Flex signe 3,3 milliards de dollars de dette à un an, huit jours après avoir été listé par un rançongiciel
Un groupe de rançongiciels a listé Flex le 21 septembre, trois jours après la découverte de trois identifiants Okta du fabricant dans des journaux de vol d'identifiants (stealer logs). Huit jours plus tard, Flex contractait 3,3 milliards de dollars de dette à un an pour son acquisition dans l'énergie dédiée à l'IA — sans qu'aucun document réglementaire ne mentionne ni l'un ni l'autre épisode.
Vincent Jiang · 3 min read
Trois identifiants Okta, puis un listage sur un site de fuite
Le 18 septembre 2026, trois identifiants d'employés à la plateforme d'identité Okta de Flex ont fait surface dans des journaux de vol d'identifiants d'origine criminelle, au sein d'un lot de 21 fiches d'identifiants liées à flex.com apparues entre le 18 et le 21 septembre 1. Trois jours plus tard, le groupe de rançongiciels MetaEncryptor a listé Flex, fabricant d'électronique sous contrat coté au Nasdaq, sur son site de fuite 12. SOCRadar, à l'origine de la découverte de ces identifiants, a recensé 20 victimes du groupe au cours des 60 jours précédents et voit dans Flex sa revendication la plus substantieuse dans l'industrie manufacturière sur cette période 1.
Huit jours plus tard, 3,3 milliards de dette à un an
Le 29 septembre, huit jours après le listage, Flex a signé le volet financier de son pivot vers l'énergie dédiée à l'IA : un crédit à terme senior de 3,3 milliards de dollars, avec Citibank comme agent administratif, non tiré à la signature, arrivant à échéance 364 jours après son déboursement, et encadré par un plafond de dette/EBITDA de 4,50x ainsi qu'un plancher de couverture des intérêts de 3,00x 5. The Inference a couvert ce financement le 4 octobre ; ce qui suit retrace les faits de septembre que cet article — et chaque dépôt réglementaire qui l'étaye — passe sous silence.
Ce crédit ampute dollar pour dollar un crédit-relais de 4,4 milliards de dollars accordé par Citigroup et Bank of America, qui garantit le rachat en numéraire d'EPC Power, un fabricant de systèmes de conversion d'énergie attendu à environ 800 millions de dollars de chiffre d'affaires en 2026 et promis à l'entité que Flex compte détacher (spin-off) au premier trimestre 2027 345. Au trimestre précédant la signature, la dette de Flex progressait de 39 % sur un an, à 5,93 milliards de dollars, tandis que son flux de trésorerie disponible reculait de 85 %, à 41 millions de dollars 11.
La dette grimpe à 5,9 milliards de dollars et le flux de trésorerie disponible s'effondre à 41 millions au trimestre de juin de Flex
- Dette totale
- Flux de trésorerie disponible
Data
| Dette totale | Flux de trésorerie disponible | |
|---|---|---|
| T3 24 | $4.19B | $0.22B |
| T4 24 | $4.15B | $0.31B |
| T1 25 | $4.15B | $0.33B |
| T2 25 | $4.26B | $0.27B |
| T3 25 | $4.29B | $0.31B |
| T4 25 | $5.02B | $0.28B |
| T1 26 | $4.32B | $0.21B |
| T2 26 | $5.93B | $0.04B |
Pas une ligne dans les dépôts que lisent les investisseurs
Lus intégralement, les deux formulaires 8-K décrivent le financement et ses risques au fil de pages de réserves liées à la scission. Ni l'un ni l'autre ne contient les mots « rançongiciel », « faille » ou « cybersécurité » 35. L'index EDGAR de Flex n'affiche aucune déclaration d'incident de cybersécurité au titre de l'Item 1.05, le formulaire qu'une société cotée dépose lorsqu'une attaque devient significative 6. La couverture médiatique du crédit, dans la foulée, s'est contentée d'énumérer les conditions, sans aller plus loin 78. La convention de crédit chiffre le levier de Flex à deux décimales près ; le dossier public, lui, chiffre son risque cyber à zéro.
Vingt et une fiches d'identifiants, et un groupe à son troisième nom
Le lot d'identifiants se décompose en trois identifiants Okta, un pour le système d'innovation d'une filiale de Flextronics, un pour la console d'administration du site web du groupe, huit identifiants de salariés réutilisés sur des plateformes SaaS tierces et huit utilisateurs externes de cette console 1. L'accès à Okta n'est pas anodin : un seul identifiant peut ouvrir tous les environnements cloud (tenants) qui y sont raccordés. C'est pourquoi SOCRadar a rapproché cette chronologie du listage, y voyant une voie d'intrusion probable — une inférence que la société présente comme telle 1.
Sur les 21 fiches exposées, trois étaient des identifiants Okta
- Identifiants SaaS de salariés838%
- Utilisateurs externes de la console838.1%
- Identifiants Okta314.3%
- Système d'innovation de la filiale14.8%
- Console d'administration du site web14.8%
Data
| Slice | Value | Share |
|---|---|---|
| Identifiants SaaS de salariés | 8 | 38% |
| Utilisateurs externes de la console | 8 | 38.1% |
| Identifiants Okta | 3 | 14.3% |
| Système d'innovation de la filiale | 1 | 4.8% |
| Console d'administration du site web | 1 | 4.8% |
L'enseigne n'est pas nouvelle. MetaEncryptor est apparu en 2022 et a cessé d'ajouter des victimes en juillet 2023 ; avant que le nom ne ressurgisse, des chercheurs avaient rattaché le gabarit de son site de fuite et son encrypteur à son passage sous le nom de LostTrust 10. Quatre jours avant Flex, le même nom a revendiqué un vol de 1,22 téraoctet de données chez AECOM, non confirmé, et déclenché en trois jours une enquête sur d'éventuelles actions de groupe 9.
Pourquoi cela pourrait n'être rien
Un listage sur un site de fuite relève de l'extorsion, pas de la preuve. La clause de non-responsabilité de SOCRadar le concède : ces listages ne peuvent pas toujours être vérifiés 1. Au 4 octobre, ni l'alerte de SOCRadar ni le message de DailyDarkWeb ne faisaient état d'aucune donnée Flex publiée ; les deux comptes rendus remontent au seul listage du 21 septembre 12. Flex a pu procéder à une rotation de ces identifiants et passer à autre chose ; dans ce cas, ses dépôts réglementaires étaient complets, et la lacune n'existe que dans le marketing du groupe de rançongiciels.
Où l'affaire se dénouera
La clôture du rachat d'EPC Power, attendue au quatrième trimestre, et le formulaire 10 que la future société issue de la scission a déjà déposé sous le nom d'Axiom Solutions International suffiront à donner un prix au volet dette 35. Pour donner un prix au trou cyber, il faudrait une publication massive de données ou un compte à rebours de MetaEncryptor, un dépôt réglementaire au titre de l'Item 1.05, ou encore de nouvelles formulations sur les risques dans le 10-Q qui accompagnera les résultats d'octobre ; quant à la réécriture complète des facteurs de risque, elle attendra le 10-K, prévu vers mai 2027 6. Surveillez le site de fuite et l'index EDGAR : l'un des deux bougera le premier.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.


