà d’un seuil, et à s’assurer que cette alerte arrive à quelqu’un qui la lira. C’est une demi-journée de travail, et c’est la différence entre découvrir une exfiltration pendant qu’elle se produit et la découvrir sur le site de revendication d’un groupe criminel. Nous détaillons la démarche complète dans notre méthode d’audit de la surface d’attaque externe.
Vous ne savez pas ce qui sort de votre réseau ce soir ?
Nous cartographions votre exposition externe et posons les alertes d’exfiltration en quelques jours, sans remplacer votre infrastructure existante.
Discutons-enAngle mort n°2 — on conserve tout, indéfiniment
Une revendication à 70 Go pose une question inconfortable : pourquoi une telle quantité de données était-elle accessible depuis un seul point d’entrée ?
La réponse habituelle tient en trois habitudes cumulées. Les pièces justificatives des clients sont conservées bien au-delà de la durée nécessaire, parce que personne n’a défini de politique de purge. Les partages de fichiers s’empilent sans revue des droits, de sorte qu’un compte compromis dans un service donne accès aux dossiers de tous les autres. Et les exports de travail — le fichier client extrait pour une campagne, la base copiée pour un test — survivent des années sur un partage que plus personne n’administre.
Le RGPD impose déjà une limitation de la durée de conservation. Ce que l’actualité rappelle, c’est que cette obligation est aussi une mesure de sécurité d’un rapport coût-efficacité imbattable : les données que vous ne détenez plus ne peuvent pas être publiées. Une revue annuelle des durées de conservation et des droits d’accès sur les partages réduit mécaniquement le volume exfiltrable, sans aucun investissement technique.
Notre avis d’expert
Nous avons pris l’habitude de commencer nos audits par une question très simple, posée au dirigeant : « quelle est la plus ancienne pièce d’identité de client stockée dans votre système ? » Presque personne ne connaît la réponse, et lorsque nous la cherchons, elle se situe régulièrement entre huit et douze ans. Cette donnée n’a plus aucune utilité commerciale ni légale depuis longtemps. Elle ne fait qu’augmenter le poids du fichier qu’un attaquant pourra publier. La purge est la seule mesure de sécurité qui coûte moins cher que de ne pas la faire.
Angle mort n°3 — le plan de crise s’arrête au technique
La plupart des plans de réponse que nous relisons décrivent correctement l’isolement des machines, la restauration des sauvegardes et le recours à un prestataire d’investigation. Ils s’arrêtent là. Or, dans une attaque à double extorsion, la restauration règle l’indisponibilité et ne règle rien du problème principal, qui est la détention des données par un tiers hostile.
Trois horloges démarrent simultanément à la découverte de l’incident, et deux d’entre elles sont réglementaires. Le RGPD prévoit une notification au régulateur dans les soixante-douze heures suivant la prise de connaissance d’une violation susceptible d’engendrer un risque, et une information des personnes concernées lorsque le risque est élevé. Pour une entreprise du secteur financier, s’y ajoutent des obligations propres à son statut et à son régulateur, qu’il faut avoir identifiées avant l’incident et non pendant.
Le point pratique le plus important : ce délai court à partir du moment où vous avez connaissance de la violation, pas à partir du moment où vous comprenez son étendue. Attendre le rapport d’investigation complet pour notifier est l’erreur la plus fréquente et la plus coûteuse. Notre méthode de réaction à une fuite de données détaille l’enchaînement heure par heure, et la question du paiement éventuel est traitée séparément dans notre note sur la négociation avec les groupes de rançongiciel.
Ce que nous ferions cette semaine, à la place d’un dirigeant de PME
Trois actions, qui tiennent dans une semaine de travail partagée entre le dirigeant et le prestataire informatique.
- Lister ce qui est exposé sur Internet. Chaque accès distant, chaque interface d’administration, chaque équipement de bordure, avec sa version. C’est exactement la liste que les groupes comme Panzer constituent de leur côté.
- Poser une alerte sur le volume sortant. Un seuil, un destinataire, un test pour vérifier que l’alerte arrive. Sans cela, l’exfiltration reste invisible jusqu’à la revendication.
- Écrire la page « 72 heures » du plan de crise. Qui notifie, à qui, avec quel modèle de courrier, et qui parle aux clients. Une page suffit ; l’absence de cette page coûte des jours au pire moment.
Rien de tout cela n’exige de refondre votre système d’information. La protection d’une PME contre les rançongiciels repose sur un petit nombre de mesures appliquées réellement, et si votre entreprise entre dans le champ de NIS 2, notre audit de périmètre NIS 2 donne le point de départ. Les rançons, elles, se règlent en cryptomonnaies : c’est ce qui rend ces opérations viables, et un aperçu utile du sujet se trouve du côté des analyses sur la traçabilité des flux on-chain.
Notre avis d’expert
Il y a une lecture de cet épisode que nous entendons souvent et qui nous paraît fausse : celle qui consiste à conclure que le secteur financier est mal protégé. Financière d’Uzès n’est pas un cas particulier, c’est un cas représentatif. Chaque semaine, des entreprises françaises de taille comparable apparaissent sur ces sites de revendication, et la seule chose qui distingue celles dont on parle de celles dont on ne parle pas est la notoriété du nom. La question utile n’est donc pas de savoir ce que cette société aurait dû faire. C’est de savoir combien de temps il faudrait, chez vous, pour s’apercevoir que 70 Go sont en train de partir.
Questions fréquentes
Le 8 septembre 2026, le groupe de rançongiciel Panzer a publié sur son site de revendication une annonce visant Financière d’Uzès, société de gestion française, en affirmant détenir environ 70 Go de données exfiltrées. L’annonce prend la forme classique d’une mise en demeure : les données seront publiées si aucune négociation ne s’engage. À ce stade, les éléments publics proviennent de la revendication du groupe et des observatoires qui la répertorient, pas de l’entreprise ; le volume annoncé et la nature des données restent donc des affirmations de l’attaquant, à traiter comme telles. Ce qui est établi en revanche, c’est le mode opératoire général du groupe, fondé sur la double extorsion.
La double extorsion consiste à voler les données avant de les chiffrer, de sorte que l’attaquant dispose de deux leviers : l’indisponibilité du système et la menace de publication. La conséquence pratique est décisive et souvent mal comprise : des sauvegardes parfaites règlent le premier problème et ne règlent en rien le second. Une entreprise qui restaure en quatre heures reste exposée à la publication de ses données clients. C’est pourquoi un plan de réponse fondé uniquement sur la capacité de restauration est incomplet, et pourquoi la détection de l’exfiltration — un volume sortant anormal, une connexion vers un hébergeur inconnu — compte autant que la protection contre le chiffrement.
Oui, et le profil des victimes revendiquées par les groupes récents le montre clairement. Panzer, apparu publiquement en août 2026, a revendiqué de l’ordre de seize à dix-neuf victimes dans onze pays au cours de son premier mois d’activité : ce rythme n’est pas compatible avec un ciblage soigneusement préparé entreprise par entreprise. Ces groupes exploitent des points d’entrée exposés sur Internet — accès distants, équipements de bordure non corrigés, comptes sans authentification forte — et la taille de la victime n’est découverte qu’après l’intrusion. Une PME n’est pas visée parce qu’elle est riche, elle est retenue parce qu’elle était accessible.
La question à se poser n’est pas celle de la véracité de la revendication mais celle de la violation de données personnelles. Dès lors qu’il existe une violation susceptible d’engendrer un risque pour les droits et libertés des personnes concernées, le RGPD prévoit une notification au régulateur dans un délai de soixante-douze heures après en avoir pris connaissance, et une information des personnes concernées lorsque le risque est élevé. En pratique, l’erreur la plus coûteuse consiste à attendre d’avoir une vision complète de l’incident avant de notifier : le délai court à partir de la prise de connaissance, pas de la fin de l’investigation, et une notification initiale peut être complétée ensuite.
Combien de temps faudrait-il, chez vous, pour voir partir 70 Go ?
Nous auditons votre exposition externe, posons les alertes d’exfiltration et rédigeons la page « 72 heures » de votre plan de crise. Premier échange offert.
Discutons-enOu appelez-nous directement au +33 6 32 64 24 80