ExfilSquad : un nouveau « groupe d’extorsion de données »

Lucas Morel
6 août 2026

ExfilSquad est un acteur menaçant nouvellement apparu dans le paysage cybercriminel, revendiquant la responsabilité de violations présumées de 15 victimes très médiatisées dans plusieurs pays au moment de la rédaction de ce rapport. Les victimes présumées sont réparties aux États-Unis (9 victimes), au Royaume-Uni (3 victimes), en Suède (1 victime) et au Nigeria (1 victime). Le groupe gère un site de fuite de données (DLS) dédié, basé sur l’oignon, où les victimes sont répertoriées avec les délais de rançon, l’ampleur des violations revendiquées, les chiffres de revenus, le pays d’origine et des exemples de fichiers dans Format .7z ou liens torrent comme preuve de compromission (POC).

Notamment, toutes les victimes répertoriées partagent un délai de paiement de rançon identique de 05.08.2026suggérant une campagne d’extorsion coordonnée et simultanée plutôt qu’une série d’intrusions indépendantes.

Figure 1 : La page principale du groupe d’extorsion de données « Exfilsquad » répertorie les victimes

ExfilSquad peut être identifié et surveillé via Vision du hibou noircomme capturé dans la capture d’écran ci-dessous.

Figure 2 : Darkowl’s Vision, a exploré le « Exfilsquad »

Les entités suivantes sont répertoriées sur le DLS d’ExfilSquad au moment de la rédaction :

  • Microsoft
  • Wesco International
  • Ministère britannique de l’Éducation (education.gov.uk)
  • Base de données juridique nationale de la police
  • Allstate
  • TaylorMade & Sun Day Rouge Golf
  • Compagnies aériennes frontalières
  • Zenith Banque Plc
  • Écoles publiques du district de Columbia (dcps.dc.gov)
  • Université de Newcastle (ncl.ac.uk)
  • Solutions Viavi
  • Ville de Houston (houstontx.gov)
  • Ville d’Atlanta (atlantaga.gov)
  • Bonava, la société suédoise de promotion immobilière résidentielle dont le siège est à Stockholm, Suède.

Ce qui élève plusieurs de ces affirmations au-delà des listes typiques non vérifiées du Dark Web, c’est que le Base de données juridique nationale de la police britannique (PNLD) a publiquement confirmé que les informations de contact de la police, du gouvernement et des clients ont été compromises et publiées par le groupe ExfilSquad, avec plus de 100 000 policiers et membres du personnel britanniques concernés. Cette confirmation confère de la crédibilité à la liste plus large des victimes revendiquées par le groupe et mérite un examen sérieux par toutes les entités prétendument concernées.

Figure 3 : Rapport de BleepingComputer sur une violation présumée de la base de données juridique nationale de la police britannique par Exfilsquad

Le groupe a répertorié deux méthodes de contact sur son DLS, un onionmail et un QTOX ID :

OignonMail – un service de messagerie gratuit et anonyme conçu pour la confidentialité, doté d’un cryptage PGP automatique, d’un accès natif au réseau Tor (.onion) et ne nécessitant aucune donnée personnelle ni numéro de téléphone pour s’inscrire.

QTox – un client de messagerie instantanée et d’appel vidéo gratuit, open source et sécurisé qui utilise le protocole Tox décentralisé, avec un cryptage de bout en bout, aucun serveur central et aucune publicité.

L’utilisation d’OnionMail et de qTox reflète une posture de sécurité opérationnelle délibérée, tirant parti des canaux de communication décentralisés et cryptés pour minimiser le risque d’attribution.

Au-delà de leur DLS dédié, les chercheurs de Illicit Trade FR ont observé un acteur opérant sous le même pseudo « escouade exfils » faisant la promotion de deux des violations présumées – toutes deux provenant du Royaume-Uni – sur deux forums du dark web : Lance et Forums Pwn.

Forum de lance

Lance est un forum Web sombre en anglais qui a vu le jour début 2026 et qui a gagné du terrain parmi les communautés cybercriminelles en tant que plate-forme de publicité pour les données sensibles, l’accès au réseau et les listes à motivation géopolitique. Le forum fonctionne à la fois sur un domaine Clearnet et sur un domaine Onion. Sur 25 juillet 2026, à 04h06l’acteur opérant sous le pseudo « exfilsquad » a lancé un fil de discussion sur Spear intitulé « BASE DE DONNÉES JURIDIQUES NATIONALES DE LA POLICE DU ROYAUME-UNI »partageant des exemples de données et un lien vers leur DLS.

Figure 4 : Base de données juridique nationale de la police britannique répertoriée sur le forum Spear le 25/07/2026 par l’acteur Exfilsquad

La déclaration de l’acteur sur le forum Spear a été explorée le même jour. 25 juillet 2026 et était accessible sur Illicit Trade FR’s Vision.

Trois minutes plus tard, 25 juillet 2026, à 04h09le même acteur a lancé un deuxième fil de discussion intitulé « DÉPARTEMENT ROYAUME-UNI POUR L’ÉDUCATION »partageant à nouveau des exemples de données et le même lien DLS.

Figure 6 : Le ministère britannique de l’Éducation répertorié sur le forum Spear le 25/07/2026 par l’acteur Exfilsquad

Les chercheurs de Illicit Trade FR ont identifié que le compte ExfilSquad sur Spear avait rejoint le forum le 15 juillet 2026a lancé 2 fils de discussion et 2 messages depuis son arrivée, et a répertorié l’adresse oignon ExfilSquad DLS dans la section site Web de son profil. Le compte est resté inactif depuis 27 juillet 2026, à 12h56 au moment de la rédaction de ce rapport.

Figure 7 : Profil Exfilsquad sur le forum Spear

Forums Pwn

Forums Pwn est un forum cybercriminel de langue anglaise qui sert de plate-forme à un large éventail d’activités illicites, notamment la publicité et la vente de bases de données volées, l’accès au réseau et les données sensibles gouvernementales et militaires. Le forum fonctionne à la fois sur un domaine Clearnet et sur un domaine Onion.

Sur 25 juillet 2026, à 02h56l’acteur opérant sous le pseudo « exfilsquad » a lancé un fil de discussion sur PwnForums intitulé « BASE DE DONNÉES JURIDIQUES NATIONALES DE LA POLICE DU ROYAUME-UNI »partageant des exemples de données et un lien vers le DLS ExfilSquad.

Figure 8 : Base de données juridique nationale de la police britannique répertoriée sur Pwnforums le 25/07/2026 par l’acteur Exfilsquad

La déclaration de l’acteur sur Pwnforums a été explorée le même jour. 25 juillet 2026et était accessible sur Illicit Trade FR’s Vision.

Figure 9 : Département britannique de l’éducation répertorié sur Pwnforums le 25/07/2026 répertorié dans Illicit Trade FR’s Vision

Sur 25 juillet 2026, à 03h41le même acteur a lancé un deuxième fil de discussion intitulé « DÉPARTEMENT ROYAUME-UNI POUR L’ÉDUCATION »partageant des exemples de données, les détails de la violation présumée et l’adresse oignon de leur DLS.

Figure 10 : Département britannique de l’éducation répertorié sur Pwnforums le 25/07/2026 par l’acteur Exfilsquad

Les chercheurs de Illicit Trade FR ont identifié que le compte ExfilSquad sur PwnForums avait rejoint le forum le 24 juillet 2026a lancé 2 fils de discussion et 2 publications depuis son arrivée, et a répertorié l’adresse oignon ExfilSquad dans la section Page d’accueil de son profil.

Figure 11 : Profil Exfilsquad sur Pwnforums

L’acteur est notamment titulaire d’un Membre de DIEU statut sur PwnForums – un niveau d’adhésion payant disponible pour 50 € à viequi accorde au titulaire +30 de réputation, +120 crédits, la possibilité de modifier et de supprimer ses propres messages pendant 3 mois et des fonctionnalités de forum supplémentaires.

Figure 12 : Caractéristiques et prix des adhésions VIP, MVP et GOD sur Pwnforums

ExfilSquad représente un nouvel entrant notable dans le paysage de l’extorsion de données, se distinguant à la fois par un large portefeuille de victimes, une violation confirmée d’une base de données sensible des forces de l’ordre et une promotion multiplateforme active sur plusieurs forums du dark web. La posture de sécurité opérationnelle du groupe – s’appuyant sur OnionMail, qTox et un DLS oignon dédié – reflète un degré de sophistication technique compatible avec un acteur cherchant à établir sa crédibilité et sa longévité au sein de l’écosystème cybercriminel.

La confirmation par la base de données juridique nationale de la police britannique d’un véritable compromis donne un poids important aux affirmations plus larges d’ExfilSquad et mérite une attention urgente de la part de toutes les organisations prétendument concernées. Illicit Trade FR continuera de surveiller l’activité d’ExfilSquad sur les canaux du dark web et de l’open source à mesure que la situation évolue.

Illicit Trade FR n’approuve, ne promeut ni n’amplifie le contenu des acteurs menaçants référencés dans les présentes. L’authenticité de toutes les allégations de violation annoncées et référencées dans ce rapport, au-delà de celles confirmées de manière indépendante par les entités concernées, n’a pas été vérifiée par Illicit Trade FR.