460,000 cas d'identifiants volés sont liés aux 100 plus grandes entreprises du Royaume-Uni

18 novembre 2025

En collaboration avec Socura

L'indice FTSE 100 du Financial Times regroupe certaines des marques les plus importantes et les plus connues du Royaume-Uni. On pourrait s'attendre à ce que ces entreprises disposent des budgets et des capacités les plus conséquents en matière de cybersécurité, mais nombre d'entre elles sont confrontées aux mêmes problèmes de sécurité que les PME. Les entreprises de toutes tailles sont vulnérables aux risques de sécurité liés à la faiblesse des mots de passe, à l'utilisation par les employés d'adresses électroniques professionnelles à des fins personnelles et aux appareils infectés par des logiciels malveillants voleurs d'informations. 

Toutes les organisations étant confrontées à des risques similaires, Socura Flare et ses partenaires ont collaboré pour analyser les domaines de toutes les entreprises du FTSE 100 afin d'identifier les identifiants divulgués et volés et d'aider les équipes de sécurité et les dirigeants à prendre des décisions éclairées. Voici les principaux enseignements de notre étude : 

Quelles sont les cinq principales conclusions concernant les identifiants divulgués et volés sur le web classique et le dark web ?

  • 460 000 cas de fuites d’identifiants sont liés à des adresses électroniques professionnelles au sein des entreprises du FTSE 100.
  • 45 000 cas de fuites d’identifiants sont liés à une seule entreprise du FTSE 100.
  • 28 000 identifiants d'entreprises du FTSE 100 ont fuité via de fichiers cleptogiciels
  • 59 % des entreprises du FTSE 100 ont au moins un cas d'employé utilisant « password » comme mot de passe.
  • Les adresses e-mail et les mots de passe des PDG et des cadres supérieurs sont partagés sur des sites du dark web comme Doxbin.

Quels sont les risques liés à l'association d'adresses électroniques professionnelles à des services personnels par les employés ?

Pour donner une idée de l'ampleur du problème, le nombre d'identifiants divulgués est à peu près équivalent à la population totale de Bristol au Royaume-Uni ou de Long Beach en Californie. 

Lorsque les employés utilisent leur messagerie professionnelle à des fins personnelles, le risque de violation de données pour l'entreprise dépasse largement le cadre de l'usage traditionnel. Comme il est fréquent de réutiliser ses mots de passe pour plusieurs services, une messagerie professionnelle dont le mot de passe est lié à un service de jeu vidéo représente un risque pour l'entreprise si l'utilisateur le réutilise pour accéder à ses comptes professionnels. 

Le plus souvent, les acteurs malveillants possèdent des collections d'informations de connexion dans combolistesDes fichiers volumineux contenant des données volées sont vendus ou diffusés sur le dark web. Grâce à ces données, les pirates peuvent les trier par domaine de messagerie, généralement lié au nom de l'entreprise. Ils peuvent ensuite tester tous les identifiants et mots de passe issus de la fuite de données clients lors d'une attaque par usurpation d'identité contre l'entreprise.

Nous avons constaté que certaines organisations possèdent jusqu'à 45 000 cas d'identifiants divulgués qui échappent à leur contrôle. 

Graphique du nombre de cas de fuites d'identifiants pour chaque domaine d'entreprise du FTSE 100 (les noms des entreprises sont laissés vides sur l'axe des abscisses afin d'anonymiser les données).

Pourquoi les registres de voleurs sont-ils importants ?

Les bûches de voleur proviennent de logiciel malveillant voleur d'informations que les utilisateurs téléchargent accidentellement sur leurs appareils. Le logiciel malveillant collecte souvent plus que de simples identifiants, en extrayant également des documents ou d'autres données stockées sur les appareils. 

Notre étude a révélé qu'en moyenne, chaque entreprise du FTSE 100 a subi 280 vols d'identifiants d'employés. Pour chacun de ces 280 vols, le logiciel malveillant responsable a pu également collecter les informations suivantes stockées sur l'appareil de l'utilisateur :

  • Renseignements financiers
  • Historiques de navigateur ;
  • Détails du système

Grâce à ces informations, les attaquants peuvent :

  • Vendre des informations sensibles sur le dark web
  • Faire chanter les utilisateurs pour obtenir un gain financier
  • Utiliser les informations système pour usurper l'identité d'un appareil et échapper aux détections de sécurité.

Par exemple, Campagne de vol d'informations Snow Une version piratée de Microsoft Office 2022 a été ciblée, permettant d'infiltrer des appareils en français, anglais, espagnol, turc, portugais, chinois et coréen. Les auteurs de la menace ont collecté des mots de passe, des identifiants et des cookies qu'ils ont ensuite utilisés pour obtenir un accès initial ou revendus à d'autres personnes malveillantes. 

Comment fonctionne l'économie des diplômes ?

L'économie des diplômes prospère dans forums sur la cybercriminalité et chaînes Telegram illicites C’est dans ces conversations que des acteurs malveillants discutent, vendent et utilisent des identifiants volés. Nos chercheurs ont relevé des mentions d’identifiants d’entreprises du FTSE 100. 

Exemple de discussion avec un acteur de menace 

L'économie des identifiants inclut également le vol de cookies de session et le détournement de session. Plus tôt cette année, Nous avons prélevé un échantillon aléatoire de 20 des 100 applications Web utilisées pour accéder à plusieurs secteurs d'activité, identifiant une médiane de 2.1 comptes d'utilisateurs exposés et un taux d'exposition médian de 1.4 % pour la prise de contrôle des comptes d'applications Web. 

Pour de nombreux acteurs malveillants, les logiciels de vol d'informations qui collectent ces identifiants et cookies de session offrent un retour sur investissement financier élevé lorsqu'ils les revendent sur ces canaux illicites. Ces acteurs malveillants achètent ces identifiants afin d'obtenir un accès initial pour déployer des charges utiles, comme des rançongiciels. 

Pourquoi les acteurs malveillants ciblent-ils les dirigeants de haut niveau ?

Bien que les fuites d'identifiants se produisent à tous les niveaux hiérarchiques, notre étude a mis en évidence quelques fuites concernant spécifiquement des membres de la haute direction. Nos chercheurs ont utilisé un échantillon de 12 PDG d'entreprises du FTSE 100. Parmi leurs conclusions, ils ont notamment identifié 4 PDG dont les informations personnelles ont été partagées sur Doxbin et un PDG qui a utilisé sa messagerie professionnelle à des fins personnelles. 

Les acteurs malveillants recherchent activement ces identifiants pour plusieurs raisons :

  • Les hauts dirigeants ont souvent accès à des informations d'entreprise hautement sensibles que des acteurs malveillants peuvent utiliser à des fins d'extorsion ou d'espionnage industriel. 
  • Les cadres supérieurs bénéficient souvent d'un accès privilégié aux systèmes, notamment aux applications financières.
  • L'usurpation d'identité de membres de la haute direction permet aux acteurs malveillants d'améliorer leurs attaques d'ingénierie sociale, comme les courriels d'hameçonnage.

Par exemple, des recherches récentes indiquent que 72% des cadres supérieurs ont été la cible de cyberattaques au cours des 18 derniers mois. 

Comment les organisations peuvent-elles atténuer les problèmes de réutilisation des mots de passe ?

En 2024, le nombre moyen de mots de passe 87 % des comptes professionnels étaient utilisés. Pour éviter la frustration de devoir créer un nouveau mot de passe à chaque fois qu'ils l'oublient, beaucoup choisissent un mot ou une phrase qui a une signification personnelle et l'utilisent à différents endroits. 

Au Royaume-Uni, la popularité de la Premier League et les équipes favorites du public se reflétaient dans divers mots de passe d'entreprises :

  • « Liverpool » était le nom de club le plus fréquemment utilisé comme mot de passe, 9 % des entreprises du FTSE utilisant le nom de l'équipe de football.
  • Par ailleurs, deux variantes d'Arsenal figuraient dans la liste, témoignant de l'étendue de la base de supporters.

Analyser les mots de passe des clubs de Premier League peut sembler anodin, mais cela permet de comprendre comment les utilisateurs conçoivent leurs identifiants. Pour les pirates, cela facilite l'accès initial. S'ils savent qu'un mot est fréquemment utilisé, ils peuvent lancer des attaques par force brute en testant ce mot de passe sur toutes les adresses e-mail liées à un domaine. Même si les identifiants d'entreprise restent hors des marchés illicites, les acteurs malveillants peuvent exploiter les zones géographiques pour tester des termes courants, dans l'espoir de réussir au moins une fois. 

La lutte commune contre les risques liés aux diplômes

Bien que ce rapport se concentre sur les entreprises les plus importantes et les plus prospères du Royaume-Uni, la réalité est que la gestion des risques liés au vol d'identifiants concerne les organisations de toutes tailles. Nos recherches ont porté sur ces organisations car leur effectif plus important implique un risque potentiel accru et, vraisemblablement, une plus grande visibilité sur les canaux illicites. 

Accédez au rapport complet : FTSE 100 à vendre ici.

Surveiller les bûches de voleurs avec une fusée éclairante

Le La gestion des expositions aux cybermenaces de Flare Notre solution permet aux organisations de détecter, de hiérarchiser et d'atténuer de manière proactive les vulnérabilités fréquemment exploitées par les acteurs malveillants. Notre plateforme analyse automatiquement le web classique et le dark web, ainsi que les communautés des principaux acteurs malveillants, 24 h/24 et 7 j/7 afin de détecter les événements inconnus, de hiérarchiser les risques et de fournir des renseignements exploitables immédiatement pour améliorer la sécurité.


Flare s'intègre à votre programme de sécurité en 30 minutes et remplace souvent plusieurs outils SaaS et open source. Découvrez les menaces externes auxquelles votre organisation est exposée en vous inscrivant à notre programme. essai gratuit.

Partager l'article