Audit NTC/NCSC: deux failles XSS corrigées dans QWC2, posture robuste pour QGIS Server

Selon un rapport public du National Test Institute for Cybersecurity (NTC), mandatĂ© par le National Cyber Security Centre (NCSC) suisse et publiĂ© le 13 octobre 2025, un audit de QGIS Server et QWC2 menĂ© d’avril Ă  mai 2025 a rĂ©vĂ©lĂ© une bonne posture globale, avec deux vulnĂ©rabilitĂ©s XSS stockĂ©es Ă  gravitĂ© Ă©levĂ©e dans QWC2 dĂ©sormais corrigĂ©es. đŸ§Ș PortĂ©e et mĂ©thode Produits testĂ©s: QGIS Server (final-3_42_3, e84bda9) et QWC2 (v2025.11-lts, df80336), environnement docker « qwc-docker ». Approche: tests dynamiques principalement manuels (Burp Suite, fuzzing AFL++), analyses statiques (SonarQube, Snyk, Gitleaks), alignĂ©s OWASP ASVS, installation locale avec rĂ©glages par dĂ©faut. PĂ©riode: 01.04.2025 – 30.05.2025, ~20 j/h par deux experts. đŸ›Ąïž RĂ©sultats QGIS Server ...

14 octobre 2025 Â· 3 min

Cyberattaque contre la boulangerie Fleischli: 130 000 CHF de dégùts

La boulangerie-confiserie Fleischli de Niederglatt (ZH) a subi au dĂ©but de l’annĂ©e une cyberattaque paralysante. Selon son PDG Konrad Pfister, l’entreprise a dĂ» revenir « du numĂ©rique Ă  l’analogique » pendant six jours. Les employĂ©s remplissaient Ă  la main les plans de production et les bons de livraison, tandis qu’une cellule de crise de dix personnes se rĂ©unissait toutes les deux Ă  trois heures pour suivre la situation. Les pirates ont exploitĂ© une vulnĂ©rabilitĂ© interne pour s’introduire dans le systĂšme et chiffrer toutes les donnĂ©es. L’accĂšs a Ă©tĂ© obtenu via un ordinateur disposant de droits d’administrateur local, restĂ©s actifs par erreur. Les caisses enregistreuses n’ont pas Ă©tĂ© touchĂ©es, Ă©vitant un impact direct sur les clients. ...

13 octobre 2025 Â· 2 min

Suisse: l’exercice national EI 25 testera la rĂ©ponse aux menaces hybrides (dont cyberattaques) en novembre

Selon blick.ch, la Suisse prĂ©pare un exercice national, EI 25, prĂ©vu les 6 et 7 novembre, pour Ă©prouver sa gestion de crise face Ă  des menaces hybrides. Le dispositif mobilisera la ConfĂ©dĂ©ration, les cantons et des acteurs d’infrastructures critiques, dans un contexte de tensions gĂ©opolitiques et de risques de cybersĂ©curitĂ©. Le scĂ©nario exact reste secret, mais il portera sur une «menace hybride contre la Suisse» sans rĂ©fĂ©rence explicite Ă  un pays ou Ă  des Ă©vĂ©nements rĂ©els. Des initiĂ©s estiment qu’il pourrait ressembler Ă  une escalade du conflit entre la Russie et l’Europe, avec des consĂ©quences notables. Les vecteurs envisagĂ©s incluent notamment des cyberattaques, des survols de drones, des campagnes de dĂ©sinformation, ainsi que des attaques terroristes et des Ă©pidĂ©mies. ...

5 octobre 2025 Â· 2 min

Bugnard SA annonce une attaque Akira: serveurs et site affectés

Source: message officiel de Bugnard SA (bugnard.ch). CommuniquĂ© adressĂ© aux clients et partenaires suite Ă  un incident de sĂ©curitĂ©. 🚹 Le 24 septembre 2025 en fin de journĂ©e, Bugnard SA a dĂ©tectĂ© une intrusion par le ransomware Akira. L’attaque a affectĂ© les serveurs de l’entreprise ainsi que son site internet, conduisant Ă  l’interruption immĂ©diate de l’accĂšs Ă  la plateforme pour protĂ©ger l’intĂ©gritĂ© des donnĂ©es et des systĂšmes. 🔧 L’équipe informatique est mobilisĂ©e sur place avec la plus haute prioritĂ© pour rĂ©tablir la situation. Si nĂ©cessaire, l’entreprise restaurera le dernier backup afin de remettre le site en service dans les meilleurs dĂ©lais. La remise en ligne est estimĂ©e entre mercredi et vendredi de la semaine en cours. ...

3 octobre 2025 Â· 1 min

Rançongiciel Akira paralyse la PME romande Bugnard SA: serveurs chiffrés, rançon exigée

Source: 24heures.ch (Marc Renfer), 03.10.2025 — Article relatant l’attaque subie par la PME vaudoise Bugnard SA et ses consĂ©quences opĂ©rationnelles. ‱ Le 24 septembre vers 17h30, Bugnard SA (Cheseaux-sur-Lausanne, succursales GenĂšve et Zurich), leader romand de matĂ©riel pour Ă©lectriciens dont 72% des ventes sont en ligne, est frappĂ©e par une attaque au rançongiciel Akira. Un fichier de demande de rançon de 450 000 dollars en bitcoins est dĂ©couvert dĂšs le lendemain; les pirates abaissent ensuite leur exigence Ă  250 000 puis 200 000 dollars. đŸȘ™ ...

3 octobre 2025 Â· 2 min

GenĂšve: arrestations pour une campagne de smishing aux fausses amendes de parking

Source: justice.ge.ch (CommuniquĂ© de presse du MinistĂšre public GenĂšve, 25/09/2025). Entre le 23 juillet et le 7 septembre 2025, trois personnes (deux ĂągĂ©s de 21 ans et un de 30 ans) ont Ă©tĂ© interpellĂ©es Ă  GenĂšve 🚔. Deux d’entre elles ont Ă©tĂ© arrĂȘtĂ©es dans des vĂ©hicules contenant des appareils appelĂ©s « SMS-Blaster », la troisiĂšme Ă©tant le propriĂ©taire de l’un des vĂ©hicules. Selon le communiquĂ©, les suspects auraient utilisĂ© ces appareils, qui se substituent aux antennes des opĂ©rateurs, pour rĂ©cupĂ©rer des numĂ©ros de tĂ©lĂ©phone et envoyer des SMS contenant un lien vers des sites frauduleux tels que « parkings-ge.com », imitant le site officiel de la fondation des parkings « amendes.ch » đŸ“±đŸ”—. Les destinataires Ă©taient invitĂ©s Ă  payer une fausse contravention et Ă  fournir leurs donnĂ©es personnelles et bancaires. ...

30 septembre 2025 Â· 2 min

Suisse: 164 cyberattaques signalées sur les infrastructures critiques; amendes dÚs le 1er octobre

Source: news.admin.ch (Berne, 29.09.2025). Contexte: six mois aprĂšs l’entrĂ©e en vigueur (1er avril 2025) de l’obligation lĂ©gale de signaler les cyberattaques visant les infrastructures critiques, l’Office fĂ©dĂ©ral de la cybersĂ©curitĂ© (OFCS) publie un bilan et annonce l’entrĂ©e en vigueur des sanctions au 1er octobre 2025. ‱ L’OFCS se dit globalement satisfait: les organisations respectent le dĂ©lai de 24 heures pour signaler et l’usage du Cyber Security Hub facilite nettement le traitement des incidents. La relation de confiance prĂ©existante entre l’OFCS et de nombreux exploitants a favorisĂ© ce lancement rĂ©ussi. ...

30 septembre 2025 Â· 2 min

OFCS alerte: usurpation du NCSC par un faux « Daniel Bruno » (arnaque à la récupération)

Selon le DĂ©partement fĂ©dĂ©ral de la dĂ©fense, de la protection de la population et des sports (DDPS), l’OFCS signale en semaine 38 une sĂ©rie d’arnaques Ă  la rĂ©cupĂ©ration (« recovery scam ») usurpant l’Office fĂ©dĂ©ral de la cybersĂ©curitĂ© (NCSC), notamment via un faux collaborateur nommĂ© « Daniel Bruno ». Les cybercriminels recontactent des victimes d’escroqueries Ă  l’investissement (et d’autres personnes au hasard) en prĂ©tendant avoir « retrouvĂ© » l’argent perdu et exigent un paiement prĂ©alable pour le restituer. DĂšs le versement effectuĂ©, ils coupent le contact ou rĂ©clament d’autres frais, entraĂźnant une nouvelle perte d’argent. Cette pratique est dĂ©crite comme une arnaque en deux temps. ...

23 septembre 2025 Â· 2 min

Suisse: projet de rĂ©glementation imposant vĂ©rification d’identitĂ©, rĂ©tention de donnĂ©es et restrictions du chiffrement; Proton dĂ©mĂ©nage son infrastructure

Source: The Record (Recorded Future News) — Dans un article de Suzanne Smalley, le mĂ©dia dĂ©crit un projet de rĂ©glementation suisse qui inquiĂšte fortement les acteurs de la confidentialitĂ© numĂ©rique et les dĂ©fenseurs des libertĂ©s en ligne. Le projet imposerait aux fournisseurs de services de plus de 5 000 utilisateurs la collecte d’une piĂšce d’identitĂ© officielle, une rĂ©tention de donnĂ©es de 6 mois (adresses email, numĂ©ros de tĂ©lĂ©phone, noms, adresses IP et numĂ©ros de port des appareils), et, dans de nombreux cas, la dĂ©sactivation du chiffrement. Selon ChloĂ© BerthĂ©lĂ©my (eDRI), les autoritĂ©s pourraient obtenir ces donnĂ©es via une simple demande, court-circuitant des mĂ©canismes de contrĂŽle existants comme les ordonnances judiciaires. ...

15 septembre 2025 Â· 2 min

Bilan 2024 de la ConfĂ©dĂ©ration: nouvelle loi SSI et suites de l’attaque Xplain, pas d’incident majeur

Source: ICTjournal — Contexte: la ConfĂ©dĂ©ration suisse publie son bilan 2024 en matiĂšre de cybersĂ©curitĂ©, mettant en avant les Ă©volutions lĂ©gales et l’impact d’un incident marquant. đŸ›Ąïž Points clĂ©s: Nouvelle loi sur la sĂ©curitĂ© de l’information mise en avant comme fait marquant de 2024. ConsĂ©quences de la cyberattaque contre Xplain citĂ©es parmi les Ă©vĂ©nements majeurs de l’annĂ©e. Nombreuses attaques contre l’informatique de l’administration fĂ©dĂ©rale, mais aucun incident majeur enregistrĂ©. 📌 Impact et portĂ©e: ...

10 septembre 2025 Â· 1 min
Derniùre mise à jour le: 28 Mar 2026 📝