🏛️ Contexte

Le 4 août 2026, le Département fédéral de la défense, de la protection de la population et des sports (DDPS) suisse a publié les conclusions de son enquête sur le cyberincident ayant touché RUAG LLC, filiale américaine de RUAG MRO Holding SA, les 9 et 10 octobre 2025.

🎯 Nature de l’incident

L’attaque a été menée par le groupe de cybercriminels AKIRA, via un rançongiciel (ransomware). RUAG LLC a décidé de payer la rançon après avoir analysé la conformité de cette décision au droit américain.

🔍 Résultats de l’enquête

Le Secrétariat général du DDPS (SG-DDPS) a examiné deux points principaux :

  • Légalité du paiement : jugée conforme, car RUAG MRO est une société anonyme de droit privé responsable de ses décisions opérationnelles, sans obligation d’approbation préalable de la Confédération.
  • Respect des obligations envers la Confédération : des lacunes ont été identifiées, notamment l’absence de coordination préalable avec la Confédération avant toute annonce publique, comme prévu dans les objectifs stratégiques du Conseil fédéral.

⚠️ Lacunes identifiées

  • Insuffisance de la prise en compte des conséquences politiques et réputationnelles
  • Processus d’escalade défaillants dans les filiales
  • Gouvernance informatique insuffisante
  • Processus de communication de crise inadaptés
  • Exigences minimales de sécurité informatique non respectées

📋 Mesures et recommandations

  • Vérification des mesures de protection avec l’Office fédéral de la cybersécurité
  • Rapport à fournir aux services propriétaires (AFF et SG-DDPS)
  • Obligation de notification en temps opportun réaffirmée
  • Maintien de la recommandation officielle de ne pas payer de rançon

📌 Nature de l’article

Il s’agit d’un post-mortem officiel publié par une autorité gouvernementale suisse, visant à documenter les conclusions d’une enquête administrative sur un incident ransomware impliquant une entreprise publique à capitaux fédéraux.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1486 — Data Encrypted for Impact (Impact)

Malware / Outils

  • AKIRA (ransomware)

🟡 Indice de vérification factuelle : 48/100 (moyenne)

  • ✅ admin.ch — source reconnue (liste interne) (20pts)
  • ✅ 4112 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 1 TTP(s) MITRE (8pts)
  • ⬜ date RSS ou approximée (0pts)
  • ✅ acteur(s) identifié(s) : AKIRA (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.admin.ch/fr/newnsb/5bBC1HPXGI21