🏢 Contexte
Le 25 septembre 2026, Belnet — le réseau national belge de recherche et d’éducation — a publié une communication officielle concernant un incident de sécurité et de confidentialité détecté le 24 septembre 2026 au sein de son infrastructure IT, désignée sous le nom BAMS.
🔍 Nature de l’incident
L’incident a été causé par une vulnérabilité zero-day affectant une technologie fournie par un prestataire externe. Cette vulnérabilité a permis à des attaquants de copier et transférer vers une infrastructure externe l’ensemble des emails entrants reçus par Belnet et l’un de ses clients.
📅 Périmètre temporel et impact
- Période concernée : du 22 juillet 2026 au matin du 25 septembre 2026
- Données compromises : contenu des emails entrants et leurs pièces jointes
- Entités affectées : Belnet et au moins un de ses clients
🛠️ Réponse à l’incident
- La vulnérabilité a été corrigée le 25 septembre 2026 à 08h10
- Belnet a engagé le Centre for Cybersecurity Belgium (CCB) pour l’investigation forensique
- Les autorités compétentes ont été notifiées conformément aux obligations légales
- Une investigation approfondie a été lancée
- Au 29 septembre, l’incident est considéré sous contrôle
📋 Type d’article
Communication officielle de type rapport d’incident / post-mortem partiel, publiée directement par l’organisation victime, visant à informer ses parties prenantes et les personnes dont les données ont pu être compromises.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1114.002 — Email Collection: Remote Email Collection (Collection)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
IOC
- Emails :
dpo@belnet.be
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 30 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟡 Indice de vérification factuelle : 46/100 (moyenne)
- ⬜ digiato.global — source non référencée (0pts)
- ✅ 4599 chars — texte complet (fulltext extrait) (15pts)
- ✅ 1 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://digiato.global/report/iran-banks-tls-certificate-revocations/