📋 Source et contexte
L’Office fédéral de la cybersécurité (OFCS) suisse a publié le 24 août 2026 son rapport semestriel couvrant la période janvier–juin 2026. Ce rapport s’appuie sur 27 128 signalements volontaires et 200 annonces obligatoires (en vigueur depuis le 1er avril 2025 pour les exploitants d’infrastructures critiques).
🎯 Panorama des cybermenaces en Suisse
Les secteurs les plus touchés par les signalements obligatoires sont le secteur public (19,4 %) et l’informatique/télécommunications (18,6 %). Les types d’incidents les plus fréquents :
- Accès non autorisés (piratage) : ~26 % des cas
- Vol de données d’accès : 13,5 %
- Attaques DDoS : 12,7 %
- Fuites de données : 12,7 %
- Rançongiciels : ~8 %
💸 Fraude et ingénierie sociale
La fraude représente 39 % des signalements. L’IA est systématiquement exploitée pour générer des contenus frauduleux (textes, images, vidéos, voix). Parmi les tendances notables :
- Arnaque au président avec imitation vocale par IA
- Romance scam avec profils deepfake et appels vidéo
- Vishing (voice phishing) dominant désormais le classement des incidents
- Double hameçonnage combinant faux avis postaux, QR codes et appels téléphoniques
- Hausse des cas de phishing TWINT depuis mai 2026
🔓 Accès initial et vecteurs d’infection
Les principaux vecteurs identifiés :
- ClickFix : exécution de commandes malveillantes par la victime
- ClearFake : fausses mises à jour logicielles (notamment fausse mise à jour Zoom)
- Compromission de sites WordPress : 191 sites suisses infectés avec JavaScript malveillant
- Supply chain open source : plusieurs projets populaires compromis pour diffuser des stealers
- Technique « log in, not break in » : utilisation d’identifiants légitimes volés plutôt qu’exploitation de vulnérabilités
- Fuite FortiBleed : configurations et identifiants de pare-feu Fortinet exposés, 150 organisations suisses contactées
- Compromission de comptes Microsoft 365 via interception de jetons de session, device code phishing et reverse proxy phishing
🔒 Rançongiciels
79 incidents signalés (stable par rapport au S2 2025). Fragmentation croissante : passage de 21 à 29 familles actives. Akira reste le groupe le plus actif (19 % des cas, contre 35 % au S2 2025). Le groupe The Gentlemen, apparu début 2026, a lui-même subi une fuite de données interne en mai 2027. Tendance à l’exfiltration sans chiffrement pour maximiser la pression.
🌍 Cybersabotage et géopolitique
Étude de cas détaillée sur l’incident du 29 décembre 2025 en Pologne : attaque coordonnée contre des infrastructures énergétiques (parcs éoliens, photovoltaïques, centrale de chauffage, entreprise industrielle), attribuée par le CERT polonais à Static Tundra, un APT russe présumé. Techniques utilisées :
- Exploitation de mots de passe par défaut et absence de MFA
- Déploiement de wipers (DynoWiper, LazyWiper)
- Mouvement latéral via PsExec, Impacket, GPO
- Extraction de la base Active Directory (ntds.dit), création de Diamond Ticket via Rubeus
- Ciblage des systèmes OT (RTU Mikronika, IED Hitachi Relion, HMI SYNDIS)
La Suisse n’a pas subi d’attaque de cybersabotage ciblé, mais est identifiée comme cible potentielle indirecte en raison de ses liens avec les pays occidentaux.
💰 Campagne Dream Job / Contagious Interview (Corée du Nord)
Des acteurs attribués par d’autres autorités à la Corée du Nord ciblent des professionnels suisses du secteur crypto/blockchain/Web3 via LinkedIn. Schéma d’attaque :
- Reconnaissance approfondie de la cible
- Contact via faux recruteur sur LinkedIn
- Proposition d’un emploi fictif avec exercice technique ou entretien vidéo
- Infection via dépôt de code malveillant ou faux correctif (hotfix)
- Déploiement de Beavertail, Ottercookie, puis backdoor InvisibleFerret
- Exfiltration vers serveur C2, vol de clés de portefeuilles crypto, mouvement latéral vers l’employeur
Pertes documentées en Suisse : de quelques milliers à près de 60 millions de francs. Environ 20 cas annoncés par an à l’OFCS, avec un nombre réel estimé bien supérieur.
📊 Nature du document
Il s’agit d’un rapport semestriel officiel de l’autorité nationale de cybersécurité suisse (OFCS), visant à informer les organisations et le grand public sur l’état des cybermenaces, à documenter les tendances et à promouvoir la cyberrésilience collective.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Static Tundra (state-sponsored) —
- Akira (cybercriminal) — orkl.eu · Malpedia · MITRE ATT&CK
- The Gentlemen (cybercriminal) — orkl.eu · Malpedia
- Lazarus Group (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
TTP
- T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1598.003 — Phishing for Information: Spearphishing Link (Reconnaissance)
- T1078 — Valid Accounts (Defense Evasion)
- T1110 — Brute Force (Credential Access)
- T1555 — Credentials from Password Stores (Credential Access)
- T1003.001 — OS Credential Dumping: LSASS Memory (Credential Access)
- T1003.003 — OS Credential Dumping: NTDS (Credential Access)
- T1059 — Command and Scripting Interpreter (Execution)
- T1204.002 — User Execution: Malicious File (Execution)
- T1195.001 — Supply Chain Compromise: Compromise Software Dependencies and Development Tools (Initial Access)
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1133 — External Remote Services (Initial Access)
- T1021.002 — Remote Services: SMB/Windows Admin Shares (Lateral Movement)
- T1484.001 — Domain Policy Modification: Group Policy Modification (Defense Evasion)
- T1485 — Data Destruction (Impact)
- T1486 — Data Encrypted for Impact (Impact)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1071 — Application Layer Protocol (Command and Control)
- T1557 — Adversary-in-the-Middle (Credential Access)
- T1528 — Steal Application Access Token (Credential Access)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1583.006 — Acquire Infrastructure: Web Services (Resource Development)
- T1588.001 — Obtain Capabilities: Malware (Resource Development)
Malware / Outils
- Beavertail (loader)
- Ottercookie (loader)
- InvisibleFerret (backdoor)
- DynoWiper (other)
- LazyWiper (other)
- LotusWiper (other)
- Impacket (framework)
- Rubeus (tool)
- PsExec (tool)
🟢 Indice de vérification factuelle : 65/100 (haute)
- ✅ bacs.admin.ch — source reconnue (liste interne) (20pts)
- ✅ 77411 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 24 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Static Tundra, Akira, The Gentlemen (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.bacs.admin.ch/fr/newnsb/vzO9wG1V7K0D-m73EJw8W