Fuite de données Under Armour (2025)
En novembre 2025, le groupe de rançongiciel Everest a affirmé avoir volé 343 Go de données au fabricant de vêtements Under Armour. Aucune rançon n'ayant été payée, les données client ont été divulguées en janvier 2026, exposant environ 72,7 millions d'adresses e-mail uniques avec noms, dates de naissance, genres, localisations et historiques d'achat. Cet incident est distinct de la fuite MyFitnessPal de 2018.
- Victime
- Under Armour
- données
- 72.7M
- utilisateurs
- 72.7M
En novembre 2025, le groupe de rançongiciel Everest a affirmé avoir volé 343 Go de données au fabricant de vêtements américain Under Armour. Aucune rançon n'ayant été payée, les attaquants ont divulgué les données client volées en janvier 2026, exposant environ 72,7 millions d'adresses e-mail uniques. Cet incident est distinct de la célèbre fuite MyFitnessPal de 2018 d'Under Armour, qui avait touché environ 150 millions de comptes.
Ce qui s'est passé
Le 16 novembre 2025, le groupe d'extorsion et de rançongiciel Everest a ajouté Under Armour à son site de fuite sur le dark web, affirmant détenir 343 Go de données de l'entreprise et accordant à Under Armour environ sept jours pour le contacter via une messagerie chiffrée. Under Armour n'a pas payé la rançon demandée, et le délai a expiré sans accord publié.
Environ deux mois plus tard, le 18 janvier 2026, Everest a mis sa menace à exécution et publié le jeu de données volé sur un forum de piratage populaire. Peu après, Have I Been Pwned a intégré et vérifié les données. Everest est un groupe d'extorsion de longue date qui opère de plus en plus comme une équipe de vol et de divulgation de données plutôt que de s'appuyer uniquement sur le chiffrement de fichiers.
Données exposées
Les données client divulguées, telles qu'évaluées par Have I Been Pwned et les médias, comprenaient :
- Noms
- Adresses e-mail (environ 72,7 millions uniques)
- Dates de naissance
- Genres
- Localisations géographiques
- Historiques d'achat — identifiants de produits, prix, quantités, magasins préférés et données de campagnes marketing
Have I Been Pwned a enregistré le jeu de données à 72 742 892 enregistrements. Le dump complet contiendrait de l'ordre de 191 millions de lignes au total, le chiffre d'environ 72,7 millions représentant les adresses e-mail distinctes. Under Armour a déclaré n'avoir trouvé aucune preuve que les mots de passe ou les systèmes de paiement étaient concernés.
Réponse
Under Armour a refusé de payer la rançon et a décrit l'incident avec prudence dans ses communications publiques, soulignant que les identifiants de compte et les données de paiement ne semblaient pas concernés. À la suite de la fuite de janvier 2026, l'entreprise a fait l'objet d'une action collective lui reprochant de ne pas avoir respecté les normes minimales de cybersécurité et affirmant que la fuite était évitable.
Pourquoi c'est important
Cette fuite est notable pour deux raisons. D'abord, la clarté du périmètre et de l'attribution : contrairement à l'incident MyFitnessPal de 2018, il s'agit d'un événement de rançongiciel/extorsion de 2025 lié à un groupe nommé (Everest) qui a monétisé les données volées par une divulgation publique après le refus de paiement de l'entreprise. Ensuite, elle illustre le mode opératoire moderne de l'extorsion — le chiffrement est facultatif, mais l'exfiltration et la menace d'une divulgation publique constituent le véritable levier. Pour les dizaines de millions de clients exposés, les principaux risques sont le phishing ciblé et le profilage d'identité construit à partir des noms, dates de naissance et historiques d'achat détaillés, même si les mots de passe et les données de paiement seraient restés intacts.
Chronologie
Le groupe de rançongiciel Everest inscrit Under Armour sur son site de fuite, revendiquant 343 Go de données volées et exigeant un contact sous sept jours.
La fuite est datée de la mi-novembre 2025 ; les rapports sur la tentative d'extorsion d'Everest émergent.
Under Armour ne paie pas la rançon demandée ; le délai de sept jours expire.
Everest publie le jeu de données client volé sur un forum de piratage populaire.
Have I Been Pwned charge le jeu de données ; environ 72,7 millions d'adresses e-mail uniques sont confirmées et une action collective est intentée contre Under Armour.
Sources
- haveibeenpwned.comhttps://haveibeenpwned.com/Breach/UnderArmour
- malwarebytes.comhttps://www.malwarebytes.com/blog/news/2026/01/under-armour-ransomware-breach-data-of-72-million-customers-appears-on-the-dark-web
- bankinfosecurity.comhttps://www.bankinfosecurity.com/ransomware-hackers-leak-under-armour-customer-data-a-30589
- cpomagazine.comhttps://www.cpomagazine.com/cyber-security/over-72-million-people-exposed-in-data-breach-at-apparel-giant-under-armour/
- brightdefense.comhttps://www.brightdefense.com/news/under-armour-data-breach/