🗓️ Contexte
Source : Blog officiel de Threema (threema.com), publié le 14 août 2026. Il s’agit d’un post-mortem officiel rédigé par l’équipe Threema à la suite d’une série d’attaques DDoS ayant affecté leur service de messagerie sécurisée.
🎯 Nature de l’incident
Threema a été la cible d’une série d’attaques DDoS de grande envergure ciblant simultanément Threema et son partenaire de colocation Nine. Les attaques se caractérisaient par :
- Des volumes de trafic élevés
- Des patterns d’attaque en constante évolution, rendant la défense particulièrement difficile
- Une durée prolongée s’étendant sur deux jours consécutifs
- Une incertitude sur la cible principale (Threema seul ou attaques multi-cibles)
⏱️ Chronologie des interruptions
- Mardi soir (12 août 2026) : Service indisponible de 19h30 à 23h30 CEST
- Mercredi matin (13 août 2026) : Interruptions intermittentes tout au long de la matinée
- Mercredi 12h23 CEST : Retour à la normale, tous les services pleinement opérationnels
🏢 Impact
- Threema (service cloud) : Indisponibilité totale puis partielle pendant environ 17 heures
- Threema Work : Clients professionnels informés par email mercredi matin
- Threema OnPrem : Non affecté, les organisations disposant de leur propre infrastructure ont pu utiliser le service sans interruption
- La page de statut système a temporairement été mise hors ligne en raison d’un problème technique indépendant de l’attaque
🔍 Attribution
Aucun acteur n’est explicitement nommé. Threema mentionne la possibilité d’acteurs étatiques (« state actors ») disposant de ressources techniques et financières considérables, sans attribuer formellement l’attaque.
🛡️ Mesures prises
- Déploiement d’une protection DDoS spécialisée filtrant le trafic d’attaque en amont (upstream), en cours de déploiement en production
- Extension de la page de statut avec un historique d’incidents et un flux RSS
- Communication progressive via les réseaux sociaux et les account managers
📋 Type d’article
Post-mortem officiel publié par Threema, visant à informer les utilisateurs sur les causes des interruptions, la chronologie des événements et les mesures correctives mises en place.
🧠 TTPs et IOCs détectés
TTP
- T1498 — Network Denial of Service (Impact)
- T1498.001 — Network Denial of Service: Direct Network Flood (Impact)
🔴 Indice de vérification factuelle : 33/100 (basse)
- ⬜ threema.com — source non référencée (0pts)
- ✅ 4890 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 2 TTP(s) MITRE (8pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://threema.com/en/blog/outage-august-2026