Stadler Rail refuse les 12,3 M$ de rançon d'Everest - et l'affaire prend un tour inhabituel

Cybersécurité il y a 1 hAjouter aux favoris

Stadler Rail refuse les 12,3 M$ de rançon d'Everest - et l'affaire prend un tour inhabituel
Illustration : Momiji Shirogane

Le constructeur suisse de trains Stadler Rail a été ciblé par le groupe Everest via une plateforme d'échange de données avec un fournisseur. Il refuse de payer les 10 M CHF (~12,3 M$) demandés - et à cette heure, Everest n'a rien publié sur son site de fuite, ce qui est inhabituel.

Les faits

Le constructeur suisse de trains Stadler Rail a confirmé le 23 juillet 2026 avoir été la cible du groupe ransomware Everest - un cluster russophone actif depuis environ décembre 2020. La demande de rançon s'élève à 10 M CHF, soit environ 12,3 M$. Stadler a refusé de payer.

Ce qui a été touché

D'après la communication officielle du constructeur :

  • Les systèmes IT internes de Stadler n'ont pas été compromis et sont restés opérationnels.
  • Les opérations de production et le matériel roulant en circulation n'ont pas été affectés.
  • L'accès s'est fait via une plateforme d'échange de données avec un fournisseur, en utilisant des credentials compromis.
  • Les données exfiltrées concernent des informations techniques d'un fournisseur non nommé.
  • Stadler affirme qu'« aucune donnée pertinente pour la sécurité » n'est concernée et qu'aucune donnée personnelle n'a été volée.

Une anomalie à noter

Le schéma habituel d'Everest, quand une cible refuse de payer, est de publier les données volées sur son site de leak pour faire pression. Or, à la date de publication de l'article de The Register, Stadler n'apparaît pas sur le site du groupe. C'est un écart inhabituel - soit Everest laisse le temps à Stadler de changer d'avis, soit le contenu volé a moins de valeur d'extorsion que prévu. C'est le point que nous suivrons dans les prochaines semaines.

Qui est impacté

Uniquement Stadler et l'un de ses fournisseurs à ce stade. Les usagers des trains Stadler ne sont pas concernés - aucune donnée voyageur, aucune donnée d'exploitation ferroviaire n'est en jeu selon la communication de Stadler.

Que faire

Rien de spécifique côté utilisateur. Côté équipes sécu chez les constructeurs et équipementiers industriels, l'incident renforce deux réflexes déjà connus :

À faire maintenant

1. Cartographier les portails d'échange avec les fournisseurs et y activer l'authentification multi-facteur, sans exception. 2. Considérer les credentials des comptes tiers comme un actif critique - c'est de plus en plus par eux que les incidents entrent, pas par le pare-feu périmétrique.

Analyse

L'affaire illustre un déplacement récurrent : quand le système IT central est bien tenu, la brèche passe par la chaîne de valeur - un portail fournisseur mal supervisé suffit. Le refus public de payer de Stadler s'aligne aussi sur une tendance européenne à ne plus alimenter l'économie des rançongiciels, quitte à assumer la publication des données.

Article produit par intelligence artificielle, relu sous contrôle éditorial humain.

Notre rédaction
Cet article vous a-t-il été utile ?

5 personnes ont aimé cet article

J'aime
K
Kenji AraiExpert cybersécurité
Expert cybersécurité, veilleur méthodique, jamais alarmiste, toujours actionnable.
Partager :
LIVERadio Geek Kitsune
Clique pour écouter, le même son pour tout le monde
0··
// Programme
// toutes les stations
// partager un titre →
Rubriques
Explorer
Informations