📅 Contexte : Communiqué de presse officiel publié le 28 août 2026 par l’État de Vaud (Suisse), relayant une position commune de cinq cantons (Argovie, Lucerne, Schaffhouse, Vaud et Zoug) suite à un incident de collecte massive de données.

🔍 Nature de l’incident : À la mi-août 2026, des données publiques relatives aux propriétaires de véhicules ont été récupérées de manière automatisée via la plateforme eAutoIndex. L’attaquant a contourné les mécanismes de protection limitant le nombre de requêtes (rate limiting) pour procéder à un scraping massif.

📋 Données concernées :

  • Numéros d’immatriculation
  • Noms et adresses des détenteurs de véhicules (uniquement ceux n’ayant pas bloqué la publication)
  • Les données bloquées par les propriétaires ne sont pas affectées

⚠️ Escalade criminelle : Des tentatives de chantage ont déjà été commises à l’encontre de l’exploitante de l’eAutoIndex et du canton de Vaud. Les cinq cantons ont déposé ou vont déposer plainte. Aucune suite n’est donnée aux demandes criminelles.

🎯 Risques secondaires identifiés : Utilisation des données pour des campagnes de fraude ciblées (fausses amendes, émoluments, contrôles de véhicules, péages étrangers) via courrier, e-mail ou SMS.

🛡️ Mesures prises : L’exploitant de l’eAutoIndex a mis en place des restrictions d’accès techniques supplémentaires et examine d’autres mesures de protection.

📰 Type d’article : Annonce d’incident officielle à destination du public et des médias, visant à informer les personnes concernées et à prévenir les risques de fraude secondaire.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1595.002 — Active Scanning: Vulnerability Scanning (Reconnaissance)
  • T1657 — Financial Theft (Impact)

🟡 Indice de vérification factuelle : 60/100 (moyenne)

  • ✅ vd.ch — source reconnue (liste interne) (20pts)
  • ✅ 4265 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.vd.ch/actualites/communiques-de-presse-de-letat-de-vaud/detail/communique/fuite-de-donnees-relatives-aux-proprietaires-de-vehicules-les-cantons-mettent-en-garde-contre-deventuelles-tentatives-de-fraude