📅 Contexte

Source : OFCS (Office fédéral de la cybersécurité, Suisse), publié le 1er septembre 2026 dans le bulletin hebdomadaire semaine 35. L’article décrit un cas de skimming web signalé à l’OFCS, ciblant un service de livraison de repas en ligne.

🎯 Technique d’attaque

Les attaquants ont compromis un site web légitime de livraison de repas en y injectant un fichier JavaScript malveillant. Ce script modifiait dynamiquement la page de checkout pour :

  • Remplacer l’option de paiement Twint (méthode locale suisse) par une option « Credit/Debit Card » en anglais
  • Afficher une fenêtre pop-up frauduleuse avec un formulaire de saisie de données de carte de crédit au formatage incohérent avec le reste du site
  • Transmettre les données saisies vers un domaine contrôlé par les attaquants
  • Après la collecte, réafficher l’option Twint légitime et faire disparaître l’option frauduleuse pour éviter les soupçons

🔍 Indicateurs de compromission observés

  • Textes en anglais sur un site entièrement en allemand (« Credit/Debit Card » au lieu de « Kreditkarte »)
  • Formatage du formulaire pop-up incohérent avec la charte graphique du site
  • Message post-saisie indiquant que le paiement par carte est « en phase de test »

🛠️ Vecteurs d’attaque possibles identifiés

  • Exploitation d’une faille dans l’application web ou le CMS
  • Utilisation de droits d’accès administrateur compromis
  • Compromission de la chaîne logistique (supply chain) via une bibliothèque JavaScript ou un service externe tiers

📄 Nature de l’article

Il s’agit d’une analyse technique et de sensibilisation publiée par l’autorité nationale suisse de cybersécurité, visant à documenter un cas concret de skimming web et à informer les exploitants de sites web ainsi que les victimes potentielles.

🧠 TTPs et IOCs détectés

TTP

  • T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
  • T1185 — Browser Session Hijacking (Collection)
  • T1556 — Modify Authentication Process (Credential Access)
  • T1195.002 — Supply Chain Compromise: Compromise Software Supply Chain (Initial Access)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1565.002 — Data Manipulation: Transmitted Data Manipulation (Impact)

🟡 Indice de vérification factuelle : 50/100 (moyenne)

  • ✅ bacs.admin.ch — source reconnue (liste interne) (20pts)
  • ✅ 5842 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 6 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.bacs.admin.ch/fr/26w35-fr