🏢 Contexte
Source : site officiel de GUTcert (gut-cert.de), publié le 25 septembre 2026. GUTcert est un organisme de certification allemand. La page dédiée à l’incident retrace chronologiquement les événements depuis l’intrusion initiale jusqu’aux tentatives d’extorsion.
📅 Chronologie de l’incident
- 05.09.2026 : Des tiers non identifiés obtiennent un accès non autorisé à des parties du système informatique de GUTcert.
- 06.09 – 09.09.2026 : Exfiltration de données : environ 640 Go de données sont dérobés.
- Nuit du 09 au 10.09.2026 : L’attaque est détectée lors d’une activité de routine. Les accès identifiés des attaquants sont coupés le 10.09.
- 11.09.2026 : Notification au Berliner Beauftragte für Datenschutz und Informationsfreiheit, au LKA (police criminelle régionale) et au BSI (Office fédéral de la sécurité des systèmes d’information).
- 12.09.2026 : Première tentative d’extorsion, restée sans réponse.
- 14.09.2026 : Information de l’ensemble des collaborateurs.
- 15.09.2026 : Deuxième tentative d’extorsion. Découverte d’une session e-mail non autorisée encore active, immédiatement clôturée. Aucun indice d’accès simultané aux systèmes de fichiers à ce moment.
- 16.09.2026 : Troisième tentative d’extorsion, depuis un compte e-mail externe.
- 17.09.2026 : Quatrième tentative d’extorsion depuis un compte externe. Mise en ligne d’une page dédiée à l’incident.
- 20.09.2026 : Cinquième et sixième tentatives d’extorsion par e-mail, ciblant clients, interlocuteurs, auditeurs et collaborateurs, avec des liens de téléchargement vers des données volées.
🎯 Impact
- 640 Go de données exfiltrées
- Session e-mail compromise maintenue active après l’intrusion initiale
- Diffusion de données volées via liens de téléchargement envoyés aux parties prenantes
- Secteur ciblé : certification / audit
📄 Nature de l’article
Il s’agit d’un rapport d’incident officiel publié par la victime (GUTcert), visant à informer l’ensemble de ses parties prenantes de manière transparente et chronologique.
🧠 TTPs et IOCs détectés
TTP
- T1078 — Valid Accounts (Initial Access)
- T1530 — Data from Cloud Storage (Collection)
- T1048 — Exfiltration Over Alternative Protocol (Exfiltration)
- T1567 — Exfiltration Over Web Service (Exfiltration)
- T1657 — Financial Theft (Impact)
- T1114 — Email Collection (Collection)
🔴 Indice de vérification factuelle : 25/100 (basse)
- ⬜ gut-cert.de — source non référencée (0pts)
- ✅ 1952 chars — texte partiel (10pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 6 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.gut-cert.de/de/service/sicherheitsvorfall
🖴 Archive : https://web.archive.org/web/20260928070332/https://www.gut-cert.de/de/service/sicherheitsvorfall