Le service de messagerie sécurisée Threema a été mis hors ligne pendant environ quatre heures après qu'une attaque DDoS de grande ampleur a perturbé l'accès à sa plateforme hébergée.
Les problèmes de service ont repris mercredi matin, avant un retour à la normale plus tard dans la journée. Les attaquants ont continué à modifier les schémas de trafic pendant la campagne, rendant l'incident plus difficile à contenir que l'activité DDoS habituelle que le fournisseur gère généralement sans perturbation visible.
L'impact variait selon la manière dont les clients avaient déployé le service.
Les déploiements OnPrem sont restés accessibles
Les utilisateurs de la plateforme hébergée ont subi des perturbations, mais les installations OnPrem autogérées ont continué à fonctionner sur l'infrastructure des clients.
Les clients professionnels utilisant Threema Work ont reçu mercredi matin des avis par e-mail concernant des conditions instables, et les responsables de compte ont traité les demandes directes. Les déploiements autogérés sont restés disponibles pendant toute la durée de l'incident, selon le rapport d'incident.
Aucun élément ne montrait que les attaquants avaient accédé aux systèmes ou aux données des utilisateurs. Le chiffrement est resté intact malgré les perturbations de la disponibilité du service.
Les schémas d'attaque ont continué à évoluer à mesure que les défenses s'adaptaient
Les tentatives DDoS récurrentes sont courantes pour Threema, la plupart n'entraînant que peu ou pas de perturbations visibles. La campagne d'août s'est révélée plus difficile à contenir, car les attaques se sont prolongées et les schémas de trafic ont changé à plusieurs reprises.
Le service a été totalement indisponible mardi soir, puis les attaques ont repris mercredi matin, provoquant des interruptions plus brèves avant un retour à la normale vers midi.
Un problème technique distinct a brièvement empêché la mise à jour de la page d'état, obligeant l'entreprise à utiliser les réseaux sociaux pour communiquer les informations sur la panne.
Après la stabilisation du service, l'entreprise a activé une protection supplémentaire afin de filtrer le trafic malveillant en amont, avant qu'il n'atteigne son infrastructure. Ces contrôles peuvent empêcher le trafic massif de saturer la capacité réseau et sont couramment utilisés dans le cadre de la prévention et de l'atténuation des attaques DDoS. Les plans prévoient également un historique des incidents et un flux RSS sur la page d'état.
Les attaquants restent inconnus après la panne
L'identité des responsables de la campagne demeure inconnue. Nine, le fournisseur de colocation de Threema, a également été ciblé ; il reste donc difficile de déterminer si Threema était la cible principale ou l'une de plusieurs cibles.
Si la messagerie chiffrée fait partie du dispositif de réponse aux incidents cyber de votre organisation, prévoyez un deuxième canal de communication indépendant du même fournisseur ou de la même infrastructure. Ajoutez la solution de secours à votre plan de réponse aux incidents et testez le basculement avant qu'une panne ne contraigne le personnel à improviser.
Les évaluations des fournisseurs doivent couvrir les défenses contre les DDoS et les communications en cas de panne, au même titre que les contrôles de chiffrement. Demandez où s'effectue le filtrage et comment les administrateurs seront alertés si les systèmes d'état principaux cessent de fonctionner.
La disponibilité ininterrompue d'OnPrem ne signifie pas que l'auto-hébergement est universellement plus sûr, mais elle montre comment l'architecture de déploiement peut modifier l'exposition lors d'une panne chez un fournisseur.
Près de 40 000 clients de SafePal ont vu leurs informations exposées lors d'une fuite susceptible de fournir aux escrocs des éléments plus convaincants pour des attaques ciblées.





