Groupes cybercriminels qui ciblent le Cameroun
Le Cameroun est de plus en plus visé par des groupes cybercriminels internationaux : en 2024, le pays a fait face à plus de 333 000 attaques exploitant des failles de sécurité, soit près du double de 2023 (ANTIC). Cette page recense les principaux groupes qui ont frappé des organisations camerounaises, explique comment ils opèrent et donne des conseils concrets pour se protéger.
Dernière mise à jour : juillet 2026
Comprendre les menaces
Trois grandes familles d'attaques, en langage simple.
Rançongiciel
Un logiciel qui bloque ou chiffre vos fichiers ; les criminels réclament une rançon pour les débloquer. Désormais, ils volent aussi les données avant de chiffrer (« double extorsion ») et menacent de les diffuser.
Extorsion de données
Pas de blocage : les criminels volent des données sensibles et menacent de les publier si vous ne payez pas. Plus rapide et plus discret que le chiffrement.
Hameçonnage ciblé
Des messages piégés (e-mail, SMS, appel) imitant une banque, un employeur ou un proche, pour voler vos identifiants ou installer un logiciel malveillant. Le maillon visé : l'humain.
Fiches par groupe
9 groupes recensés, du plus au moins actif contre le Cameroun.
SpaceBears
Critique ActifSpace Bears
SpaceBears pratique la « double extorsion » : le groupe vole d'abord les données de l'organisation, puis chiffre les fichiers et menace de tout publier sur son site de fuite (un « mur de la honte ») si la rançon n'est pas payée. L'accès initial passe souvent par des accès à distance mal protégés (RDP), du hameçonnage ou des failles chez des sous-traitants. Fonctionne sous Windows et Linux.
Cibles au Cameroun
- CNPS — sept. 2024 — données d'environ 1,5 million de citoyens
- Turbosoft — juil. 2026 — société informatique
Worldleaks
Élevé ActifWorld Leaks (ex-Hunters International, ex-Hive)
Début 2025, le groupe a abandonné le chiffrement pour se concentrer sur le vol et l'extorsion de données (« extortion-as-a-service »). Il fournit à ses affiliés un outil d'exfiltration automatisé et agit vite : de l'intrusion à la demande de rançon en quelques jours seulement. Les données volées sont menacées de publication.
Cibles au Cameroun
- ASCOMA Cameroun — 2025 — exfiltration d'environ 1,5 To
Akira
Élevé ActifAkira s'introduit surtout en exploitant des VPN d'entreprise mal sécurisés (failles SonicWall, identifiants volés), désactive les protections, vole les données puis chiffre les systèmes (Windows et Linux/VMware). Double extorsion classique. Estimé à plus de 244 M$ de rançons, il vise beaucoup de PME.
Cibles au Cameroun
- ASCOMA Cameroun — 2025 — co-revendication avec Worldleaks
Fog
Élevé ActifAccès initial par hameçonnage (pièce jointe piégée type « Pay Adjustment.zip ») ou identifiants achetés à des courtiers d'accès. Le groupe utilise des outils légitimes et open-source (Cobalt Strike, Mimikatz), chiffre en AES-256/RSA-2048 et pratique la double extorsion. Particularité : il publie l'adresse IP des victimes à côté des données volées.
Cibles au Cameroun
- Chanas Assurances — nov. 2024 — environ 6 Go de données
ALPHV / BlackCat
Élevé DémanteléALPHV, BlackCat, Noberus
Rançongiciel-service parmi les plus agressifs (double voire triple extorsion). Perturbé par le FBI en décembre 2023, il a disparu début 2024 après une arnaque à la sortie (« exit scam »). Reste cité pour son attaque revendiquée contre le Groupe ACTIVA.
Cibles au Cameroun
- Groupe ACTIVA — 2023 — assurance
Play
Élevé ActifPlaycrypt
Le groupe Play s'introduit en exploitant des failles connues (FortiOS, Microsoft Exchange « ProxyNotShell »), chiffre les fichiers par intermittence pour aller plus vite et échapper à la détection, et pratique la double extorsion. Il contacte ses victimes par e-mail plutôt que via un portail. A revendiqué le Groupe ACTIVA.
Cibles au Cameroun
- Groupe ACTIVA — 2023 — assurance
DangerousSavanna
Moyen IntermittentCampagne de hameçonnage ciblé visant le secteur financier et assurantiel de plusieurs pays francophones d'Afrique, dont le Cameroun. Les attaquants envoient des e-mails piégés (souvent en français) pour installer des logiciels malveillants (AsyncRAT, PoshC2, Metasploit) et voler des informations. Motivation financière ; le maillon exploité est l'humain.
Cibles au Cameroun
- Secteur financier camerounais — 2021-2022 — campagne régionale
Antonkill
Moyen Actifvariantes : « trenggalek6etar »
Antonkill mène des défacements de masse, automatisés et opportunistes : il exploite une faille non authentifiée du framework Helix3 pour Joomla! (CVE-2026-49049), injecte du code dans la base de données du site, puis remplace la page d'accueil par un message « Hacked by Antonkill » (fond noir, crânes animés). L'objectif est la visibilité et le vandalisme, pas le vol de données ; la campagne frappe un maximum de sites vulnérables.
Cibles au Cameroun
- MINEFOP (Ministère de l'Emploi et de la Formation professionnelle) — juil. 2026 — défacement du site
Secteurs visés
Secteur public, institutions (sites Joomla! / Helix3)
Sources
OPERA1ER
Élevé IntermittentBluebottle, DESKTOP-Group, Common Raven
Groupe francophone motivé par l'argent. Il piège des employés de banques et de télécoms par des e-mails de spear-phishing aux pièces jointes en français (« fiche de poste », « fiche de candidature.pdf.exe »), installe des outils prêts à l'emploi (GuLoader, Metasploit, Cobalt Strike, chevaux de Troie d'accès à distance), reste discrètement dans le réseau de 3 mois à 1 an, puis détourne des fonds via des réseaux de comptes « mules » (jusqu'à ~400). Plus de 11 M$ (peut-être 30 M$) dérobés en une trentaine d'attaques dans ~15 pays.
Cibles au Cameroun
- Banques et télécoms camerounais — 2018-2022 — parmi ~15 pays visés
Secteurs visés
Banques, services financiers, mobile banking, télécoms
Sources
Cas emblématiques au Cameroun
Trois incidents qui montrent l'impact concret.
CNPS — sept. 2024
Frappée par SpaceBears : des données concernant environ 1,5 million de Camerounais exposées sur le dark web. L'un des plus gros incidents connus dans le pays.
ASCOMA Cameroun — 2025
Exfiltration massive (~1,5 To) chez ce courtier en assurances, revendiquée par Worldleaks (et Akira). Illustration de l'extorsion de données visant la finance.
Turbosoft — juil. 2026
Société informatique visée par SpaceBears, avec menace de publication de données de clients et d'employés.
Comment se protéger
Des gestes simples qui réduisent fortement le risque.
Mots de passe
Un mot de passe unique et solide par service, via un gestionnaire de mots de passe.
Double authentification (2FA)
Activez-la partout où c'est possible : elle bloque la plupart des accès volés.
Méfiance face aux messages
Vérifiez l'expéditeur et les liens. Une institution ne demande jamais votre mot de passe par SMS.
Mobile Money
Ne partagez jamais votre code PIN, vérifiez le numéro du bénéficiaire, activez les notifications.
Sauvegardes
Sauvegardez régulièrement vos données importantes sur un support hors ligne.
Mises à jour
Maintenez vos logiciels et systèmes à jour pour combler les failles exploitées.
Signalez-le à l'Observatoire — vous contribuez à protéger d'autres organisations. En cas d'urgence, contactez aussi l'ANTIC.
Sources : ransomware.live, HookPhish, DeXpose, SOCRadar, Check Point, ANTIC. Le niveau de menace (critique / élevé / moyen) est une appréciation éditoriale de l'OBS-CC, fondée sur l'impact et l'activité récente. Ces informations proviennent de sources publiques de renseignement sur la menace ; les attributions sont celles revendiquées par les groupes ou rapportées par les chercheurs.

