Cyberattaque contre ATB : DataSuckers exige 400 000 $

Cyberattaque contre ATB : DataSuckers exige 400 000 $

ATB, la plus grande chaîne de supermarchés d'Ukraine, a confirmé avoir été victime d'une cyberattaque. La confirmation est tombée lundi, après que des pirates ont affiché une demande de rançon directement sur le site web de l'enseigne.

Un groupe se faisant appeler DataSuckers a revendiqué l'attaque. Il réclame 400 000 dollars et menace de publier des données qu'il affirme avoir dérobées à des millions de clients d'ATB si l'entreprise ne paie pas.

Un compte à rebours sur le site de l'entreprise

La demande de rançon est apparue sur le site d'ATB, accompagnée d'un compte à rebours. Celui-ci a ensuite été retiré, et le site était inaccessible au moment de la publication de l'article d'origine.

ATB assure que les données de ses clients n'ont pas été compromises. L'entreprise a temporairement suspendu une partie de ses services en ligne, en évoquant une opération de maintenance technique.

"Le message temporaire affiché sur le site n'a pas affecté la sécurité de vos données", a déclaré ATB. "Le site reste entièrement sous le contrôle d'ATB, et toutes les informations sont protégées en toute sécurité."

Les pirates ne l'entendent pas de cette oreille. Après la déclaration d'ATB, DataSuckers a publié sur sa chaîne Telegram des échantillons des données prétendument volées. Le groupe a indiqué qu'il ne divulguerait pas la base de données complète. Il compte plutôt la vendre "pour une somme conséquente".

Ce que les pirates affirment avoir dérobé

Selon DataSuckers, les données volées concernent 7,9 millions de clients. Le groupe affirme qu'elles comprennent :

  • des noms et des numéros de téléphone
  • des adresses e-mail et postales
  • des empreintes (hashes) de mots de passe
  • des informations de passeport appartenant à des employés
  • l'historique de plus de 11 millions de commandes

Le groupe a partagé des captures d'écran pour étayer ses dires. Ni l'authenticité des données ni l'ampleur de la fuite présumée n'ont pu être vérifiées de manière indépendante.

ATB est un employeur de premier plan en Ukraine. Début 2026, l'enseigne comptait plus de 1 300 magasins et plus de 60 000 salariés. L'entreprise a déjà payé un lourd tribut à la guerre menée par la Russie en Ukraine, avec des centaines de magasins détruits et des entrepôts endommagés.

Qui est DataSuckers ?

DataSuckers se dit motivé par l'argent et sans affiliation politique. Le groupe utilise Telegram pour publier des récits détaillés des intrusions qu'il affirme avoir menées. Il invite aussi ouvertement les victimes, les journalistes et les forces de l'ordre à le contacter, que ce soit pour obtenir une réaction ou pour demander des échantillons des données prétendument volées.

Ses victimes récentes sont pour la plupart de grandes entreprises russes. En septembre, il a revendiqué une attaque contre Dodo Pizza, une chaîne russe de restauration rapide qui compte environ 1 500 restaurants dans 28 pays. Dodo a ensuite confirmé la fuite et indiqué que les attaquants avaient pu accéder aux noms, adresses, adresses e-mail, numéros de téléphone, dates de naissance et détails de commandes de ses clients.

DataSuckers a également revendiqué une attaque contre Tez Tour, un grand voyagiste russe, dont il a défiguré le site web. Les pirates affirment avoir passé environ deux semaines dans les systèmes de l'entreprise et y avoir volé des informations sur les clients. Tez Tour a confirmé que son site avait été perturbé, mais n'a confirmé aucun vol de données.

Le groupe semble communiquer principalement en russe. On ignore où se trouvent ses membres.

Notre analyse

L'affaire ATB suit un scénario bien connu : une revendication publique, un montant de rançon, puis une bataille sur ce qui a réellement été dérobé. ATB affirme que ses données sont en sécurité. DataSuckers a répondu par des captures d'écran et des échantillons. Tant que personne n'aura vérifié ces éléments de manière indépendante, les clients se retrouvent face à deux versions contradictoires, et cette incertitude constitue en soi un moyen de pression sur l'entreprise.

Le cas de Dodo Pizza mérite d'être gardé en tête. Là aussi, DataSuckers avait fait une revendication, et l'entreprise avait ensuite confirmé que des données clients avaient pu être consultées. Cela ne prouve pas que les affirmations concernant ATB soient exactes, et le cas de Tez Tour montre que les déclarations du groupe ne sont pas toujours confirmées. Mais cela laisse penser qu'il ne faut pas les écarter d'un revers de main.

Le choix des cibles du groupe retient aussi l'attention. Passer d'entreprises russes au premier distributeur alimentaire d'Ukraine colle avec l'image qu'il donne de lui-même, celle d'un groupe uniquement motivé par l'argent. Pour les défenseurs, ce n'est pas anodin : un groupe qui ne choisit pas son camp sur des critères politiques risque de sélectionner ses victimes surtout en fonction de leur taille et de la valeur de leurs données.

Les clients d'ATB ont tout intérêt à se méfier des tentatives d'hameçonnage utilisant leur nom, leur adresse ou leur historique de commandes, et à changer les mots de passe qu'ils ont réutilisés ailleurs, puisque des empreintes de mots de passe figurent parmi les données prétendument volées. Les bandes de cyberextorsion ont aussi tendance à se disloquer sous la pression policière, comme le montre la récente arrestation d'un chef présumé de KillSec.

Reste à voir si ATB publiera les conclusions de son enquête, si les données refont surface à la vente, et si DataSuckers se tournera davantage vers des cibles ukrainiennes.