🏢 Contexte

Source : site officiel de GUTcert (gut-cert.de), publié le 25 septembre 2026. GUTcert est un organisme de certification allemand. La page dédiée à l’incident retrace chronologiquement les événements depuis l’intrusion initiale jusqu’aux tentatives d’extorsion.

📅 Chronologie de l’incident

  • 05.09.2026 : Des tiers non identifiés obtiennent un accès non autorisé à des parties du système informatique de GUTcert.
  • 06.09 – 09.09.2026 : Exfiltration de données : environ 640 Go de données sont dérobés.
  • Nuit du 09 au 10.09.2026 : L’attaque est détectée lors d’une activité de routine. Les accès identifiés des attaquants sont coupés le 10.09.
  • 11.09.2026 : Notification au Berliner Beauftragte für Datenschutz und Informationsfreiheit, au LKA (police criminelle régionale) et au BSI (Office fédéral de la sécurité des systèmes d’information).
  • 12.09.2026 : Première tentative d’extorsion, restée sans réponse.
  • 14.09.2026 : Information de l’ensemble des collaborateurs.
  • 15.09.2026 : Deuxième tentative d’extorsion. Découverte d’une session e-mail non autorisée encore active, immédiatement clôturée. Aucun indice d’accès simultané aux systèmes de fichiers à ce moment.
  • 16.09.2026 : Troisième tentative d’extorsion, depuis un compte e-mail externe.
  • 17.09.2026 : Quatrième tentative d’extorsion depuis un compte externe. Mise en ligne d’une page dédiée à l’incident.
  • 20.09.2026 : Cinquième et sixième tentatives d’extorsion par e-mail, ciblant clients, interlocuteurs, auditeurs et collaborateurs, avec des liens de téléchargement vers des données volées.

🎯 Impact

  • 640 Go de données exfiltrées
  • Session e-mail compromise maintenue active après l’intrusion initiale
  • Diffusion de données volées via liens de téléchargement envoyés aux parties prenantes
  • Secteur ciblé : certification / audit

📄 Nature de l’article

Il s’agit d’un rapport d’incident officiel publié par la victime (GUTcert), visant à informer l’ensemble de ses parties prenantes de manière transparente et chronologique.

🧠 TTPs et IOCs détectés

TTP

  • T1078 — Valid Accounts (Initial Access)
  • T1530 — Data from Cloud Storage (Collection)
  • T1048 — Exfiltration Over Alternative Protocol (Exfiltration)
  • T1567 — Exfiltration Over Web Service (Exfiltration)
  • T1657 — Financial Theft (Impact)
  • T1114 — Email Collection (Collection)

🔴 Indice de vérification factuelle : 25/100 (basse)

  • ⬜ gut-cert.de — source non référencée (0pts)
  • ✅ 1952 chars — texte partiel (10pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 6 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.gut-cert.de/de/service/sicherheitsvorfall

🖴 Archive : https://web.archive.org/web/20260928070332/https://www.gut-cert.de/de/service/sicherheitsvorfall