📋 Contexte : Le Garante per la protezione dei dati personali (autorité italienne de protection des données) a publié le 16 juillet 2026 sa newsletter n°549 détaillant plusieurs décisions récentes, dont une sanction majeure contre l’opérateur télécom Wind Tre Spa.
🔓 Incident Wind Tre : L’autorité a infligé une amende de 1 715 600 euros à Wind Tre Spa pour de graves carences dans la sécurité de ses systèmes. Deux accès non autorisés ont été réalisés par des attaquants se faisant passer pour des techniciens d’assistance (ingénierie sociale / pretexting), convainquant des opérateurs de points de vente d’accorder l’accès aux systèmes internes.
📊 Impact :
- Plus de 365 000 clients touchés (données anagraphiques et de contact)
- 41 359 clients dont les données de paiement ont été exfiltrées (IBAN, numéro de carte partiellement masqué, date d’expiration, bulletin postal)
⚠️ Vulnérabilités identifiées :
- Carences dans la gestion des identifiants d’accès et des certificats numériques
- Contrôles de sécurité insuffisants n’ayant pas détecté des vulnérabilités pourtant identifiables
- Les deux data breaches avaient été notifiés par la société en février 2025
🏛️ Autres décisions : Le Garante a également sanctionné deux sociétés de recouvrement de créances (50 000 € et 30 000 €) pour manquements dans la gestion des données personnelles, et a statué sur le droit d’accès aux enregistrements audio chez Enel Energia.
📄 Nature de l’article : Newsletter officielle d’une autorité de régulation, documentant des décisions de sanction RGPD et des orientations réglementaires européennes (EDPB) sur l’anonymisation, le web scraping et la blockchain.
🧠 TTPs et IOCs détectés
TTP
- T1566 — Phishing (Initial Access)
- T1078 — Valid Accounts (Defense Evasion)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
🟡 Indice de vérification factuelle : 40/100 (moyenne)
- ⬜ garanteprivacy.it — source non référencée (0pts)
- ✅ 10691 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/10272004#1