RISI

← Actualités

Mis à jour 2026-04-29

Stryker confirme l'impact matériel au premier trimestre de l'attaque wiper Intune liée à l'Iran

Le formulaire 8-K/A de Stryker du 9 avril a déclaré un rétablissement opérationnel complet et un impact important sur les résultats du premier trimestre 2026 à la suite de l'attaque wiper Handala du 11 mars. L'affaire étend le modèle de Norsk Hydro d'arrêts de plusieurs semaines de la fabrication industrielle provoqués par l'informatique, cette fois-ci grâce à un abus de la gestion des points de terminaison dans le cloud Microsoft Intune.

Stryker Corporation a déposé le formulaire 8-K/A le 9 avril 2026, confirmant que l’attaque wiper du 11 mars documentée dans le dossier d’incident wiper Stryker Handala Intune a eu un impact significatif sur ses résultats du premier trimestre 2026, tout en réaffirmant que les prévisions pour l’année 2026 (bénéfice ajusté de 14,90 $ à 15,10 $, croissance organique des ventes de 8 à 9,5 %) n’ont pas été affectées. Le dossier déclare également que le réseau de fabrication mondial de l’entreprise ainsi que le pipeline de commande et d’expédition sont entièrement rétablis. Un chiffre spécifique en dollars pour le trimestre est attendu avec la publication des résultats de la société le 30 avril 2026.

L’attaque elle-même était une opération d’abus de fonctionnalités classique. Entre 05h00 et 08h00 UTC le 11 mars, Handala, un hacktiviste aligné sur l’Iran, a utilisé des informations d’identification d’administrateur global Intune et Entra compromises pour émettre des commandes d’effacement à distance et de réinitialisation du système d’exploitation à l’échelle de l’entreprise dans les 79 pays de Stryker. Aucun déploiement de malware n’a été requis. Les pages de connexion ont été dégradées avec le logo Handala, et les messages Telegram ont présenté l’opération comme des représailles à une frappe de missile du 28 février en Iran et à l’acquisition par Stryker en 2019 du fabricant israélien d’implants orthopédiques OrthoSpace. Palo Alto Networks Unit 42, engagée pour la réponse aux incidents, attribue le cluster à Void Manticore et finalement au ministère iranien du renseignement et de la sécurité.

Sur le plan opérationnel, l’attaque rime avec le Incident de Norsk Hydro LockerGoga de 2019 et les retombées industrielles informatiques du NotPetya à Maersk en 2017. L’usine de Stryker à Cork, en Irlande, a renvoyé environ 5 000 employés chez eux ; plusieurs sites sont revenus au stylo et au papier ; le National Health Service du Royaume-Uni a signalé des retards dans les commandes de fournitures chirurgicales ; et le service de transmission cardiaque-ECG LifeNet a été temporairement déconnecté par les hôpitaux de précaution. Les automates et les IHM des ateliers de production n’ont pas été directement compromis, mais la perte de l’environnement Microsoft de l’entreprise a suffi à interrompre la production pendant environ quatre semaines dans 79 pays.

La prochaine conférence téléphonique sur les résultats du 30 avril marque l’inflexion réglementaire de l’affaire. Un chiffre quantifié d’impact matériel sur les résultats du premier trimestre d’un fabricant industriel mondial de niveau 1 deviendra la référence financière la plus directe à ce jour pour une perturbation adjacente à l’OT pilotée par le cloud MDM, et un point de référence pour les conseils d’administration traitant désormais les domaines administratifs Intune, Workspace ONE et Jamf comme des contrôles de niveau 0. Les défenseurs tirent déjà la leçon que Stryker absorbe publiquement : les comptes privilégiés de gestion des points de terminaison dans le cloud doivent être traités comme un joyau de l’identité, avec une MFA résistante au phishing, un accès conditionnel, une élévation juste à temps et des alertes en cas d’opérations d’effacement groupé ou de réinitialisation du système d’exploitation.

Incidents liés dans l'archive

Sources