La cyberattaque n’a pas visé la fourniture des services religieux du Majlis Ugama Islam Singapura (MUIS), le Conseil religieux islamique de Singapour. Elle a touché SmartHRMS, un logiciel de ressources humaines et de paie fourni par Avelogic. Face à la perturbation, le MUIS a mis en place d’autres modalités de versement des salaires, tandis qu’Avelogic poursuivait ses investigations et travaillait à la remise en service du système.
3
16
Qui a été touché ? Les salariés seront-ils payés ?
Dans le secteur communautaire, le MUIS cite 48 mosquées, quatre madrasas — des établissements d’enseignement islamique —, ainsi que l’Islamic Learning Hub and Management Office (ILHAM) et le service mutualisé Mosque-Madrasah-Wakaf Shared Services (MMWSS). Le système d’Avelogic était également utilisé par des clients d’autres secteurs. Selon le MUIS, les dispositions prises doivent permettre aux salariés concernés des mosquées et des madrasas d’être payés à temps, sans interruption des services religieux ni des services destinés au public.
3
Des données personnelles ont-elles été volées ?
Ce n’est pas établi. Les noms, coordonnées, salaires et numéros de compte bancaire des employés figurent parmi les informations qui auraient pu être exposées, sans que leur vol soit confirmé. Les informations disponibles ne précisent ni le nombre de personnes concernées ni la nature exacte des données éventuellement compromises.
6
17
Avelogic indique qu’une expertise indépendante n’a trouvé aucune preuve d’exfiltration massive de données dans les traces réseau Amazon Web Services disponibles pour la période d’activité confirmée des attaquants, du 30 au 31 août 2026. L’entreprise précise aussi que les principaux champs de données sensibles de SmartHRMS étaient protégés par un chiffrement au niveau de l’application. Ces constats portent sur les éléments examinés : ils ne démontrent pas qu’aucune information n’a été consultée ou emportée.
7
Qu’a chiffré le rançongiciel ? Le système fonctionne-t-il de nouveau ?
Selon l’avis d’incident d’Avelogic, le rançongiciel a chiffré les bases de données et les sauvegardes qui leur étaient rattachées, perturbant l’accès au système. Il faut distinguer ce chiffrement imposé par les attaquants du chiffrement applicatif destiné à protéger certains champs sensibles. Le MUIS a ensuite indiqué qu’Avelogic avait récupéré les données touchées. Récupérer les données ne signifie toutefois pas que les clients ont retrouvé l’accès à un système entièrement remis en service.
20
7
3
La presse avait évoqué le 18 septembre comme objectif de rétablissement. Les éléments fournis ne confirment pas que SmartHRMS a repris du service à cette date. Le MUIS indiquait que les investigations et les vérifications de sécurité se poursuivaient.
10
16
Où en sont les démarches auprès des autorités ?
Le MUIS indique qu’un signalement a été fait à la police, qu’aucune rançon n’a été payée et qu’Avelogic continue d’examiner l’incident et ses répercussions. L’avis d’incident d’Avelogic mentionne aussi une déclaration auprès de la Personal Data Protection Commission (PDPC), l’autorité singapourienne chargée de la protection des données personnelles. Les éléments disponibles ne permettent de connaître ni l’issue de l’enquête policière ni le statut ou les conclusions d’une éventuelle enquête distincte de la PDPC.
3
20