Les cyberattaques continuent pour le secteur des services financiers   

A person wearing a Guy Fawkes mask engaged in hacking activities on a computer in a dimly lit room.

Les banques, les entreprises de technologie financière, les coopératives de crédit et les compagnies d’assurance sont notamment ciblées 

Par Mark Pribish | Fondateur d’IDentity Theft Brokers LLC

Les cinq premiers mois de 2026 ont donné lieu à une recrudescence des cyberattaques visant le secteur des services financiers, plusieurs incidents très médiatisés ayant notamment touché des banques, des entreprises de technologie financière, des coopératives de crédit et des compagnies d’assurance. 

Selon le Traqueur d’incidents du secteur financier (Financial Sector Breach Tracker | FinSecLedger), une base de données exhaustive répertoriant les violations de données touchant les banques, les entreprises de technologie financière, les coopératives de crédit et les compagnies d’assurance, 66 atteintes à la sécurité des données ont été recensées, représentant au total 1,3 million de dossiers, de janvier à mai 2026. 

Parmi les organisations touchées par ces violations de données en 2026 figuraient : 

  • Banque TD (25 mai) – la 9e banque des États-Unis, avec 366 milliards de dollars d’actifs et 1 100 succursales 
  • Plaid, Inc.  (8 mai) – avec plus de 7 000 partenaires dans le domaine des technologies financières et connectant plus de 12 000 institutions financières 
  • Frontwave Credit Union (2 avril) – avec 1,5 milliard de dollars d’actifs et 130 000 membres 
  • CNA (29 janvier) – 7e compagnie d’assurance générale aux États-Unis, avec 14 milliards de dollars d’actifs 

Lorsque des cyberattaques et des violations de données se produisent, elles touchent souvent plusieurs parties, notamment : 

  • Les consommateurs – des numéros d’assurance sociale, numéros de permis de conduire, dates de naissance, numéros de téléphone cellulaire et autres identifiants personnels ont été volés. 
  • Les entreprises – des amendes, des pénalités et des poursuites en justice se chiffrant en millions de dollars peuvent avoir un impact sur le chiffre d’affaires et les bénéfices. 
  • Des fournisseurs de services tiers – les services de traitement des paiements, l’infonuagique, les TI et le soutien technique, etc. 

Les vecteurs (c’est-à-dire les méthodes ou les voies d’accès) utilisés par les pirates pour obtenir sans autorisation des informations personnelles peuvent inclure le piratage informatique, les intrusions physiques et le piratage psychologique. Il s’agit d’éléments cruciaux en matière de cybersécurité, car l’identification et la neutralisation de ces vecteurs peuvent réduire considérablement les succès des attaques. 

Selon le rapport d’enquête 2026 de Verizon sur les violations de données, il existe trois « catégories d’acteurs » : (1) les menaces externes, (2) les menaces internes et (3) les menaces provenant des partenaires : 

  • Les menaces externes proviennent de sources extérieures à l’organisation et à son réseau de partenaires. Il peut s’agir par exemple de groupes criminels, de pirates informatiques agissant seuls, d’anciens employés ou d’organismes publics. Cette catégorie comprend également les « actes de la nature » ou « acte de Dieu », et le hasard. En règle générale, aucune relation de confiance ni aucun privilège n’est présumé pour les entités externes.  
  • Les menaces internes proviennent de l’intérieur même de l’organisation. Cela comprend les salariés à temps plein de l’entreprise, les sous-traitants indépendants, les stagiaires et les autres membres du personnel. Les personnes internes jouissent d’une confiance particulière et de privilèges (certains plus que d’autres).  
  • Les menaces liées aux partenaires désignent tout tiers entretenant une relation commerciale avec l’organisation. Cela comprend les fournisseurs, les prestataires de services, les hébergeurs et les services de soutien informatique externalisés. Il existe généralement un certain degré de confiance et de privilège entre partenaires commerciaux. Il convient de noter qu’un pirate pourrait utiliser un partenaire comme vecteur, mais cela ne fait pas pour autant de ce partenaire l’auteur de l’attaque en pareilles circonstances. Pour être considéré comme la partie responsable, le partenaire doit être à l’origine de l’incident. 

Et même si les TI et le piratage font la une des nouvelles, le facteur humain et l’hameçonnage restent des vecteurs d’attaque prédominants, car ils contournent les défenses techniques en exploitant la confiance des utilisateurs. 

Plus précisément, Verizon indique que le piratage psychologique axé sur les appareils mobiles et le facteur humain étaient en cause dans 62 % des violations de données, ce qui représente une légère augmentation par rapport aux 60 % enregistrés l’année précédente.  

Verizon indique également que le piratage psychologique constituait le troisième mode d’intrusion le plus fréquent, représentant 16 % de l’ensemble des incidents.  

Dans les simulations d’hameçonnage, le taux médian de clics réussis pour les vecteurs ciblant le mobile (tels que les messages vocaux et les textos) est supérieur de 40 % à celui observé pour les courriels. Les « faux prétextes » sont devenus un vecteur d’accès initial de plus en plus courant pour les attaques par rançongiciels et les tentatives d’extorsion. Pour l’ensemble des incidents, ce chiffre a atteint 6 %, tandis que l’hameçonnage est demeuré à 16 %, comme l’année précédente.  

Le « faux prétexte » est une tactique utilisée par les pirates qui consiste à établir une relation de confiance à l’aide de scénarios inventés de toutes pièces afin d’inciter l’utilisateur à effectuer une action qui, à son insu, compromet la sécurité de l’organisation. Cette technique est souvent mise en œuvre par le biais de communications vocales, mais elle peut également se produire par courriel ou par texto. 

Ainsi, si l’hameçonnage, l’hameçonnage par texto et l’hameçonnage vocal comptent parmi les vecteurs d’attaque les plus courants – où les pirates incitent les utilisateurs à divulguer des informations sensibles, telles que des mots de passe, par le biais de courriels, de textos et d’appels téléphoniques trompeurs –, que pouvez-vous faire? 

Les organisations telles que les banques, les entreprises de technologie financière, les coopératives de crédit et les compagnies d’assurance doivent garder à l’esprit que les fonctions nécessitant un haut niveau de confiance (par exemple, les services de soutien), les relations avec les partenaires et les fournisseurs, ainsi que les données relatives aux employés, aux clients et aux membres font de ces secteurs d’activité des cibles de choix.  

Ces organisations doivent renforcer la sensibilisation auprès de leurs employés, elles doivent appliquer le principe du « privilège minimal » en matière d’accès, et elles doivent mener des évaluations des risques avec leurs fournisseurs afin d’atténuer les cybermenaces. 

Enfin, ces organisations devraient envisager de nouvelles solutions de protection contre la fraude qui aideront leurs secteurs d’activité à protéger leurs affaires, leurs employés et leurs clients, de même que leurs revenus et leurs bénéfices. 

À propos de Mark Pribish :  Mark Pribish est le fondateur de IDentity Theft Brokers. Mark est reconnu à l’échelle nationale comme un expert en sécurité numérique et en gestion des risques liés au vol d’identité. Il est connu pour sa longue expérience et ses connaissances approfondies en matière d’usurpation d’identité et de moyens de protection, de bonnes pratiques en matière de cybersécurité et de questions touchant la gestion des risques liés aux fuites de données.  

Protégez-vous

Partager cet article: