Voltar
Tabela de conteúdo
Abhishek Mathew
Cyber threat intelligence researcher specializing in OSINT, HUMINT, and social engineering.
Prajwal Awasthi
Prajwal is a Malware Analyst at Cloudsek, specializing in reverse engineering and threat intelligence. He focuses on uncovering new threats through malware research, with a background in Offensive Security and Windows Internals.

Resumo Executivo

A telemetria da Cloudsek confirma uma onda sustentada e de alto volume de vazamentos de dados, despejos de credenciais, avisos de vítimas de ransomware e atividades de interrupção hacktivista direcionadas à França em vários fóruns e canais do submundo. Nos últimos 24 meses, vazamentos de dados, vendas ilícitas de credenciais, avisos de vítimas de ransomware e reivindicações de interrupção hacktivista marcados como França na dark web e em módulos de ransomware e hacktivismo totalizaram cerca de 17.800 itens. O volume mensal na dark web (impulsionado fortemente pela revenda de credenciais e distribuição gratuita de vazamentos) subiu de menos de 300/mês em meados de 2024 para um pico acima de 1.400 em janeiro de 2026, estabilizando-se em um patamar elevado acima de 1.000/mês durante a primavera de 2026 — um aumento de mais de 4 vezes no volume base em dois anos.

A atividade divide-se em três categorias distintas abordadas neste relatório: vazamentos de dados e fraudes na dark web (a grande maioria do volume, impulsionada por logs de infostealers comuns e revenda de credenciais), avisos de vítimas de ransomware (menor em número, mas de alto impacto, concentrados em governos locais e PMEs) e hacktivismo (DDoS, desfiguração e reivindicações de acesso motivados politicamente, dominados pelo grupo pró-Rússia NoName057(16)).

‍

‍

Por que isso é importante: Riscos comerciais e regulatórios

Esta não é uma tendência de telemetria abstrata. A França tornou-se a segunda maior autoridade em aplicação do RGPD na Europa, depois da Irlanda, com a CNIL tendo emitido mais de 1 bilhão de euros em multas acumuladas. A aplicação contra falhas de segurança (em oposição a questões de consentimento/cookies) mudou decisivamente de avisos para penalidades punitivas nos últimos seis meses.

  • Free Mobile / Free - multa de 42 milhões de euros:  A CNIL multou a Free Mobile em 27 milhões de euros e a Free em 15 milhões de euros (42 milhões de euros no total) em janeiro de 2026 por medidas de segurança inadequadas que contribuíram para uma violação em 2024, expondo 24,6 milhões de contratos de assinantes, incluindo 5,1 milhões de IBANs — a maior sanção de segurança do RGPD na história da França.
  • France Travail - multa de 5 milhões de euros, 43 milhões de registros:  A CNIL multou a France Travail (a agência nacional de emprego) em 5 milhões de euros em janeiro de 2026 devido a uma violação que expôs os dados de até 43 milhões de candidatos a emprego, a maior violação na história da França em número de registros, citando autenticação insuficientemente robusta e permissões de acesso excessivamente amplas como causas principais.
  • Volume nacional de violações:  Mais de 5.600 notificações de violação foram apresentadas à CNIL apenas em 2024 (um recorde histórico), e mais de 145 milhões de registros pertencentes a residentes franceses foram expostos em serviços públicos, saúde, telecomunicações e varejo entre 2024 e 2025, estatisticamente mais de dois eventos de violação por residente francês.
  • Exposição de terceiros no setor de saúde:  Uma violação no software de consultório médico da Cegedim Santé (MonLogicielMedical.com) expôs dados administrativos de cerca de 15 milhões de pacientes franceses, abrangendo até 15 anos de histórico, ilustrando como fornecedores de software terceirizados podem gerar riscos em cascata para todo um setor.
  • Cronograma regulatório mais rigoroso:  Nos termos do Artigo 33 do RGPD, as violações devem ser comunicadas à CNIL no prazo de 72 horas; operadores de importância vital e serviços essenciais enfrentam deveres de notificação paralelos à ANSSI à medida que a transposição da diretiva NIS2 para a lei francesa continua ao longo de 2026, elevando ainda mais o nível de conformidade para organizações de setores críticos.

O processo de falha de segurança que leva a multas na França é agora rápido e caro. As multas aumentam com base em constatações de negligência (autenticação inadequada, escopo de acesso excessivo, registro de logs deficiente) e não apenas pelo tamanho da violação. As mesmas causas principais identificadas nos dados de atividade do submundo deste relatório — exposição de credenciais, autenticação fraca, risco de terceiros/fornecedores — são exatamente os fatores que a CNIL citou em suas maiores sanções recentes.

Volume e Tendência (24 meses)

O volume na dark web manteve-se abaixo de 350/mês durante a maior parte de 2024, subiu de forma constante entre o início e meados de 2025 e, em seguida, duplicou aproximadamente entre junho de 2025 e o pico de dezembro de 2025 - janeiro de 2026, antes de estabilizar num patamar elevado acima de 1.000/mês. Este padrão em degraus indica um aumento estrutural e composto na economia subterrânea em torno de dados franceses, e não um incidente isolado a impulsionar os números.

‍

‍

Principais Setores Alvo (24 meses)

Governo (1.652), Serviços Financeiros (1.594), Tecnologia (1.491), Telecomunicações (1.480) e E-mail (1.427) lideram a exposição no período total de 2 anos, seguidos pelo Retalho (1.197), Comércio Eletrónico (1.089), Educação (607) e Redes Sociais (591). A liderança do setor governamental na visão de 2 anos reflete a pressão sustentada de ransomware sobre os municípios franceses e a atuação de hacktivistas contra ministérios, além da base mais ampla de fugas de credenciais que afeta todos os setores.

‍

‍

Tipos de Dados Dominantes (24 meses)

Credenciais de Conta (4.447) e Coleções de Credenciais (4.360) são as duas maiores categorias, logo à frente de Conjuntos de Dados Combinados (4.011) e Registos Violados (3.565). Seguem-se Registos de Clientes (2.380), dados de Fraude Financeira (1.188) e Tokens de Autenticação (977). Esta composição é a assinatura de registos de malware infostealer e listas de credential-stuffing a serem agregadas e revendidas em escala, em vez de grandes violações corporativas clássicas de fonte única.

‍

Análise Detalhada da Categoria: Dark Web

Os fóruns e mercados da dark web são a principal fonte de atividade relacionada com a França, representando a grande maioria do volume identificado. As listagens variam desde listas de credenciais comuns e registos de infostealer até grandes dumps estruturados de PII e serviços de falsificação de documentos.

Casos de grande destaque

  • Violação da Classic-Days.fr (junho de 2026):  Base de dados de 11 GB incluindo palavras-passe em texto simples, chaves de ativação e código-fonte interno, divulgada pelo agente ‘Saturne’ após a descoberta de uma listagem de diretório Apache exposta; existem evidências de tentativas de injeção SQL contra o mesmo site que remontam a 2024.
  • 2 milhões de registos PII franceses à venda:  O agente ‘587306’ listou cerca de 2 milhões de registos PII descritos como pertencentes a mulheres francesas por 399 dólares, entregues via Mega.
  • Fuga de 489 mil “documentos” franceses:  O agente ‘Immanuel_Kant’ publicou quase meio milhão de registos PII, acessíveis mediante resposta no fórum ou atualização de conta, em vez de serem vendidos diretamente.
  • Rede NormalLeVrai / NearLeVrai:  Um coletivo francófono de burlões (com pseudónimos como NormalLeVrai, NearLeVrai, ligados aos grupos Epsilon e PwnerSec) vendeu bases de dados falsificadas, fazendo-se passar pela ANTS (agência nacional de documentos seguros) e pela CPAM (fundo nacional de seguro de saúde), além de realizar fraudes com contas de Fortnite e usurpação de identidade de outros grupos de pirataria informática.
  • Mega-violação ligada à Salesforce (mais de 1 mil milhões de registos):  O agente de ameaças ‘HiddenHq’ anunciou um conjunto de dados com mais de 1 mil milhões de registos, alegadamente obtido através da Salesforce, afetando 36 grandes empresas globais, incluindo operações multinacionais relevantes em França, totalizando cerca de 2,3 TB de dados.

Principais agentes de ameaças / identificadores (dark web, 24 meses)

Handle Feed count Primary activity
SKYNET 635 Bulk PII / credential sale
WhiteMelly 614 Data leak distribution
DevelMakss 279 Combolist / credential sale
AiCombo 194 Combolist distribution
587306 79 (6mo) Bulk PII sale (French women dataset)
ChimeraZ 71 French real estate, hospitality and government data
Saturne n/a (named case) Misconfiguration-driven breach disclosure

Análise aprofundada da categoria: Ransomware

Os avisos de vítimas de ransomware com a etiqueta França totalizam 213 itens nos últimos 6 meses. O volume é muito inferior à atividade de fugas na dark web, mas cada aviso representa uma intrusão operacional confirmada, concentrada fortemente em autarquias locais e pequenas organizações (0-10 funcionários), entidades com menor probabilidade de possuir capacidades maduras de resposta a incidentes.

Casos de grande visibilidade

  • Mairie Thiverval Grignon:  O MedusaLocker reivindicou um ataque à administração municipal de Thiverval-Grignon, extraindo 162 endereços de e-mail de sistemas internos; o aviso foi republicado sob duas atribuições de agentes de ameaças distintas (Medusalocker / bavacai).
  • Commune d’Eyguires:  O grupo de ransomware Qilin reivindicou uma campanha sustentada contra a Commune d’Eyguires, com a mesma vítima listada novamente em pelo menos oito publicações de aviso separadas entre 20 e 21 de junho de 2026, indicando reextorsão repetida ou atualizações faseadas no site de fugas.

Principais agentes de ameaças (ransomware, últimos 6 meses)

Group France advisories Typical target
Qilin 8 (single victim, repeat posts) Local government / municipalities
MedusaLocker 2 (single victim, dual attribution) Local government
LockBit Globally top-ranked actor; recurring France presence Cross-sector, opportunistic

Nota: as contagens de avisos de ransomware são inflacionadas pela republicação da mesma vítima em vários IDs de aviso (observado nos casos de Qilin e MedusaLocker acima); as contagens de vítimas únicas são inferiores às contagens brutas dos feeds.

Análise aprofundada da categoria: Hacktivismo

A atividade de hacktivismo com a etiqueta França totaliza 742 itens nos últimos 6 meses. A categoria é dominada por um agente, o NoName057(16), que executa uma campanha sustentada de DDoS e reivindicação de acesso, motivada geopoliticamente e ligada explicitamente ao apoio da França à Ucrânia, juntamente com serviços cibercriminosos não relacionados (DDoS a pedido, bots de fraude OTP/SMS, carding) que aproveitam canais adjacentes ao hacktivismo.

Casos de grande visibilidade

  • DDoS a fabricantes franceses de drones:  O NoName057(16), no âmbito da campanha #BrokenByte, reivindicou ataques DDoS contra os fabricantes franceses de drones Xsun France e iDrone, bem como contra o Ministério das Finanças do Luxemburgo, citando as posições políticas da França como motivação.
  • Reivindicação de acesso a CCTV do Musée National de l'Automobile:  O grupo reivindicou acesso não autorizado ao sistema de CFTV do Musée National de l'Automobile em Mulhouse, afirmando que a ação estava ligada ao apoio contínuo da França à Ucrânia.
  • Concessionária Renault / Dacia Orange (Groupe GGP):  O NoName057(16) reivindicou acesso à vigilância por vídeo e a dados internos de uma concessionária de veículos (informações de identificação pessoal de clientes, filmagens, registros de movimentação), enquadrando explicitamente a ação como parte de uma “operação militar especial no ciberespaço” em resposta às sanções da UE.
  • DDoS coordenado contra ministérios do governo:  O grupo reivindicou ataques DDoS contra vários ministérios do governo francês (Economia, Justiça, Finanças, Interior), além da Autoridade de Aviação Civil e do Gabinete Nacional de Acolhimento, juntamente com empresas aeroespaciais.

Principais agentes de ameaças (hacktivismo, últimos 6 meses)

Actor Activity type Motivation
NoName057(16) DDoS, CCTV/data access claims, defacement Geopolitical (pro-Russian)
TerraStress.ST DDoS-for-hire service advertising Financial
O1s Channel chat V2 Stolen card data sale via Telegram Financial / cybercriminal

Razões subjacentes para o aumento

  • Proliferação de malware infostealer: A predominância de credenciais de conta e coleções de credenciais como principais tipos de dados indica que o aumento é impulsionado principalmente por logs de infostealers coletados em escala e revendidos ou distribuídos gratuitamente, em vez de intrusões direcionadas sofisticadas.
  • Modelo de monetização de baixo custo e baixa qualificação: Vários incidentes (Pointenergy31.fr, o vazamento de 489 mil documentos) mostram dados sendo distribuídos em troca de pontos de reputação em fóruns, em vez de vendidos, incentivando o volume independentemente da atualidade ou do valor dos dados.
  • Falhas básicas de higiene de segurança em sites menores: A violação do Classic-Days.fr remonta a uma listagem de diretório Apache exposta com histórico de injeção de SQL que data de dois anos atrás, refletindo configurações incorretas evitáveis e negligenciadas por muito tempo em organizações menores.
  • Exposição em campanhas pan-europeias mais amplas: A França aparece repetidamente como um dos 10 a 20 países em listas de combinações (combolists) e campanhas de malvertising pan-europeias, ampliando sua contagem de vazamentos mesmo quando não é especificamente visada.
  • Imitação de instituições nacionais confiáveis: Quadrilhas de fraude estão fabricando bancos de dados falsos sob os nomes de serviços governamentais confiáveis (ANTS, CPAM), explorando a confiança pública nos sistemas nacionais centralizados de identidade digital e saúde.
  • Camada de hacktivismo geopolítico: A campanha sustentada do NoName057(16) adiciona uma camada de interrupção motivada politicamente, ligada ao papel proeminente da França nas políticas da UE/OTAN, independente da economia de vazamentos motivada financeiramente.
  • Maior valor de revenda de dados relevantes para o RGPD: Conjuntos de dados franceses comprometidos frequentemente incluem documentos de identidade nacionais verificados, números de seguro saúde e PII estruturadas protegidas pelo RGPD, possuindo um valor de revenda superior ao de dados equivalentes não regulamentados.
  • Alvos do governo local com poucos recursos: Órgãos do governo local (Thiverval-Grignon, Eyguières) apresentam equipes de segurança mínimas (0-10 funcionários), tornando-os alvos de ransomware desproporcionalmente mais prováveis em comparação com organizações maiores e com melhores recursos.

Perspectiva de Risco e Registro de Riscos Executivos

Olhando para o futuro, três dinâmicas provavelmente manterão a exposição relacionada à França elevada, em vez de se autocorrigirem. Primeiro, a oferta de credenciais impulsionada por infostealers não mostra sinais de desaceleração; o ecossistema de malware subjacente é comoditizado e barato de operar, portanto, o volume acompanha o tamanho da população endereçável, e não as ações de qualquer defensor individual. Segundo, a aplicação da lei pela CNIL contra negligência de segurança (distinta da aplicação de cookies/consentimento) está se intensificando, o que significa que a consequência financeira de uma violação na França está aumentando, mesmo que a frequência de violações permaneça estável. Terceiro, a campanha do NoName057(16) está ligada a condições geopolíticas duradouras, não a um evento transitório, portanto, o risco de interrupção por hacktivismo deve ser tratado como um item permanente, e não como algo pontual.

Risk Driver Likelihood Business impact Executive owner
Credential-based account takeover Infostealer logs / combolists High Fraud loss, customer trust, CNIL Art. 32 exposure CISO / Head of Fraud
Regulatory fine following breach CNIL security-negligence enforcement trend Medium-High Direct fines (precedent: EUR 5M-42M); mandatory remediation orders General Counsel / DPO
Ransomware against local/regional operations Qilin, MedusaLocker targeting under-resourced entities Medium Operational downtime, data exposure, ransom demand CIO / Regional IT leadership
Hacktivist DDoS / access-claim disruption NoName057(16), geopolitically motivated Medium Service unavailability, reputational, applies to firms tied to public policy positions CISO / Communications
Third-party / vendor data exposure Software vendors holding aggregated customer data (e.g. Cegedim Sante pattern) Medium Cascading exposure outside direct control; shared liability Procurement / Vendor Risk
Brand/institution impersonation fraud Fake databases mimicking trusted institutions (ANTS/CPAM pattern) Medium Customer fraud victimization, brand damage even without a direct breach Marketing / Trust & Safety

Avaliação

O aumento nos vazamentos de dados relacionados à França reflete uma cadeia de suprimentos de crimes cibernéticos — logs de infostealers, bancos de dados raspados e listas de combinações — em vez de uma campanha direcionada e coordenada especificamente contra a França. A atividade de ransomware, embora menor em volume, afeta desproporcionalmente órgãos do governo local com poucos recursos. O hacktivismo, liderado quase exclusivamente pelo NoName057(16), ocorre como uma via paralela e motivada geopoliticamente, distinta da economia de vazamentos orientada financeiramente, mas que se sobrepõe cada vez mais a ela por meio de alegações de acesso e roubo de dados.

Recomendações — Plano de Ação Executivo

Priorizado por urgência e vinculado aos riscos acima, não uma lista de verificação genérica.

Priority Action Timeframe Owner
1 Stand up continuous infostealer-log and combolist monitoring against employee and customer credential sets; this is the single largest exposure category identified. 0-30 days CISO
2 Enforce MFA universally and deploy credential-stuffing / rate-limiting controls on customer-facing logins. 0-30 days CISO / IT Security
3 Audit legacy, archived, and regional/subsidiary web systems for basic misconfigurations (exposed directories, unpatched injection flaws) — the pattern behind both the Classic-Days.fr breach and the CNIL's France Travail findings. 30-60 days CIO / IT Security
4 Review breach-notification readiness against the 72-hour CNIL Article 33 clock; confirm legal, communications, and security teams have a tested joint runbook. 30-60 days General Counsel / DPO
5 Extend ransomware readiness (offline backups, segmentation, EDR coverage) to smaller regional offices and subsidiaries, not just headquarters. Qilin and MedusaLocker are targeting under-resourced entities specifically. 60-90 days CIO / Regional IT
6 Inventory third-party vendors holding aggregated customer data and require evidence of equivalent security controls; the Cegedim Sante case shows vendor risk can outweigh direct organizational risk. 60-90 days Procurement / Vendor Risk
7 Prepare DDoS mitigation and incident communications for any public-facing infrastructure tied to government, defense, or policy-adjacent positions, given NoName057(16)'s sustained targeting. Ongoing CISO / Communications

Fonte de dados: feeds de dark web, ransomware e hacktivismo da CloudSEK Global Threat Intelligence (GTI) e registros públicos de sanções da CNIL, consultados em 30 de junho de 2026. Os números de atividades clandestinas refletem contagens de feeds/avisos, não organizações vítimas únicas confirmadas; as contagens de ransomware, em particular, podem incluir avisos repostados para a mesma vítima.

Referências

Blogs relacionados