Stryker Corporation — Attaque wiper Handala Microsoft Intune liée à l'Iran
- Année de l'incident
- 2026
- Fiabilité
- Confirmed
- Pays
- United States
- Secteur
- Manufacturing
- Type d'attaque
- Targeted Attack
Description
Le 11 mars 2026, Stryker Corporation – l'un des plus grands fabricants de dispositifs médicaux au monde (~ 22 milliards de dollars de chiffre d'affaires, 79 pays, ~ 52 000 employés) – a été touchée par une cyberattaque de type wiper qui a abusé de sa plate-forme de gestion des points de terminaison cloud Microsoft Intune pour émettre des commandes d'effacement à distance et de réinitialisation du système d'exploitation à l'échelle de l'entreprise sur les postes de travail, les serveurs et les appareils mobiles entre 05h00 et 08h00 UTC. L'attaque n'a nécessité aucun déploiement de malware ; les attaquants ont obtenu les informations d'identification d'administrateur global Intune/Entra et ont utilisé les fonctionnalités de gestion natives de Microsoft pour rendre l'environnement Microsoft mondial inutilisable, notamment en altérant la page de connexion Entra de l'entreprise.
L'identité hacktiviste iranienne Handala – liée par l'unité 42 de Palo Alto Networks et le suivi de Microsoft au cluster Void Manticore et finalement au ministère iranien du renseignement et de la sécurité (MOIS) – a revendiqué la responsabilité sur Telegram, décrivant l'attaque comme des représailles liées à une frappe de missile du 28 février 2026 sur une école iranienne et citant l'acquisition par Stryker en 2019 du fabricant israélien d'implants orthopédiques OrthoSpace. Stryker a divulgué l'incident le même jour via le formulaire SEC 8-K et a engagé l'unité 42 pour la réponse à l'incident. Le 9 avril 2026, la société a déposé un formulaire 8-K/A confirmant le rétablissement opérationnel complet et indiquant que l'incident a eu un impact significatif sur les résultats du premier trimestre 2026 (chiffre spécifique à quantifier lors de l'appel aux résultats du 30 avril).
Impact
Le réseau de fabrication mondial et le pipeline de commandes/expéditions ont été interrompus pendant environ quatre semaines dans 79 pays. Les clients de fournitures chirurgicales – y compris le National Health Service du Royaume-Uni – ont connu des retards de commande affectant les opérations cliniques ; le service de transmission cardiaque-ECG LifeNet a été temporairement déconnecté par les hôpitaux de précaution. Environ 5 000 employés ont été renvoyés chez eux depuis le seul site de Cork, en Irlande ; certains sites sont revenus aux flux de travail stylo et papier. Les résultats financiers du premier trimestre 2026 ont été sensiblement affectés par le 8-K/A de Stryker ; Les prévisions pour l’ensemble de l’année 2026 ont été réaffirmées comme n’ayant pas d’impact significatif.
Sources
- https://www.sec.gov/Archives/edgar/data/310764/000119312526102460/d76279d8k.htm
- https://www.stocktitan.net/sec-filings/SYK/8-k-a-stryker-corp-amends-material-event-report-2607c58bac6d.html
- https://krebsonsecurity.com/2026/03/iran-backed-hackers-claim-wiper-attack-on-medtech-firm-stryker/
- https://www.bleepingcomputer.com/news/security/medtech-giant-stryker-offline-after-iran-linked-wiper-malware-attack/
- https://www.cybersecuritydive.com/news/stryker-Iran-cyberattack-material-impact-earnings/817211/
- https://unit42.paloaltonetworks.com/iranian-cyberattacks-2026/
- https://www.medtechdive.com/news/strykers-manufacturing-shipping-disrupted-after-cyberattack/814667/
- https://www.stryker.com/us/en/about/news/2026/a-message-to-our-customers-03-2026.html