Nous utilisons des cookies sur ce site web

En cliquant sur "Accepter", vous acceptez le stockage de cookies sur votre appareil pour améliorer la navigation sur le site, analyser l'utilisation du site et contribuer à nos efforts de marketing. Consultez notre politique de confidentialité pour plus d'informations.

Cybersécurité

Arnaque ShinyHunters sur Salesforce : comment un faux support IT vide votre CRM, et comment l'éviter

ShinyHunters revendique 21 M d’enregistrements Salesforce volés chez Questel via un faux appel du support. Comment ça marche et comment protéger vos équipes.

Arnaque ShinyHunters sur Salesforce : comment un faux support IT vide votre CRM, et comment l'éviter

En résumé. Le groupe ShinyHunters affirme avoir volé 21 millions d'enregistrements Salesforce chez l'éditeur français Questel, en passant non par une faille logicielle mais par un faux appel du support informatique. La technique vise toute entreprise qui utilise un CRM dans le cloud, PME comprises.

Ce qui s'est passé

Le 2 août 2026, ShinyHunters a inscrit la société parisienne Questel sur son site de fuites. Le groupe revendique 147 Go de données internes et plus de 21 millions d'enregistrements Salesforce contenant des données personnelles, avec un ultimatum fixé au 4 août pour entrer en contact avant publication. Questel édite des logiciels de propriété intellectuelle et de gestion de l'innovation. À ce stade, la véracité et l'origine exacte des données n'ont pas été confirmées de façon indépendante, et l'entreprise n'a pas communiqué de bilan public.

Ce cas s'inscrit dans une campagne suivie depuis des mois. Le 13 juillet 2026, Microsoft a détaillé la méthode du groupe : entre mi-2025 et mi-2026, ShinyHunters a détourné les connexions OAuth de Salesforce pour contourner l'authentification à deux facteurs et aspirer des bases clients. Trois portes d'entrée reviennent, dont un appel piégé au salarié, le vol de jetons d'accès chez un prestataire, et des accès invités mal configurés. Le plus courant reste l'appel. Un faux technicien du support guide l'employé dans un écran d'autorisation Salesforce et lui fait valider une application maquillée en outil légitime, souvent un faux « Data Loader ». Une fois l'appli connectée, l'attaquant lit et exporte les données sans jamais voler de mot de passe.

Suis-je concerné ?

Vous l'êtes si votre entreprise stocke des contacts, des devis ou des dossiers clients dans un CRM en ligne : Salesforce, mais aussi tout outil SaaS qui accepte des applications tierces via OAuth. La faiblesse exploitée n'est pas le logiciel, c'est le réflexe humain de dire oui à un « informaticien » au téléphone. Une PME fait même une cible pratique : moins d'équipe sécurité en interne, des salariés habitués à ce qu'un prestataire externe gère l'informatique, et des connexions applicatives rarement auditées.

Deux expositions par ricochet méritent votre attention. D'abord vos propres données clients, qui peuvent alimenter du phishing ciblé ou de la fraude au virement dans les semaines qui suivent. Ensuite les données confiées à un fournisseur : si l'un de vos prestataires SaaS se fait vider son CRM, vos informations peuvent partir avec, sans que vous soyez prévenu tout de suite.

Que faire maintenant

1. Passez en revue les applications connectées à votre CRM. Dans Salesforce comme dans la plupart des outils SaaS, un écran liste les applications autorisées via OAuth. Supprimez celles que personne ne reconnaît, en priorité tout « Data Loader » ou connecteur d'export installé récemment.

2. Prévenez vos équipes du scénario exact. Un vrai service informatique ne demande jamais de valider une autorisation en urgence pendant un appel. La consigne tient en une phrase : face à une demande d'autorisation par téléphone, on raccroche et on rappelle son contact interne habituel.

3. Restreignez qui peut connecter une application. Réservez l'installation de nouvelles applis connectées aux administrateurs, activez un MFA résistant au hameçonnage (clé physique ou passkey) et gardez une trace des autorisations OAuth. Ces réglages relèvent de l'hygiène d'un parc Microsoft 365 et Salesforce bien tenu.

Si personne ne suit aujourd'hui la gestion de vos accès et de vos connexions SaaS en interne, c'est le premier point à confier à votre infogérance. Vous pouvez faire un point rapide via notre page contact.

Un doute sur votre exposition ?

Faites le point avec un expert IT Systèmes

Audit rapide de votre exposition et des réflexes à mettre en place. Sans engagement.

Demander un échange

En bref

ShinyHunters ne casse pas Salesforce, il convainc un salarié d'ouvrir la porte. La parade reste à portée de main : un ménage dans les applications connectées, une consigne claire aux équipes et un contrôle des autorisations. Quelques réglages suffisent à refermer cette porte, et une PME bien accompagnée s'en occupe sans y passer ses journées.

Questions fréquentes

Faut-il changer nos mots de passe Salesforce ? C'est une précaution utile, mais insuffisante seule : l'attaque passe par une application autorisée, pas par un mot de passe. Vérifiez d'abord les applis connectées.

Le MFA nous protège-t-il ? Pas dans ce cas : la victime valide elle-même l'accès, ce qui contourne le second facteur. Un MFA résistant au hameçonnage aide, mais la vigilance des équipes reste décisive.

— Samir Amara, CEO — IT Systèmes

Nos derniers articles

Voir plus
illustration helpdesk IA
MSP & Services managés IT : infogérance proactive pour PME

Help desk IA pour PME : comparatif 2026 des solutions

Service managé avec agent IA ou logiciel de help desk avec IA : deux familles, deux logiques de prix. Comparatif de Helpy (IT Systèmes), Witivio, Freshservice, Zendesk et Moveworks, prix relevés en septembre 2026.
17/9/2026
Hyperdéveloppement : développement logiciel accéléré par l'IA chez IT Systèmes
Développement & automatisation
Data & IA

Hyperdéveloppement : qu'est-ce que le développement logiciel accéléré par l'IA ?

L'hyperdéveloppement, méthode IT Systèmes qui divise par 10 le temps de production du code : audit, prototype validé, génération IA supervisée.
17/9/2026

Faille Logitech Options+ (CVE-2026-12518) : faut-il patcher en urgence quand on est une PME ?

Une faille de sévérité haute (CVSS 8.5, CVE-2026-12518) touche Logi Options+, le logiciel qui pilote les souris et claviers Logitech sur une grande partie du parc Windows en entreprise. Elle permet à un utilisateur standard d'obtenir les droits système complets sur son poste. Le correctif existe depuis fin août : reste à savoir avec quelle urgence le déployer.
18/9/2026
illustration soc managés
MSP & Services managés IT : infogérance proactive pour PME
Cybersécurité

MDR : définition, périmètre et différence avec un SOC managé

Le MDR est un service managé de détection et de réponse adossé à une solution XDR. Définition, périmètre réel, angles morts, et différence avec un SOC managé.
17/9/2026
Baromètre Helpy : taux de résolution des tickets de niveau 1 mesuré chez les clients sous contrat d'hypergérance d'IT Systèmes
MSP & Services managés IT : infogérance proactive pour PME

Baromètre Helpy 2026 : 60 % des tickets N1 résolus sans humain

60 % des tickets de niveau 1 clos sans intervention humaine, 3 minutes en moyenne. Trois mois de mesure chez 55 clients sous contrat, méthode comprise.
10/9/2026
Cybersécurité

Faille Chrome CVE-2026-85046 : faut-il patcher en urgence quand on est une PME ?

Google a corrigé le 3 septembre une faille déjà exploitée dans le moteur V8 de Chrome, référencée CVE-2026-85046. Une page web piégée suffit à faire exécuter du code sur le poste qui la visite. Edge, Brave et Opera reposant sur le même socle Chromium, la question du délai de mise à jour se pose dans toutes les PME.
9/9/2026