2 Remove Virus

L’arène de glace néerlandaise Thialf confirme une cyberattaque alors que Ransom Group menace une fuite de données

Thialf, l’un des sites de patinage de vitesse les plus connus au monde, a confirmé avoir été ciblé par une cyberattaque après qu’un groupe de rançongiciels a menacé de publier des données présumément volées à moins qu’une rançon ne soit payée. L’arène de glace néerlandaise a déclaré que son enquête n’avait trouvé aucun impact significatif sur ses opérations ou ses données malgré la tentative d’extorsion.

 

 

Situé à Heerenveen, aux Pays-Bas, Thialf sert de lieu de résidence à l’équipe nationale néerlandaise de patinage de vitesse et accueille régulièrement des compétitions de patinage de vitesse sur longue et courte piste, des épreuves de patinage artistique et de hockey sur glace. L’arène a également récemment été choisie comme lieu de patinage de vitesse sur longue piste lors des Jeux olympiques d’hiver de 2030.

Dans un communiqué public, Thialf a déclaré avoir détecté une cyberattaque et a immédiatement lancé une enquête médico-légale impliquant à la fois des spécialistes internes et des experts externes en cybersécurité. L’organisation n’a pas divulgué la date de l’incident ni fourni de détails techniques sur la manière dont les assaillants ont accédé.

Selon l’arène, l’enquête a conclu que l’attaque n’avait causé qu’une perturbation minimale. Thialf a déclaré que ni ses processus opérationnels ni ses données n’avaient été significativement affectés ou compromis.

L’organisation a ajouté que toutes les parties directement impliquées dans l’incident ont été informées pendant l’enquête et tenues informées au fur et à mesure de l’avancement de l’enquête. Au-delà de sa déclaration officielle, Thialf a publié quelques détails supplémentaires sur la nature de l’attaque.

Le groupe de ransomware connu sous le nom de The Gentlemen a revendiqué l’incident. Cette attribution repose uniquement sur la revendication du groupe et n’a pas été vérifiée de manière indépendante par Thialf ou les autorités néerlandaises.

Le groupe aurait menacé de publier des données sur le dark web si sa demande de rançon n’est pas satisfaite. Thialf n’a pas confirmé que des informations ont été volées ni que des négociations avec les assaillants aient lieu.

The Gentlemen, également suivi par Microsoft sous le nom de Storm-2697, est apparu en 2025 comme une opération cybercriminelle à motivation financière. Selon Microsoft, le groupe fonctionnait initialement comme une société fermée de ransomware avant de s’étendre en septembre 2025 en proposant son ransomware via un modèle de ransomware en tant que service (RaaS), permettant aux criminels affiliés de déployer son malware lors d’attaques.

Microsoft a également rapporté que les opérateurs du groupe se sont ensuite associés au forum de cybercriminalité BreachForums pour recruter des affiliés, y compris des testeurs d’intrusion et des courtiers en accès initial. Les courtiers en accès initial sont spécialisés dans l’obtention et la vente d’accès à des réseaux d’entreprise compromis, qui peuvent ensuite être utilisés par les opérateurs de ransomware pour lancer des attaques.

Comme beaucoup d’opérations modernes de ransomware, The Gentlemen est connu pour utiliser des tactiques de double extorsion, selon Microsoft. Dans ces attaques, les criminels non seulement chiffrent les systèmes d’une victime, mais volent aussi des données à l’avance, ce qui leur permet de menacer de divulguer publiquement si une rançon n’est pas payée.

Des chercheurs en sécurité ont lié le groupe à des attaques exploitant plusieurs vulnérabilités publiques. Selon Microsoft, Group-IB et Palo Alto Networks, les acteurs malveillants ont ciblé des failles affectant les appareils Fortinet FortiOS, l’implémentation Erlang/OTP SSH, le Windows Server Message Block (SMB) et la vulnérabilité React2Shell pour accéder aux environnements victimes.

Thialf n’a pas indiqué que l’une de ces vulnérabilités était impliquée dans l’incident de l’arène. L’organisation n’a pas non plus confirmé si des ransomwares ont été déployés dans son réseau ni si des fichiers ont été exfiltrés.

À la fin de son enquête, Thialf a maintenu que ses systèmes fonctionnaient normalement et que l’incident n’avait eu aucun impact matériel sur ses activités. L’organisation n’a annoncé aucune mise à jour supplémentaire, tandis que l’affirmation de The Gentlemen selon laquelle des données ont été volées reste non vérifiée par des sources indépendantes.