📅 Contexte : Communiqué de presse officiel publié le 28 août 2026 par l’État de Vaud (Suisse), relayant une position commune de cinq cantons (Argovie, Lucerne, Schaffhouse, Vaud et Zoug) suite à un incident de collecte massive de données.
🔍 Nature de l’incident : À la mi-août 2026, des données publiques relatives aux propriétaires de véhicules ont été récupérées de manière automatisée via la plateforme eAutoIndex. L’attaquant a contourné les mécanismes de protection limitant le nombre de requêtes (rate limiting) pour procéder à un scraping massif.
📋 Données concernées :
- Numéros d’immatriculation
- Noms et adresses des détenteurs de véhicules (uniquement ceux n’ayant pas bloqué la publication)
- Les données bloquées par les propriétaires ne sont pas affectées
⚠️ Escalade criminelle : Des tentatives de chantage ont déjà été commises à l’encontre de l’exploitante de l’eAutoIndex et du canton de Vaud. Les cinq cantons ont déposé ou vont déposer plainte. Aucune suite n’est donnée aux demandes criminelles.
🎯 Risques secondaires identifiés : Utilisation des données pour des campagnes de fraude ciblées (fausses amendes, émoluments, contrôles de véhicules, péages étrangers) via courrier, e-mail ou SMS.
🛡️ Mesures prises : L’exploitant de l’eAutoIndex a mis en place des restrictions d’accès techniques supplémentaires et examine d’autres mesures de protection.
📰 Type d’article : Annonce d’incident officielle à destination du public et des médias, visant à informer les personnes concernées et à prévenir les risques de fraude secondaire.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1595.002 — Active Scanning: Vulnerability Scanning (Reconnaissance)
- T1657 — Financial Theft (Impact)
🟡 Indice de vérification factuelle : 60/100 (moyenne)
- ✅ vd.ch — source reconnue (liste interne) (20pts)
- ✅ 4265 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)