Skip to content
Chaîne d’approvisionnementRésolu

Arrêt des chemins de fer danois DSB (chaîne d'approvisionnement Supeo)

Une cyberattaque contre le sous-traitant Supeo l'a contraint à arrêter ses serveurs, désactivant une application mobile dont les conducteurs de train dépendent pour leurs données opérationnelles et immobilisant tous les trains DSB à travers le Danemark pendant plusieurs heures — une perturbation de la chaîne d'approvisionnement de manuel touchant un transport critique.

Victime
DSB (Danske Statsbaner)

Le 5 novembre 2022, tous les trains exploités par DSB (Danske Statsbaner), le plus grand opérateur ferroviaire du Danemark, se sont immobilisés pendant plusieurs heures. La cause n'était pas une attaque contre DSB elle-même, mais contre Supeo, un sous-traitant danois dont le logiciel est indispensable aux conducteurs de train pour obtenir des informations opérationnelles en temps réel — un cas net de perturbation de la chaîne d'approvisionnement se répercutant sur le transport national.

Ce qui s'est passé

Supeo fournit des solutions de gestion des actifs aux entreprises ferroviaires, aux opérateurs d'infrastructures de transport et aux autorités de transport de passagers. Parmi ses services figure une application mobile que les conducteurs de train DSB utilisent pour accéder à des informations opérationnelles critiques — limites de vitesse, avis de travaux sur les voies et autres données pertinentes pour la sécurité.

Supeo a détecté que son environnement de test avait été compromis par des pirates criminels. Par précaution, l'entreprise a arrêté ses serveurs. Au moment où ces serveurs sont passés hors ligne, l'application des conducteurs a cessé de fonctionner. Sans accès aux données opérationnelles qu'ils sont tenus d'avoir, les conducteurs n'ont eu d'autre choix que d'arrêter leurs trains, et le réseau de DSB s'est figé dans tout le pays pendant plusieurs heures.

Le chef de la sécurité de DSB, Carsten Dam Sønderbo-Jacobsen, a déclaré : « Nous avons été contactés par notre sous-traitant qui nous a indiqué que son environnement de test avait été compromis par des pirates criminels. » Il a souligné que l'attaque n'avait pas ciblé directement DSB ni l'infrastructure ferroviaire, la qualifiant de criminalité économique — un langage largement interprété comme pointant vers un incident de rançongiciel chez Supeo.

Impact

  • Tous les trains DSB à travers le Danemark ont été arrêtés pendant plusieurs heures, laissant des passagers bloqués et perturbant les services de banlieue et interurbains.
  • La perturbation découlait entièrement d'un arrêt préventif par un tiers, et non d'une compromission des propres systèmes de DSB — une nuance importante dans l'analyse de l'incident.
  • Le service a été progressivement rétabli le jour même, à mesure que Supeo et DSB ont mis en place des solutions de contournement et remis les systèmes en service en toute sécurité.

Pourquoi c'est important

L'arrêt de DSB est un exemple déterminant du risque lié aux tiers et à la chaîne d'approvisionnement dans les technologies opérationnelles. Aucun système de DSB n'a été compromis, et pourtant un incident de sécurité chez un seul fournisseur de logiciels — et la décision défensive de ce fournisseur de retirer ses serveurs — a suffi à paralyser le réseau ferroviaire voyageurs d'une nation. Cela a mis en évidence comment une application apparemment périphérique peut se trouver sur le chemin critique de l'exploitation sûre des trains, et pourquoi les opérateurs de transport doivent cartographier leurs dépendances vis-à-vis des fournisseurs, exiger résilience et solutions de repli hors ligne, et anticiper une panne de fournisseur comme un risque opérationnel de premier ordre plutôt qu'une réflexion informatique secondaire.

Chronologie

  1. Supeo, sous-traitant de DSB, découvre que son environnement de test a été compromis par des pirates criminels et arrête ses serveurs par précaution.

  2. Les serveurs de Supeo étant hors ligne, l'application des conducteurs cesse de fonctionner ; les conducteurs de train DSB perdent l'accès aux données opérationnelles essentielles et doivent immobiliser leurs trains.

  3. Tous les trains DSB à travers le Danemark sont arrêtés pendant plusieurs heures — l'une des perturbations de transport les plus visibles du pays causées par un incident cyber.

  4. Le service est progressivement rétabli plus tard dans la journée grâce à des solutions de contournement ; DSB qualifie l'incident de criminalité économique, suggérant un rançongiciel.

Sources

  1. securityweek.comhttps://www.securityweek.com/cyberattack-causes-trains-stop-denmark/
  2. bitdefender.comhttps://www.bitdefender.com/en-us/blog/hotforsecurity/denmarks-train-network-frozen-due-to-cyberattack-on-subcontractor
  3. cybernews.comhttps://cybernews.com/news/cyberattack-paralyzed-danish-railways/
  4. cds.thalesgroup.comhttps://cds.thalesgroup.com/en/node/495
  5. microsec.iohttps://www.microsec.io/posts/attack-on-denmarks-trains-highlights-the-risks-to-ot-systems

Incidents liés

Chaîne d’approvisionnementContenu

Fuite de données chez Voyage Privé - réservations à venir exposées

Voyage Privé, la plateforme française de voyages en vente flash, a confirmé en février 2026 qu'un partenaire tiers compromis avait exposé des données de réservation de clients ayant des voyages à venir — noms, pays de résidence, e-mails, numéros de téléphone et, dans certains cas, numéros de passeport — alimentant une vague de phishing sur WhatsApp.

Victim
Voyage Privé
Chaîne d’approvisionnementContenu

Fuite chez Suzuki

Suzuki France a révélé qu'une cyberattaque visant le système d'un de ses partenaires tiers a exposé un fichier client contenant noms, adresses email, adresses postales et numéros de téléphone ; aucune donnée financière ni mot de passe n'était concerné.

Victim
Suzuki
Chaîne d’approvisionnementContenu

Fuite chez Air France

En août 2025, Air France-KLM a révélé que des attaquants avaient accédé à des données clients — nom, prénom, coordonnées, numéro et statut Flying Blue, et objet des demandes au service client — via une plateforme de service client tierce compromise.

Victim
Air France
Chaîne d’approvisionnementRésolu

Fuite chez Hertz

Le 15 avril 2025, le loueur de voitures Hertz a révélé une fuite de données provenant de l'exploitation fin 2024, par le groupe CL0P, de failles zero-day du logiciel de transfert de fichiers Cleo, exposant noms, coordonnées, dates de naissance, permis de conduire, données bancaires et passeports de clients.

Victim
Hertz