CCA-Bank
CCA Bank apparaît sur le site de fuite du groupe Everest avec une revendication d'exfiltration de 19 Go de données représentant 11 837 fichiers. Un compte à rebours de 7 jours était actif au moment de la détection, indiquant que la phase d'extorsion était encore en cours. Le groupe menace de publier l'intégralité des fichiers à l'expiration du délai si aucun paiement n'est effectué.
L'inventaire communiqué par Everest fait apparaître des données particulièrement sensibles organisées autour des activités bancaires centrales : dossiers de crédit et portefeuilles clients, données financières et trésorerie, reporting prudentiel, documents KYC/AML et pièces d'identité, informations juridiques et de recouvrement, données RH, documents transmis à la COBAC, procédures SI et gestion des habilitations, fichiers de migration et de rapprochement du système bancaire, exports structurés contenant parfois plusieurs centaines de milliers de lignes.
La nature des données exposées est particulièrement préoccupante à deux niveaux. D'une part, les documents COBAC et KYC/AML exposent des informations réglementaires sensibles susceptibles d'alimenter des fraudes d'identité ou de compromettre la conformité réglementaire de la banque. D'autre part, les procédures SI et fichiers d'habilitation constituent une cartographie opérationnelle de l'infrastructure interne — une ressource précieuse pour de futures attaques contre CCA Bank ou ses partenaires.
Cet incident marque une escalade significative par rapport à l'incident de 2025 : le Brand Hijacking ciblait les clients de CCA Bank depuis l'extérieur. L'incident 2026 révèle une compromission interne des systèmes, avec accès aux données les plus sensibles de l'organisation.
MAPPING MITRE ATT&CK
Phase ID MITRE Technique Confiance
Initial Access T1566.001 Spearphishing Attachment Moyenne
Initial Access T1190 Exploit Public-Facing Application Moyenne
Execution T1059 Command and Scripting Interpreter Élevée
Persistence T1078 Valid Accounts Élevée
Defense Evasion T1562 Impair Defenses Élevée
Credential Access T1003 OS Credential Dumping Élevée
Discovery T1083 File and Directory Discovery Confirmée
Collection T1005 Data from Local System Confirmée
Collection T1213 Data from Information Repositories Confirmée
Exfiltration T1567 Exfiltration Over Web Service Élevée
Impact T1486 Data Encrypted for Impact Élevée
Impact T1657 Financial Theft Élevée
Ce que cet incident donne à voir du cadre camerounais : ce qui est obligatoire, ce qui ne l'est pas, et ce dont personne n'a à rendre compte.
Revendication d'exfiltration de 19 Go et 11 837 fichiers d'un établissement bancaire, avec compte à rebours d'extorsion actif au moment de la détection. L'incident est le plus récent de la base et se situe après le terme de la période de mise en conformité : l'obligation de notification de l'article 22 était pleinement exigible, sans discussion possible. Aucune notification n'est documentée, et l'autorité destinataire prévue à l'article 53 n'était toujours pas installée.
L'incident n'est connu que par le site de fuite du groupe Everest et par le signalement d'un analyste en renseignement sur les menaces. Aucune communication de l'établissement, aucune publication d'une autorité. Ce que le public en sait vient donc entièrement de l'attaquant et d'un tiers privé.
- Réponse immédiate
- Activer immédiatement le plan de réponse à incident et isoler les systèmes compromis. Ne pas payer la rançon — le paiement ne garantit pas la non-publication et finance l'activité criminelle. Notifier la COBAC et les autorités compétentes conformément aux obligations réglementaires. Alerter les clients potentiellement affectés conformément à la loi n° 2024/017 (article 22 — obligation de notification sans délai en cas de violation de données).
- Court terme
- Mandater une analyse forensique complète pour identifier le vecteur d'entrée initial et l'étendue réelle de la compromission. Réinitialiser l'ensemble des credentials et tokens d'accès. Auditer les habilitations SI exposées dans les fichiers exfiltrés. Mettre en place une surveillance renforcée du Dark Web pour détecter la revente ou l'exploitation des données publiées.
- Long terme
- Mettre en œuvre une segmentation réseau stricte pour limiter les mouvements latéraux lors de futures intrusions. Déployer une solution EDR sur l'ensemble du parc. Conduire un audit de sécurité complet des systèmes bancaires centraux. Intégrer un programme de veille Threat Intelligence pour détecter les revendications de groupes ransomware avant publication.
- Note structurelle
- CCA Bank est désormais une cible récidiviste documentée — Brand Hijacking en 2025, exfiltration massive en 2026. Ce profil indique soit une exposition publique trop importante, soit des vulnérabilités systémiques non corrigées entre les deux incidents. Une revue complète de la posture de sécurité s'impose indépendamment de la résolution de l'incident en cours.
Ransomware.live — fiche victime « CCA Bank » (cca-bank.com), groupe Everest, découverte le 20 août 2026 à 13 h 54 UTC, date d'attaque estimée au 20 août 2026
https://ransomware.live/id/Q0NBIEJhbmtAZXZlcmVzdA==
DeXpose — « Everest Ransomware Strikes CCA Bank », 20 août 2026. Revendication citée : « The full leak will be published soon, unless a company representative contacts us. »
https://www.dexpose.io/everest-ransomware-strikes-cca-bank/
Adama Assiongbon, consultant en Cyber Threat Intelligence — publication LinkedIn du 21 août 2026 : 19 Go, 11 837 fichiers, compte à rebours de 7 jours actif
https://www.linkedin.com/posts/adama-assiongbon-9029893a_cyberalerte-cca-bank-sous-pression-activity-7496515441578840064-4-bj/
Autres références consultées sur le profil de l'acteur : SOCRadar, Halcyon, HC3/AHA.
Date corrigée le 10 septembre 2026 : la fiche portait le 23 août 2026. L'horodatage de la fiche victime de Ransomware.live (20 août 2026, 13 h 54 UTC) et la date de publication de DeXpose (20 août 2026) établissent le 20 août.
À noter : la page pays « Cameroun » de Ransomware.live ne recense que six victimes et n'inclut pas CCA-Bank, alors que la fiche victime existe. Ce défaut de rattachement géographique est un angle mort à connaître pour toute veille appuyée sur cet outil.

