Groupes cybercriminels qui ciblent le Cameroun

Observatoire de la cybersécurité — Cameroun

Groupes cybercriminels qui ciblent le Cameroun

Le Cameroun est de plus en plus visé par des groupes cybercriminels internationaux : en 2024, le pays a fait face à plus de 333 000 attaques exploitant des failles de sécurité, soit près du double de 2023 (ANTIC). Cette page recense les principaux groupes qui ont frappé des organisations camerounaises, explique comment ils opèrent et donne des conseils concrets pour se protéger.

Dernière mise à jour : juillet 2026

Veille OBS-CC
Registre des groupes cybercriminels — Cameroun
9groupes actifs
6organisations touchées
Juil. 2026dernier incident
Juil. 2026
SpaceBears → Turbosoft · Technologie
Rançongiciel
Juil. 2026
Antonkill → MINEFOP · Secteur public · défacement
Défacement
Mai 2025
Worldleaks → ASCOMA Cameroun · Assurance · 1,5 To
Extorsion
Mars 2025
Akira → ASCOMA (co-revend.) · Assurance
Rançongiciel
Nov. 2024
Fog → Chanas Assurances · Assurance · 6 Go
Rançongiciel
Sept. 2024
SpaceBears → CNPS · Secteur public · 1,5 M citoyens
Extorsion
2023
ALPHV/BlackCat · Play → Groupe ACTIVA · Assurance
Rançongiciel
2021-22
DangerousSavanna → Secteur financier · Campagne régionale
Spear-phishing
2018-22
OPERA1ER → Banques & télécoms · Secteur financier · régional
Fraude bancaire
Sources : ransomware.live, HookPhish, DeXpose, SOCPrime Voir les fiches détaillées →

Comprendre les menaces

Trois grandes familles d'attaques, en langage simple.

Rançongiciel

Un logiciel qui bloque ou chiffre vos fichiers ; les criminels réclament une rançon pour les débloquer. Désormais, ils volent aussi les données avant de chiffrer (« double extorsion ») et menacent de les diffuser.

Extorsion de données

Pas de blocage : les criminels volent des données sensibles et menacent de les publier si vous ne payez pas. Plus rapide et plus discret que le chiffrement.

Hameçonnage ciblé

Des messages piégés (e-mail, SMS, appel) imitant une banque, un employeur ou un proche, pour voler vos identifiants ou installer un logiciel malveillant. Le maillon visé : l'humain.

Fiches par groupe

9 groupes recensés, du plus au moins actif contre le Cameroun.

SpaceBears

Critique Actif

Space Bears

Rançongiciel · double extorsion · Avril 2024 · affilié au RaaS Phobos, présumé basé en Russie

SpaceBears pratique la « double extorsion » : le groupe vole d'abord les données de l'organisation, puis chiffre les fichiers et menace de tout publier sur son site de fuite (un « mur de la honte ») si la rançon n'est pas payée. L'accès initial passe souvent par des accès à distance mal protégés (RDP), du hameçonnage ou des failles chez des sous-traitants. Fonctionne sous Windows et Linux.

Cibles au Cameroun

  • CNPS — sept. 2024 — données d'environ 1,5 million de citoyens
  • Turbosoft — juil. 2026 — société informatique

Secteurs visés

Secteur public, technologie

Sources

Worldleaks

Élevé Actif

World Leaks (ex-Hunters International, ex-Hive)

Extorsion de données · Janvier 2025 · rebaptisage de Hunters International

Début 2025, le groupe a abandonné le chiffrement pour se concentrer sur le vol et l'extorsion de données (« extortion-as-a-service »). Il fournit à ses affiliés un outil d'exfiltration automatisé et agit vite : de l'intrusion à la demande de rançon en quelques jours seulement. Les données volées sont menacées de publication.

Cibles au Cameroun

  • ASCOMA Cameroun — 2025 — exfiltration d'environ 1,5 To

Secteurs visés

Assurance, tous secteurs

Sources

Akira

Élevé Actif

Rançongiciel (RaaS) · double extorsion · Mars 2023 · rançongiciel-service très prolifique

Akira s'introduit surtout en exploitant des VPN d'entreprise mal sécurisés (failles SonicWall, identifiants volés), désactive les protections, vole les données puis chiffre les systèmes (Windows et Linux/VMware). Double extorsion classique. Estimé à plus de 244 M$ de rançons, il vise beaucoup de PME.

Cibles au Cameroun

  • ASCOMA Cameroun — 2025 — co-revendication avec Worldleaks

Secteurs visés

Industrie, santé, finance, assurance

Sources

Fog

Élevé Actif

Rançongiciel (RaaS) · double extorsion · Mai 2024

Accès initial par hameçonnage (pièce jointe piégée type « Pay Adjustment.zip ») ou identifiants achetés à des courtiers d'accès. Le groupe utilise des outils légitimes et open-source (Cobalt Strike, Mimikatz), chiffre en AES-256/RSA-2048 et pratique la double extorsion. Particularité : il publie l'adresse IP des victimes à côté des données volées.

Cibles au Cameroun

  • Chanas Assurances — nov. 2024 — environ 6 Go de données

Secteurs visés

Éducation, finance, assurance

Sources

ALPHV / BlackCat

Élevé Démantelé

ALPHV, BlackCat, Noberus

Rançongiciel (RaaS) · double extorsion · Fin 2021 · écrit en Rust

Rançongiciel-service parmi les plus agressifs (double voire triple extorsion). Perturbé par le FBI en décembre 2023, il a disparu début 2024 après une arnaque à la sortie (« exit scam »). Reste cité pour son attaque revendiquée contre le Groupe ACTIVA.

Cibles au Cameroun

  • Groupe ACTIVA — 2023 — assurance

Secteurs visés

Tous secteurs

Sources

Play

Élevé Actif

Playcrypt

Rançongiciel · double extorsion · 2022

Le groupe Play s'introduit en exploitant des failles connues (FortiOS, Microsoft Exchange « ProxyNotShell »), chiffre les fichiers par intermittence pour aller plus vite et échapper à la détection, et pratique la double extorsion. Il contacte ses victimes par e-mail plutôt que via un portail. A revendiqué le Groupe ACTIVA.

Cibles au Cameroun

  • Groupe ACTIVA — 2023 — assurance

Secteurs visés

Tous secteurs

Sources

DangerousSavanna

Moyen Intermittent

Campagne de spear-phishing · 2021-2022 · campagne documentée par Check Point

Campagne de hameçonnage ciblé visant le secteur financier et assurantiel de plusieurs pays francophones d'Afrique, dont le Cameroun. Les attaquants envoient des e-mails piégés (souvent en français) pour installer des logiciels malveillants (AsyncRAT, PoshC2, Metasploit) et voler des informations. Motivation financière ; le maillon exploité est l'humain.

Cibles au Cameroun

  • Secteur financier camerounais — 2021-2022 — campagne régionale

Secteurs visés

Banque, assurance, microfinance

Sources

Antonkill

Moyen Actif

variantes : « trenggalek6etar »

Défacement de sites web (hacktivisme) · Campagne active en 2026 · défacements de masse

Antonkill mène des défacements de masse, automatisés et opportunistes : il exploite une faille non authentifiée du framework Helix3 pour Joomla! (CVE-2026-49049), injecte du code dans la base de données du site, puis remplace la page d'accueil par un message « Hacked by Antonkill » (fond noir, crânes animés). L'objectif est la visibilité et le vandalisme, pas le vol de données ; la campagne frappe un maximum de sites vulnérables.

Cibles au Cameroun

  • MINEFOP (Ministère de l'Emploi et de la Formation professionnelle) — juil. 2026 — défacement du site

Secteurs visés

Secteur public, institutions (sites Joomla! / Helix3)

Sources

OPERA1ER

Élevé Intermittent

Bluebottle, DESKTOP-Group, Common Raven

Vol bancaire / fraude financière (groupe francophone) · Actif 2018-2022 · documenté par Group-IB & Orange CERT-CC

Groupe francophone motivé par l'argent. Il piège des employés de banques et de télécoms par des e-mails de spear-phishing aux pièces jointes en français (« fiche de poste », « fiche de candidature.pdf.exe »), installe des outils prêts à l'emploi (GuLoader, Metasploit, Cobalt Strike, chevaux de Troie d'accès à distance), reste discrètement dans le réseau de 3 mois à 1 an, puis détourne des fonds via des réseaux de comptes « mules » (jusqu'à ~400). Plus de 11 M$ (peut-être 30 M$) dérobés en une trentaine d'attaques dans ~15 pays.

Cibles au Cameroun

  • Banques et télécoms camerounais — 2018-2022 — parmi ~15 pays visés

Secteurs visés

Banques, services financiers, mobile banking, télécoms

Sources

Cas emblématiques au Cameroun

Trois incidents qui montrent l'impact concret.

CNPS — sept. 2024

Frappée par SpaceBears : des données concernant environ 1,5 million de Camerounais exposées sur le dark web. L'un des plus gros incidents connus dans le pays.

ASCOMA Cameroun — 2025

Exfiltration massive (~1,5 To) chez ce courtier en assurances, revendiquée par Worldleaks (et Akira). Illustration de l'extorsion de données visant la finance.

Turbosoft — juil. 2026

Société informatique visée par SpaceBears, avec menace de publication de données de clients et d'employés.

Comment se protéger

Des gestes simples qui réduisent fortement le risque.

Mots de passe

Un mot de passe unique et solide par service, via un gestionnaire de mots de passe.

Double authentification (2FA)

Activez-la partout où c'est possible : elle bloque la plupart des accès volés.

Méfiance face aux messages

Vérifiez l'expéditeur et les liens. Une institution ne demande jamais votre mot de passe par SMS.

Mobile Money

Ne partagez jamais votre code PIN, vérifiez le numéro du bénéficiaire, activez les notifications.

Sauvegardes

Sauvegardez régulièrement vos données importantes sur un support hors ligne.

Mises à jour

Maintenez vos logiciels et systèmes à jour pour combler les failles exploitées.

Victime d'un incident ou vous avez repéré une menace ?
Signalez-le à l'Observatoire — vous contribuez à protéger d'autres organisations. En cas d'urgence, contactez aussi l'ANTIC.
Signaler un incident →

Sources : ransomware.live, HookPhish, DeXpose, SOCRadar, Check Point, ANTIC. Le niveau de menace (critique / élevé / moyen) est une appréciation éditoriale de l'OBS-CC, fondée sur l'impact et l'activité récente. Ces informations proviennent de sources publiques de renseignement sur la menace ; les attributions sont celles revendiquées par les groupes ou rapportées par les chercheurs.

Signaler
un incident