Злоумышленники незаметно перехватывали входящие письма Belnet и её клиента с 22 июля по 25 сентября 2026 года. Национальная исследовательская сеть Бельгии обнаружила нарушение 24 сентября и закрыла уязвимость утром 25 сентября.

Все входящие сообщения, отправленные в адреса Belnet и одной клиентской организации, попадали в руки злоумышленников вместе с вложениями. Данные передавались на внешние серверы. Belnet не раскрыла имя пострадавшего клиента и не назвала количество скопированных писем.

Инцидент затронул только эти два адреса. Belnet обслуживает десятки университетов, исследовательских центров и госведомств, но подтверждений массового перехвата нет.

Причина утечки — zero-day уязвимость в технологии внешнего поставщика. На момент атаки исправления не существовало. Belnet не назвала поставщика и способ эксплуатации, поэтому связать инцидент с известными CVE невозможно.

Следствие ведётся совместно с Центром кибербезопасности Бельгии. Организация уведомила клиентов и компетентные органы. Осталось определить точный объём украденных данных и проверить, затронула ли атака других пользователей.

Личность злоумышленников неизвестна. Неясно, когда они впервые попали в инфраструктуру, как закрепились и могли ли делать что-то помимо копирования входящей почты. Дата 22 июля отмечает начало подтверждённого перехвата, но не обязательно первый взлом.

В сентябре Cisco закрыла похожую zero-day в своем Secure Email Gateway, но связи между двумя инцидентами нет.

Belnet просит людей и организации, отправлявшие письма с 22 июля по 25 сентября, обратиться к её сотруднику по защите данных с вопросами о возможной утечке персональных данных. Обязательных действий вроде смены паролей организация пока не рекомендует.