Capital Bank aurait été ciblée par LockBit 5.0, avec une menace de publication de données sous 14 à 15 jours
Capital Bank S.A. fait face à un incident informatique qui perturbe le fonctionnement de certains de ses services. Alors que la banque annonce une reprise progressive de ses succursales à partir du mercredi 7 octobre, une alerte publiée par la plateforme de veille en cybersécurité FalconFeeds.io attribue une attaque présumée au groupe de rançongiciel LockBit 5.0. Les auteurs présumés menacent de publier des données dans un délai de 14 à 15 jours, soit autour des 19 et 20 octobre si le compte à rebours est calculé à partir du 5 octobre.

Une revendication qui vise Capital Bank
Port-au-Prince, 6 octobre 2026. — Dans une alerte publiée le 5 octobre 2026, FalconFeeds.io présente Capital Bank S.A., une institution financière haïtienne, comme une victime présumée du groupe de rançongiciel LockBit 5.0. Le message indique que les auteurs présumés auraient l’intention de publier les données dans un délai de 14 à 15 jours.
La date du signalement est importante. Des plateformes spécialisées dans le suivi des activités de rançongiciels situent également l’apparition de capitalbankhaiti.biz dans l’activité de LockBit 5.0 au 5 octobre 2026. RansomLook indique une publication à 02 h 50 UTC. BreachSense répertorie de son côté Capital Bank parmi les victimes revendiquées par LockBit à cette même date.
SOCRadar répertorie également Capital Bank SA comme une victime revendiquée par LockBit, avec le domaine capitalbankhaiti.biz, et attribue à cette revendication un niveau de confiance de 85 %. Cette évaluation provient toutefois de la plateforme de renseignement elle-même et ne constitue pas une confirmation officielle de l’attaque par Capital Bank.
Ces différents signalements donnent davantage de poids à l’hypothèse d’une attaque, mais ils ne constituent pas, à eux seuls, une preuve technique indépendante permettant d’affirmer que LockBit a effectivement pénétré les systèmes de la banque.
Sources : FalconFeeds.io, RansomLook, BreachSense et SOCRadar.
Un délai de 14 à 15 jours pour une éventuelle publication
L’élément le plus préoccupant de l’alerte concerne la menace de publication des données. Selon FalconFeeds.io, les auteurs présumés de l’attaque auraient l’intention de rendre publiques des informations dans un délai de 14 à 15 jours.
Si cette période est calculée à partir du 5 octobre 2026, l’échéance théorique se situerait autour des 19 et 20 octobre 2026. BreachSense indique pour sa part une échéance au 19 octobre. Cette différence peut s’expliquer par le mode de calcul du délai et par l’heure à laquelle la revendication a été enregistrée.
Cette échéance reste indicative. Les groupes de rançongiciels peuvent modifier leurs délais, prolonger les négociations, publier des échantillons avant la date annoncée, retirer une revendication ou ne finalement publier aucune donnée.
Dans les attaques par rançongiciel, un compte à rebours peut servir à exercer une pression sur l’organisation ciblée. Les cybercriminels peuvent menacer de diffuser des fichiers internes afin de pousser leur victime à négocier ou à payer une rançon.
La présence d’un délai ne permet toutefois pas de confirmer que des données ont effectivement été volées. Elle constitue d’abord une menace annoncée par les auteurs présumés.
Capital Bank confirme un incident informatique
De son côté, Capital Bank a confirmé l’existence d’un incident informatique ayant affecté certains de ses services. Dans une communication adressée à sa clientèle, la banque explique que des interventions et des vérifications sont nécessaires avant une reprise complète des activités.
La banque annonce une reprise progressive de ses succursales à partir du mercredi 7 octobre 2026. Des équipes locales et internationales participent aux interventions destinées à rétablir les services dans des conditions sécurisées.
Capital Bank indique également que l’utilisation de ses cartes de crédit est restée disponible depuis le début de l’incident. Cette situation montre que tous les services de l’institution n’ont pas nécessairement été affectés de la même manière.
La banque n’a toutefois pas publiquement attribué l’incident à LockBit 5.0. Elle n’a pas non plus confirmé l’existence d’une demande de rançon ou d’une exfiltration de données.
Les données des clients seraient-elles concernées ?
Un élément important doit être souligné : selon les informations rapportées le 6 octobre, Capital Bank affirme que les données de ses clients ne sont pas concernées et indique poursuivre ses vérifications sur son infrastructure informatique.
Cette déclaration est essentielle pour comprendre la situation. La présence du domaine de Capital Bank sur des plateformes de suivi des rançongiciels ne permet pas, à elle seule, de conclure que des informations bancaires ou personnelles ont été volées.
Il faut donc distinguer trois éléments : la revendication d’une attaque par LockBit, l’existence d’un incident informatique confirmé par Capital Bank et la question d’une éventuelle fuite de données. Ces trois éléments ne doivent pas être présentés comme s’ils constituaient une seule et même information.
À ce stade, aucun élément public vérifié ne permet d’établir le nombre de fichiers éventuellement copiés, la nature des données qui auraient pu être accessibles ou le nombre de clients éventuellement concernés. Capital Bank affirme pour sa part que les données de sa clientèle ne sont pas concernées.
Un rançongiciel est un logiciel malveillant conçu pour empêcher une organisation d’accéder normalement à certains fichiers ou systèmes. Les cybercriminels peuvent chiffrer des données et réclamer ensuite une rançon en échange d’une clé ou d’une autre forme de déblocage.
Dans certains cas, les attaquants cherchent également à copier des fichiers avant ou pendant l’attaque. Ils peuvent ensuite menacer de publier ces informations. Cette méthode est généralement appelée double extorsion.
LockBit fait partie des groupes de rançongiciels associés à ce type de modèle criminel. Des analyses techniques consacrées à LockBit 5.0 décrivent notamment des capacités de chiffrement de fichiers, de propagation sur réseau et différentes techniques destinées à compliquer la détection du logiciel malveillant.
Ces caractéristiques générales permettent de comprendre le fonctionnement d’un rançongiciel, mais elles ne permettent pas de déterminer comment l’incident de Capital Bank s’est produit.
Source technique : analyse technique de LockBit 5.0 publiée par RansomLook.
Pourquoi les cartes peuvent-elles fonctionner pendant un incident informatique ?
Une banque utilise plusieurs systèmes informatiques pour assurer ses opérations. Les cartes, les services en ligne, les opérations en agence, les distributeurs automatiques et les systèmes administratifs peuvent dépendre d’infrastructures différentes.
Il est donc techniquement possible qu’un service reste disponible alors que d’autres sont temporairement suspendus ou isolés pour des raisons de sécurité.
La disponibilité annoncée des cartes de crédit ne signifie donc pas que tous les systèmes informatiques de Capital Bank sont revenus à leur fonctionnement normal. La banque indique justement que des vérifications et interventions se poursuivent.
Quels risques pour les clients ?
Pour les clients, le principal risque immédiat concerne les tentatives de fraude et d’hameçonnage. Un incident bancaire très médiatisé peut être utilisé par des escrocs pour se faire passer pour des employés de la banque.
Les clients doivent se méfier des messages demandant un mot de passe, un code reçu par SMS, un code de validation, un numéro de carte ou des informations personnelles.
Il est recommandé de surveiller régulièrement les transactions et de signaler immédiatement toute opération inhabituelle à Capital Bank par ses canaux officiels.
Les clients doivent également éviter de cliquer sur des liens reçus dans des messages suspects et ne doivent jamais communiquer leurs codes confidentiels à une personne qui prétend vouloir sécuriser leur compte.
Il est également déconseillé de consulter directement les sites clandestins associés aux groupes de rançongiciels ou de télécharger d’éventuels fichiers qui pourraient y être publiés.
Ce que les plateformes de cybersécurité rapportent
Plusieurs plateformes spécialisées ont désormais enregistré la revendication visant Capital Bank.
- FalconFeeds.io : signale le 5 octobre 2026 une attaque présumée de LockBit 5.0 contre Capital Bank et mentionne une intention de publication des données sous 14 à 15 jours.
- RansomLook : enregistre capitalbankhaiti.biz dans l’activité de LockBit 5.0 du 5 octobre, avec une heure de publication indiquée à 02 h 50 UTC.
- BreachSense : répertorie Capital Bank parmi les victimes revendiquées par LockBit découvertes le 5 octobre 2026 et associe la revendication au domaine capitalbankhaiti.biz.
- SOCRadar : classe la revendication comme « Claimed » et lui attribue une confiance de 85 %, tout en l’identifiant comme une organisation haïtienne du secteur financier.
Ces plateformes fournissent des informations de renseignement sur les menaces. Elles ne remplacent toutefois pas une confirmation officielle de Capital Bank ou une expertise technique indépendante de ses systèmes.
Ce que Capital Bank doit encore clarifier
Plusieurs questions restent ouvertes alors que la banque poursuit ses vérifications.
- Quelle est la nature exacte de l’incident informatique ?
- Quels systèmes ont été affectés ?
- LockBit est-il effectivement responsable de l’incident ?
- Des fichiers ont-ils été exfiltrés ?
- Les données de la clientèle restent-elles effectivement hors de portée des attaquants ?
- Quels services seront disponibles lors de la reprise des succursales ?
Les réponses à ces questions permettront de déterminer l’ampleur réelle de l’incident et d’évaluer le niveau de risque pour la clientèle.
Capital Bank face à une situation encore évolutive
Capital Bank est confrontée à un incident informatique dont les effets opérationnels sont suffisamment importants pour nécessiter une reprise progressive de ses activités. Parallèlement, plusieurs plateformes spécialisées rapportent une revendication attribuée à LockBit 5.0 contre le domaine de la banque.
La menace de publication de données sous 14 à 15 jours, évoquée par FalconFeeds.io, place la période du 19 au 20 octobre sous surveillance. Elle ne constitue toutefois pas la preuve que des données ont été volées ni la garantie qu’une publication aura lieu.
Un élément doit également être retenu : Capital Bank affirme que les données de ses clients ne sont pas concernées et poursuit ses vérifications. Cette position doit être prise en compte parallèlement aux revendications publiées par les plateformes de cybersécurité.
À ce stade, les éléments disponibles permettent donc d’établir l’existence d’un incident informatique et d’une revendication publique attribuée à LockBit 5.0. En revanche, l’intrusion effective du groupe, l’ampleur d’une éventuelle compromission et la publication de données restent des éléments à confirmer.
Le Distingo Info continuera de suivre l’évolution de cette affaire et les prochaines communications de Capital Bank.
Sources et points de recherche :
- FalconFeeds.io — alerte du 5 octobre 2026
- RansomLook — activité LockBit 5.0
- BreachSense — données d’octobre 2026
- SOCRadar — fiche Capital Bank SA
- RansomLook — analyse technique de LockBit 5.0
- Capital Bank S.A. — site officiel
- Capital Bank — points de service
Note de rédaction : les informations relatives à la revendication LockBit sont présentées comme des informations de veille et non comme une confirmation de l’attaque. Les informations relatives à la position de Capital Bank sont distinguées des affirmations des groupes de rançongiciels et des plateformes de cybersécurité.
Le Distingo Info


Laisser un commentaire