🏢 Contexte

Le 25 septembre 2026, Belnet — le réseau national belge de recherche et d’éducation — a publié une communication officielle concernant un incident de sécurité et de confidentialité détecté le 24 septembre 2026 au sein de son infrastructure IT, désignée sous le nom BAMS.

🔍 Nature de l’incident

L’incident a été causé par une vulnérabilité zero-day affectant une technologie fournie par un prestataire externe. Cette vulnérabilité a permis à des attaquants de copier et transférer vers une infrastructure externe l’ensemble des emails entrants reçus par Belnet et l’un de ses clients.

📅 Périmètre temporel et impact

  • Période concernée : du 22 juillet 2026 au matin du 25 septembre 2026
  • Données compromises : contenu des emails entrants et leurs pièces jointes
  • Entités affectées : Belnet et au moins un de ses clients

🛠️ Réponse à l’incident

  • La vulnérabilité a été corrigée le 25 septembre 2026 à 08h10
  • Belnet a engagé le Centre for Cybersecurity Belgium (CCB) pour l’investigation forensique
  • Les autorités compétentes ont été notifiées conformément aux obligations légales
  • Une investigation approfondie a été lancée
  • Au 29 septembre, l’incident est considéré sous contrôle

📋 Type d’article

Communication officielle de type rapport d’incident / post-mortem partiel, publiée directement par l’organisation victime, visant à informer ses parties prenantes et les personnes dont les données ont pu être compromises.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1114.002 — Email Collection: Remote Email Collection (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)

IOC

  • Emails : dpo@belnet.be

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 30 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟡 Indice de vérification factuelle : 46/100 (moyenne)

  • ⬜ digiato.global — source non référencée (0pts)
  • ✅ 4599 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://digiato.global/report/iran-banks-tls-certificate-revocations/