🏢 Contexte

Cette information provient d’un dépôt 8-K auprès de la SEC (Securities and Exchange Commission), publié le 23 juillet 2026 par Five Below, Inc., détaillant un incident de cybersécurité survenu mi-juillet 2026.

🔍 Déroulement de l’incident

  • 14 juillet 2026 : Un acteur malveillant utilise des techniques d’ingénierie sociale pour obtenir un accès non autorisé à l’ordinateur d’entreprise d’un employé.
  • 15 juillet 2026 : Five Below détecte une activité anormale sur ce poste et active son plan de réponse aux incidents de cybersécurité.
  • Une investigation forensique est lancée avec l’assistance d’experts tiers en cybersécurité.
  • Des mesures de confinement immédiates sont mises en œuvre.

📂 Impact constaté

  • Exfiltration de fichiers depuis l’ordinateur de l’employé affecté.
  • L’incident est décrit comme limité à l’environnement de l’employé concerné.
  • Aucune donnée personnelle identifiable (PII) n’a été accédée ou exfiltrée.
  • Les autres systèmes, plateformes, données et environnements de l’entreprise n’ont pas été affectés.

📊 Évaluation de l’impact

Selon Five Below, l’incident n’a pas eu d’impact matériel sur la stratégie commerciale, les opérations, la situation financière ou les résultats d’exploitation de la société.

📋 Type d’article

Il s’agit d’une annonce d’incident réglementaire (formulaire 8-K SEC), dont le but principal est d’informer les investisseurs et le régulateur d’un événement de cybersécurité conformément aux obligations de divulgation en vigueur.

🧠 TTPs et IOCs détectés

TTP

  • T1566 — Phishing (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1005 — Data from Local System (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)

🔴 Indice de vérification factuelle : 25/100 (basse)

  • ⬜ sec.gov — source non référencée (0pts)
  • ✅ 1272 chars — texte partiel (10pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 4 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.sec.gov/ix?doc=/Archives/edgar/data/0001177609/000119312526312573/d19155d8k.htm