🗓️ Contexte

Source : Blog officiel de Threema (threema.com), publié le 14 août 2026. Il s’agit d’un post-mortem officiel rédigé par l’équipe Threema à la suite d’une série d’attaques DDoS ayant affecté leur service de messagerie sécurisée.

🎯 Nature de l’incident

Threema a été la cible d’une série d’attaques DDoS de grande envergure ciblant simultanément Threema et son partenaire de colocation Nine. Les attaques se caractérisaient par :

  • Des volumes de trafic élevés
  • Des patterns d’attaque en constante évolution, rendant la défense particulièrement difficile
  • Une durée prolongée s’étendant sur deux jours consécutifs
  • Une incertitude sur la cible principale (Threema seul ou attaques multi-cibles)

⏱️ Chronologie des interruptions

  • Mardi soir (12 août 2026) : Service indisponible de 19h30 à 23h30 CEST
  • Mercredi matin (13 août 2026) : Interruptions intermittentes tout au long de la matinée
  • Mercredi 12h23 CEST : Retour à la normale, tous les services pleinement opérationnels

🏢 Impact

  • Threema (service cloud) : Indisponibilité totale puis partielle pendant environ 17 heures
  • Threema Work : Clients professionnels informés par email mercredi matin
  • Threema OnPrem : Non affecté, les organisations disposant de leur propre infrastructure ont pu utiliser le service sans interruption
  • La page de statut système a temporairement été mise hors ligne en raison d’un problème technique indépendant de l’attaque

🔍 Attribution

Aucun acteur n’est explicitement nommé. Threema mentionne la possibilité d’acteurs étatiques (« state actors ») disposant de ressources techniques et financières considérables, sans attribuer formellement l’attaque.

🛡️ Mesures prises

  • Déploiement d’une protection DDoS spécialisée filtrant le trafic d’attaque en amont (upstream), en cours de déploiement en production
  • Extension de la page de statut avec un historique d’incidents et un flux RSS
  • Communication progressive via les réseaux sociaux et les account managers

📋 Type d’article

Post-mortem officiel publié par Threema, visant à informer les utilisateurs sur les causes des interruptions, la chronologie des événements et les mesures correctives mises en place.

🧠 TTPs et IOCs détectés

TTP

  • T1498 — Network Denial of Service (Impact)
  • T1498.001 — Network Denial of Service: Direct Network Flood (Impact)

🔴 Indice de vérification factuelle : 33/100 (basse)

  • ⬜ threema.com — source non référencée (0pts)
  • ✅ 4890 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 2 TTP(s) MITRE (8pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://threema.com/en/blog/outage-august-2026