📰 Source : BleepingComputer — Date : 22 juillet 2026

🏭 Contexte : Stadler Rail, fabricant suisse de véhicules ferroviaires employant 18 000 personnes et générant plus de 4,9 milliards de dollars de chiffre d’affaires annuel, a été victime d’une intrusion survenue mi-juillet 2026. L’attaque a ciblé une plateforme d’échange de données partagée avec un fournisseur, et non les systèmes IT internes de l’entreprise.

🎯 Nature de l’attaque : Le groupe Everest ransomware a revendiqué l’attaque via une lettre d’extorsion exigeant 10 millions de francs suisses (environ 12,3 millions USD). Le gang n’a pas encore publié Stadler sur son site de fuite. Everest opère désormais sur un nouveau domaine dark web, son site original ayant été défacé en avril 2025.

📦 Données volées : Selon Stadler, seules des informations techniques non sensibles sur le plan de la sécurité ont été dérobées. Aucune donnée personnelle significative n’a été compromise. Les véhicules ferroviaires en service et la production mondiale ne sont pas affectés.

🔍 Profil du threat actor :

  • Everest est actif depuis 2020, initialement comme opération ransomware
  • A abandonné le chiffrement réseau au profit du vol de données et de l’extorsion
  • A opéré comme Initial Access Broker (IAB), revendant des accès à d’autres acteurs
  • A parfois utilisé des données volées par d’autres groupes pour mener ses propres campagnes d’extorsion

⚖️ Réponse de Stadler : L’entreprise a déclaré publiquement ne jamais payer de rançon et a déposé une plainte pénale auprès de la police cantonale de Thurgovie.

🔁 Précédent : En 2020, Stadler avait déjà subi une intrusion par un groupe inconnu ayant infecté son infrastructure avec un malware et volé des données, dans ce qui ressemblait à une attaque ransomware.

📋 Type d’article : Annonce d’incident — cet article rapporte les faits d’une cyberattaque confirmée par la victime, incluant les détails de l’extorsion, la nature des données volées et la réponse institutionnelle de l’entreprise.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • Everest (cybercriminal) —

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1657 — Financial Theft (Impact)
  • T1485 — Data Destruction (Impact)
  • T1567 — Exfiltration Over Web Service (Exfiltration)
  • T1486 — Data Encrypted for Impact (Impact)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1583.001 — Acquire Infrastructure: Domains (Resource Development)

🟡 Indice de vérification factuelle : 50/100 (moyenne)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 2720 chars — texte partiel (10pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 7 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ✅ acteur(s) identifié(s) : Everest (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/swiss-rail-giant-stadler-rejects-123m-ransom-demand-after-cyberattack/