📅 Contexte
Source : OFCS (Office fédéral de la cybersécurité, Suisse), publié le 1er septembre 2026 dans le bulletin hebdomadaire semaine 35. L’article décrit un cas de skimming web signalé à l’OFCS, ciblant un service de livraison de repas en ligne.
🎯 Technique d’attaque
Les attaquants ont compromis un site web légitime de livraison de repas en y injectant un fichier JavaScript malveillant. Ce script modifiait dynamiquement la page de checkout pour :
- Remplacer l’option de paiement Twint (méthode locale suisse) par une option « Credit/Debit Card » en anglais
- Afficher une fenêtre pop-up frauduleuse avec un formulaire de saisie de données de carte de crédit au formatage incohérent avec le reste du site
- Transmettre les données saisies vers un domaine contrôlé par les attaquants
- Après la collecte, réafficher l’option Twint légitime et faire disparaître l’option frauduleuse pour éviter les soupçons
🔍 Indicateurs de compromission observés
- Textes en anglais sur un site entièrement en allemand (« Credit/Debit Card » au lieu de « Kreditkarte »)
- Formatage du formulaire pop-up incohérent avec la charte graphique du site
- Message post-saisie indiquant que le paiement par carte est « en phase de test »
🛠️ Vecteurs d’attaque possibles identifiés
- Exploitation d’une faille dans l’application web ou le CMS
- Utilisation de droits d’accès administrateur compromis
- Compromission de la chaîne logistique (supply chain) via une bibliothèque JavaScript ou un service externe tiers
📄 Nature de l’article
Il s’agit d’une analyse technique et de sensibilisation publiée par l’autorité nationale suisse de cybersécurité, visant à documenter un cas concret de skimming web et à informer les exploitants de sites web ainsi que les victimes potentielles.
🧠 TTPs et IOCs détectés
TTP
- T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
- T1185 — Browser Session Hijacking (Collection)
- T1556 — Modify Authentication Process (Credential Access)
- T1195.002 — Supply Chain Compromise: Compromise Software Supply Chain (Initial Access)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1565.002 — Data Manipulation: Transmitted Data Manipulation (Impact)
🟡 Indice de vérification factuelle : 50/100 (moyenne)
- ✅ bacs.admin.ch — source reconnue (liste interne) (20pts)
- ✅ 5842 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 6 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.bacs.admin.ch/fr/26w35-fr