Skip to content
Fuite de donnéesRésolu

Compromission d'Atraf / Cyberserve par Black Shadow

Le groupe Black Shadow, lié à l'Iran, a compromis l'hébergeur israélien Cyberserve, puis divulgué l'intégralité de la base de l'application de rencontres LGBTQ Atraf — y compris la localisation des utilisateurs et leur statut VIH — après le non-paiement d'une rançon d'un million de dollars.

Victime
Cyberserve / Atraf
données
1.0M
utilisateurs
1.0M

Fin octobre 2021, le groupe Black Shadow, lié à l'Iran — le même acteur derrière la compromission de Shirbit en 2020 — a attaqué l'hébergeur israélien Cyberserve et, quelques jours plus tard, divulgué l'intégralité de la base utilisateurs d'Atraf, une populaire application israélienne de rencontres et de vie nocturne LGBTQ. Les données exposées comprenant la localisation des utilisateurs et, pour certains, leur statut VIH, la fuite a été largement qualifiée de mettant des vies en danger pour une partie de la communauté LGBTQ israélienne.

Ce qui s'est passé

Le 29 octobre 2021, Black Shadow a annoncé avoir compromis Cyberserve, mettant hors service les serveurs de l'hébergeur et de nombreux sites qu'il desservait — dont Atraf, le site d'un grand opérateur de bus et d'autres. Le groupe a exigé un million de dollars en cryptomonnaie sous 48 heures pour empêcher la publication des données dérobées.

Devant le non-paiement de la rançon, les attaquants ont diffusé le matériel par étapes. Le 2 novembre 2021, ils ont publié ce qu'ils décrivaient comme la base de données complète d'Atraf — environ un million d'enregistrements — sur une chaîne Telegram. Les données comprenaient les noms, localisations et informations de statut VIH que les membres avaient renseignés dans leurs profils.

Conséquences

  • Environ un million d'enregistrements Atraf ont été exposés, aux côtés de données d'autres clients de Cyberserve. Une fuite ultérieure incluait les dossiers médicaux d'environ 290 000 patients d'un service hébergé distinct.
  • Les appels à la ligne d'écoute LGBT israélienne (Aguda) ont doublé, les utilisateurs craignant d'être outés ; pour les personnes non déclarées, l'exposition comportait de sérieux risques pour leur sécurité personnelle.
  • Le site Atraf a été définitivement retiré d'internet afin de limiter les dégâts — un cas rare où un service a été entièrement fermé dans le cadre de la réponse à incident.

Attribution

Les analystes israéliens ont attribué l'opération à Black Shadow, évalué comme un acteur lié à l'Iran, en citant les mêmes techniques, le même mode opératoire de fuite et d'extorsion et la même culpabilisation des victimes observés lors d'attaques antérieures. L'attaque est survenue à peine quelques jours après une cyberattaque ayant perturbé les systèmes de paiement des stations-service iraniennes, alimentant l'évaluation selon laquelle elle s'inscrivait dans le conflit cyber plus large Iran-Israël plutôt que dans la cybercriminalité ordinaire.

Pourquoi c'est important

La fuite d'Atraf illustre de façon saisissante comment des violations peuvent causer un préjudice humain direct qu'aucune indemnité d'assurance ni offre de surveillance de crédit ne peut réparer. Des attributs sensibles comme l'orientation sexuelle et le statut VIH relèvent précisément des catégories que le RGPD et des lois similaires qualifient de « particulières » — et cette affaire en a montré la raison. Elle a aussi marqué une escalade dans la confrontation cyber Iran-Israël, où des données civiles profondément personnelles ont été délibérément instrumentalisées pour terroriser une population vulnérable.

Impact financier

Coûts déclarés en USD

Rançon demandée
$1.0M
Rançon payée
Refusée

    Chronologie

    1. Black Shadow annonce avoir compromis l'hébergeur israélien Cyberserve, mettant hors ligne plusieurs sites dont l'application de rencontres LGBTQ Atraf.

    2. Le groupe menace de divulguer les données des clients de Cyberserve et exige un million de dollars en cryptomonnaie sous 48 heures pour empêcher la publication.

    3. Les utilisateurs d'Atraf expriment la crainte d'être outés ; la ligne d'écoute LGBT israélienne Aguda fait état d'un doublement des appels. L'échéance de la rançon passe sans paiement.

    4. Black Shadow publie l'intégralité de la base utilisateurs d'Atraf — environ un million d'enregistrements incluant localisations et, dans certains cas, statut VIH — sur une chaîne Telegram.

    5. Le site Atraf est définitivement mis hors ligne pour limiter les dégâts ; d'autres données de clients de Cyberserve, dont les dossiers médicaux d'environ 290 000 patients, sont divulguées.

    Sources

    1. timesofisrael.comhttps://www.timesofisrael.com/hackers-claim-to-leak-details-of-lgbtq-dating-site-after-ransom-not-paid/
    2. jpost.comhttps://www.jpost.com/israel-news/iranian-hackers-breach-israeli-company-cyberserve-683529
    3. france24.comhttps://www.france24.com/en/live-news/20211102-hackers-release-israeli-lgbtq-dating-site-details
    4. timesofisrael.comhttps://www.timesofisrael.com/black-shadow-hackers-leak-medical-records-of-290000-israeli-patients/

    Incidents liés

    Fuite de donnéesRésolu

    Fuite de données Robinhood (2021)

    En novembre 2021, la plateforme de trading en ligne Robinhood a subi une fuite de données après qu'un agent du service client a été victime d'ingénierie sociale. L'incident a exposé plus de 5 millions d'adresses e-mail de clients et 2 millions de noms de clients.

    Victim
    Robinhood
    Records
    5.0M
    Fuite de donnéesRésolu

    Fuite de données CyberServe (2021)

    En octobre 2021, l'hébergeur israélien CyberServe a été piraté et rançonné avant qu'une quantité substantielle de ses données clients ne soit divulguée publiquement par un groupe connu sous le nom de « Black Shadow ». Parmi les données figuraient le site de rencontres LGBTQ Atraf et l'institut médical Machon Mor.

    Victim
    CyberServe
    Records
    1.1M
    Fuite de donnéesRésolu

    Fuite de données Paragon Cheats (2021)

    En mai 2021, le site de triche pour Grand Theft Auto Online Paragon Cheats a subi une fuite de données qui a entraîné la fermeture du service. La fuite a exposé 188 000 enregistrements de clients comprenant des noms d'utilisateur, des adresses e-mail et IP.

    Victim
    Paragon Cheats
    Records
    188.1K