Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
14 septembre 2026 RANÇONGICIEL NEW REVENDIQUÉ 4 min de lecture

Rosello et Fils : 60 Go revendiqués par un rançongiciel

Le groupe de rançongiciel Eclipse affirme avoir obtenu environ 60 Go de données internes de Rosello et Fils, grossiste de fruits et légumes établi à Saint-Laurent-Blangy, dans le Pas-de-Calais. Les catégories évoquées incluent des données de salariés, des documents financiers, des bases de données et des pièces comptables. À ce stade, cette attaque, ce volume et le contenu précis des fichiers restent revendiqués par les auteurs : Rosello et Fils n'a pas publié de confirmation du périmètre de l'incident.

Une revendication attribuée au groupe Eclipse

Le 14 septembre, Cyberattaque.org a rapporté que le groupe Eclipse avait ajouté Rosello et Fils à son site de revendication. Selon cette publication, les attaquants disent détenir près de 60 Go de fichiers et affichent un compte à rebours avant une éventuelle diffusion. HookPhish, qui agrège des renseignements publics sur les menaces, répertorie également Rosello et Fils comme cible d'Eclipse à cette date.

Le mot important est « affirme ». La présence d'une entreprise sur un site de rançongiciel ne constitue pas, à elle seule, une confirmation indépendante de l'intrusion ni de la quantité de données annoncée. Le groupe a intérêt à grossir ou à mettre en scène sa capacité de nuisance pour obtenir un paiement. En l'absence de communiqué de l'entreprise, il faut donc décrire cette affaire comme une revendication, non comme un bilan établi.

Ce que les pirates disent avoir obtenu

Les catégories citées par Cyberattaque.org sont des données relatives aux salariés, des informations financières, des bases de données et des documents comptables. Eclipse n'a pas détaillé publiquement la liste des fichiers, le nombre de personnes concernées ni un échantillon permettant de vérifier le contenu. Nous ne savons donc pas si ces documents contiennent des coordonnées, des relevés, des factures, des informations de paiement ou seulement des fichiers internes de faible sensibilité.

Cette distinction est essentielle. Soixante gigaoctets indiquent un volume revendiqué, pas un nombre de victimes. Un même volume peut correspondre à beaucoup de documents administratifs, à des archives techniques ou à des données personnelles. Aucune source lue ne permet d'affirmer que des mots de passe, des coordonnées bancaires de clients ou des données de paiement auraient été extraits.

Le modèle de la double extorsion

Les rançongiciels ne se limitent plus nécessairement à bloquer les systèmes. Dans la double extorsion, les attaquants copient d'abord des fichiers, puis menacent de les publier pour accentuer la pression sur leur victime. Le compte à rebours rapporté dans cette affaire s'inscrit dans ce mécanisme : il sert à rendre crédible la menace de diffusion, qu'un chiffrement des postes ait eu lieu ou non.

Pour Rosello et Fils, l'origine de l'accès n'est pas connue. Les sources consultées ne permettent pas de dire s'il s'agit d'un compte compromis, d'une faille, d'un accès distant exposé, d'un courriel de hameçonnage ou d'un prestataire. Elles ne permettent pas davantage de confirmer une interruption de l'activité. Attribuer l'attaque à l'un de ces scénarios serait inventer un fait qui n'est pas établi.

Le risque concret pour les partenaires : la fausse facture crédible

Si des documents comptables et financiers étaient réellement présents, le risque ne concernerait pas seulement l'entreprise. Des factures, listes de contacts ou habitudes de paiement peuvent aider un fraudeur à imiter un fournisseur connu. Il peut alors demander un changement d'IBAN, renvoyer une facture modifiée ou se faire passer pour un interlocuteur réel avec un vocabulaire et des références plausibles.

Ce scénario reste conditionnel, car la présence exacte de ces données n'est pas confirmée. Il justifie toutefois une règle simple pour les clients et fournisseurs : un changement de coordonnées bancaires reçu par e-mail ne doit jamais être validé par retour de message. Vérifiez-le avec votre contact habituel, au numéro déjà connu de votre entreprise ou issu de son site officiel, et non à celui ajouté dans l'e-mail.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas vérifier de manière indépendante que Rosello et Fils a subi une intrusion, que le groupe Eclipse possède 60 Go de données, ni que les catégories de fichiers annoncées figurent réellement dans son butin. L'entreprise n'a pas publié de confirmation publique dans les sources que nous avons lues.

Nous ne pouvons pas non plus vérifier le mode d'accès, la date exacte de l'intrusion, l'existence d'un chiffrement des systèmes, une éventuelle rançon, le nombre de salariés, clients ou fournisseurs concernés, ni la date à laquelle les données pourraient être publiées. Si Rosello et Fils communique ultérieurement, ces éléments devront être distingués des affirmations actuelles du groupe Eclipse.

Le déroulé

  • 14 septembre 2026 · Cyberattaque.org et HookPhish signalent une revendication attribuée au groupe Eclipse visant Rosello et Fils.
  • À la publication des sources lues · Eclipse affirmerait détenir environ 60 Go et menacerait de publier des fichiers, sans détail vérifiable sur leur contenu.
  • À ce stade · Aucune confirmation publique de Rosello et Fils sur l'intrusion, le volume ou les personnes concernées n'a été trouvée.

Ce qu'il faut faire

  • Contrôlez tout changement d'IBAN hors e-mail. Une facture ou un interlocuteur connu peuvent être imités à partir de documents internes. Appelez le contact habituel avec un numéro déjà vérifié avant tout virement.
  • Ne complétez pas un dossier par message. Un fraudeur peut tenter d'obtenir ensuite un RIB, une pièce d'identité ou un code de validation. Une demande inattendue doit être vérifiée par un canal choisi par vous.
  • Surveillez les demandes urgentes inhabituelles. L'urgence est souvent utilisée pour empêcher une vérification. Une demande de paiement ou de changement de coordonnées doit suivre la procédure habituelle, même si elle semble provenir d'un partenaire réel.

Sources : Cyberattaque.org ↗ · HookPhish ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.