Незаметный перехват корпоративной почты Belnet продолжался больше двух месяцев и закончился только после обнаружения неизвестной ранее уязвимости. Национальная исследовательская сеть Бельгии подтвердила, что злоумышленники копировали входящие письма с 22 июля до утра 25 сентября 2026 года.
Под перехват попало каждое входящее сообщение, отправленное самой Belnet и одному из её клиентов за указанный период. Вместе с текстом писем злоумышленники получали копии вложений и передавали собранные данные на внешнюю инфраструктуру. Название пострадавшего клиента организация не раскрыла, количество перехваченных сообщений тоже пока неизвестно.
Масштаб инцидента при этом нельзя переносить на всю сеть Belnet. Организация обслуживает университеты, исследовательские центры, государственные ведомства и другие учреждения, однако подтверждений копирования почты всех подключённых клиентов нет. В опубликованном уведомлении речь идёт только об адресах Belnet и одной клиентской организации.
Причиной утечки стала zero-day уязвимость в технологии внешнего поставщика. Так называют ошибку, для которой на момент атаки ещё нет доступного исправления или производитель не успел закрыть проблему. Belnet не назвала поставщика, продукт и технический механизм эксплуатации, поэтому связать инцидент с какой-либо уже известной CVE сейчас нельзя.
Belnet обнаружила вмешательство 24 сентября. Уязвимость устранили 25 сентября в 08:10 по местному времени, после чего организация объявила утечку локализованной. На публичной странице состояния Belnet сейчас показывает штатную работу сервисов, включая Belnet Advanced Mail Security, однако сама страница обновляется вручную.
Расследование продолжается вместе с Центром кибербезопасности Бельгии. Belnet уведомила компетентные органы и напрямую предупредила клиентов о возможных последствиях. Следующая задача расследования состоит в том, чтобы определить точный объём украденных данных и установить, затронула ли атака другие стороны помимо уже подтверждённых.
Пока неизвестно, кто стоял за атакой и зачем собирал переписку. Belnet также не сообщила, когда злоумышленники впервые проникли в инфраструктуру, каким способом закрепились и могли ли выполнять другие действия помимо копирования входящей почты. Период с 22 июля фиксирует подтверждённый интервал утечки, а не обязательно момент первоначального взлома.
Инцидент произошёл на фоне серии атак на почтовую инфраструктуру. В середине сентября Cisco закрыла эксплуатируемый zero-day в Secure Email Gateway, который позволял получить root-доступ через специально подготовленное письмо. Связи между уязвимостью Cisco и атакой на Belnet нет, а поставщик проблемной технологии Belnet остаётся неизвестным.
Отдельное уведомление Belnet адресовала людям и организациям, которые отправляли письма на её адреса в период с 22 июля до утра 25 сентября. Для вопросов о возможной утечке персональных данных организация указала контакт своего сотрудника по защите данных. Дополнительных рекомендаций, включая смену паролей или другие обязательные действия, Belnet пока не публиковала.
