Stadler Rail : violation d'une plateforme partagée avec un fournisseur et extorsion Everest de 10 millions de francs
Le constructeur ferroviaire suisse Stadler Rail a confirmé que des attaquants avaient utilisé des identifiants compromis pour voler des données techniques sur une plateforme partagée avec un fournisseur, et a refusé une demande de rançon d'environ 12,3 millions de dollars du gang Everest.
- Victime
- Stadler Rail AG
Le 22 juillet 2026, le constructeur suisse de matériel roulant Stadler Rail a confirmé une cyberattaque au cours de laquelle des intrus ont utilisé des identifiants de connexion compromis pour accéder, à la mi-juillet, à une plateforme d'échange de données partagée avec l'un de ses fournisseurs. Les attaquants ont volé des informations techniques que Stadler a qualifiées de non pertinentes pour la sécurité et appartenant en grande partie au fournisseur, l'entreprise affirmant qu'aucune donnée personnelle pertinente n'avait été dérobée.
Le gang Everest, apparu en 2020 comme opération de rançongiciel avant de se tourner vers l'extorsion par vol de données, a exigé 10 millions de francs suisses (environ 12,3 millions de dollars). Stadler a rejeté la demande sans détour, déclarant qu'il « ne paiera aucune rançon en aucune circonstance », et a déposé plainte auprès de la police cantonale de Thurgovie.
Impact
Stadler, qui emploie environ 18 000 personnes et réalise plus de 4,9 milliards de dollars de chiffre d'affaires annuel, a indiqué que ni ses propres systèmes informatiques ni sa production mondiale n'avaient été touchés et que les activités se poursuivaient normalement. L'entreprise avait déjà été victime d'une cyberattaque en 2020.
Pourquoi c'est important
L'incident montre comment les plateformes collaboratives partagées avec des fournisseurs créent une surface d'attaque en partie hors du contrôle d'un industriel : un seul jeu d'identifiants volés a suffi pour atteindre des données d'ingénierie. Le refus public et inconditionnel de Stadler de payer illustre aussi comment une politique claire de non-paiement peut désamorcer une extorsion par vol de données lorsque le matériel dérobé a peu de valeur pour les attaquants.
Impact financier
Coûts déclarés en USD
Chronologie
Des attaquants utilisent des identifiants de connexion compromis pour accéder à une plateforme d'échange de données partagée par Stadler avec l'un de ses fournisseurs et y volent des informations techniques.
Stadler confirme l'incident, annonce qu'il ne paiera pas les 10 millions de francs suisses (environ 12,3 millions de dollars) exigés par Everest et dépose plainte auprès de la police cantonale de Thurgovie.
Sources
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/swiss-rail-giant-stadler-rejects-123m-ransom-demand-after-cyberattack/
- theregister.comhttps://www.theregister.com/security/2026/07/23/stadler-rail-scoffs-at-eversts-123m-extortion-attempts/5276922
- scworld.comhttps://www.scworld.com/brief/stadler-rail-refuses-to-pay-12-3-million-ransom-after-ransomware-attack