🏛️ Contexte
Le 4 août 2026, le Département fédéral de la défense, de la protection de la population et des sports (DDPS) suisse a publié les conclusions de son enquête sur le cyberincident ayant touché RUAG LLC, filiale américaine de RUAG MRO Holding SA, les 9 et 10 octobre 2025.
🎯 Nature de l’incident
L’attaque a été menée par le groupe de cybercriminels AKIRA, via un rançongiciel (ransomware). RUAG LLC a décidé de payer la rançon après avoir analysé la conformité de cette décision au droit américain.
🔍 Résultats de l’enquête
Le Secrétariat général du DDPS (SG-DDPS) a examiné deux points principaux :
- Légalité du paiement : jugée conforme, car RUAG MRO est une société anonyme de droit privé responsable de ses décisions opérationnelles, sans obligation d’approbation préalable de la Confédération.
- Respect des obligations envers la Confédération : des lacunes ont été identifiées, notamment l’absence de coordination préalable avec la Confédération avant toute annonce publique, comme prévu dans les objectifs stratégiques du Conseil fédéral.
⚠️ Lacunes identifiées
- Insuffisance de la prise en compte des conséquences politiques et réputationnelles
- Processus d’escalade défaillants dans les filiales
- Gouvernance informatique insuffisante
- Processus de communication de crise inadaptés
- Exigences minimales de sécurité informatique non respectées
📋 Mesures et recommandations
- Vérification des mesures de protection avec l’Office fédéral de la cybersécurité
- Rapport à fournir aux services propriétaires (AFF et SG-DDPS)
- Obligation de notification en temps opportun réaffirmée
- Maintien de la recommandation officielle de ne pas payer de rançon
📌 Nature de l’article
Il s’agit d’un post-mortem officiel publié par une autorité gouvernementale suisse, visant à documenter les conclusions d’une enquête administrative sur un incident ransomware impliquant une entreprise publique à capitaux fédéraux.
🧠 TTPs et IOCs détectés
Acteurs de menace
- AKIRA (cybercriminal) — orkl.eu · Malpedia · MITRE ATT&CK
TTP
- T1486 — Data Encrypted for Impact (Impact)
Malware / Outils
- AKIRA (ransomware)
🟡 Indice de vérification factuelle : 48/100 (moyenne)
- ✅ admin.ch — source reconnue (liste interne) (20pts)
- ✅ 4112 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 1 TTP(s) MITRE (8pts)
- ⬜ date RSS ou approximée (0pts)
- ✅ acteur(s) identifié(s) : AKIRA (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.admin.ch/fr/newnsb/5bBC1HPXGI21