🗓️ Contexte

Article publié le 6 octobre 2026 par The Register (Jessica Lyons), relatant deux revendications de compromission distinctes visant Trump Mobile, opérateur de téléphonie mobile de marque Trump, fonctionnant comme MVNO (Mobile Virtual Network Operator) via Liberty Mobile.

🎯 Incident principal — Groupe BYOD

BYOD est un groupe ransomware-as-a-service (RaaS) émergent, Trump Mobile étant seulement la troisième victime publiée sur son site de fuite. Le groupe revendique avoir :

  • Infecté un employé de Liberty Mobile avec un infostealer
  • Accédé à Trump Mobile via la relation MVNO
  • Exfiltré les données de 3 615 clients incluant : noms, adresses e-mail, numéros de téléphone, adresses postales, détails de commandes et informations télécom
  • Maintenu un accès persistant aux systèmes de Trump Mobile au moment de la publication

BYOD signale également qu’aucun des deux opérateurs (Trump Mobile et Liberty Mobile) n’utilisait de MFA.

La réponse de Trump Mobile au groupe, selon la publication : “We have no team to handle this” et “Anyone who hacks them are a terrorist.”

👤 Données sensibles exposées

  • Informations personnelles identifiables (PII) de 3 615 clients
  • Données de Eric Brunnett, VP et CIO de la Trump Organization, responsable de l’ensemble de l’IT et de la sécurité de l’organisation
  • Aucune donnée relative à Donald Trump ou à sa famille n’a été identifiée dans le dump

🔁 Incident secondaire — Groupe EndZone

Un second groupe, EndZone, avait revendiqué une semaine auparavant une intrusion chez Trump Mobile et publié un dataset volé. Selon le chercheur Dominic Alvieri, il s’agirait “apparemment de la même brèche originale”.

🕳️ Vulnérabilité antérieure

En mai (année non précisée dans l’article), un chercheur indépendant surnommé “Louis” avait découvert une vulnérabilité web (désormais corrigée) sur le site de Trump Mobile, permettant d’extraire les données clients via une simple requête POST.

📰 Nature de l’article

Article de presse spécialisée relatant un incident de sécurité confirmé partiellement par des tiers (Straight Arrow News, International Cyber Digest, Dominic Alvieri). But principal : informer sur la compromission de Trump Mobile, les acteurs impliqués et les défaillances de sécurité identifiées.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • BYOD (cybercriminal) —
  • EndZone (cybercriminal) —

TTP

  • T1566 — Phishing (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1486 — Data Encrypted for Impact (Impact)
  • T1589.002 — Gather Victim Identity Information: Email Addresses (Reconnaissance)

Malware / Outils

  • infostealer (stealer)

🟢 Indice de vérification factuelle : 65/100 (haute)

  • ✅ theregister.com — source reconnue (liste interne) (20pts)
  • ✅ 3841 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 6 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : BYOD, EndZone (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.theregister.com/security/2026/10/06/trump-mobile-customers-data-dumped-and-some-never-even-received-their-gold-device/5301433