À la une

Cyberattaque en Hauts-de-France, des données exposées mais aucun bilan confirmé

Atexo et Docaposte, deux prestataires de la Région, ont été visés. Des RIB pourraient figurer parmi les données compromises, tandis que la revendication concernant 700 000 personnes reste invérifiée.

Romain Szymanski Par Romain Szymanski
5 min de lecture
Cyberattaque en Hauts-de-France, des données exposées mais aucun bilan confirmé
Consultation et vérification de documents sur papier à côté d’un ordinateur portable.

La Région Hauts-de-France a signalé début octobre une cyberattaque visant Atexo et Docaposte, qui a exposé des données personnelles à une consultation non autorisée.

L’incident concerne deux entreprises chargées de traiter des informations pour le compte de la collectivité. Il ne se limite donc pas à une infrastructure directement exploitée par la Région. Cette distinction situe le point d’entrée signalé de l’attaque, mais ne change pas la nature de l’enjeu pour les usagers dont les données étaient conservées ou utilisées sur les plateformes affectées.

Le périmètre confirmé porte sur la possibilité, pour un tiers qui n’en avait pas l’autorisation, d’accéder à des informations personnelles. En revanche, la Région n’a communiqué aucun décompte consolidé des personnes touchées. Elle n’a pas non plus établi la liste complète des catégories d’informations consultées ou copiées.

Next identifie Atexo et Docaposte comme les deux prestataires ciblés. Atexo intervenait dans la gestion des aides régionales, tandis que Docaposte était chargé de la carte Génération#HDF destinée aux lycéens et aux apprentis. Ces fonctions expliquent pourquoi les systèmes concernés contenaient des informations traitées pour la Région.

L’affaire illustre plus largement une réalité de l’architecture des services numériques institutionnels : les données d’un organisme peuvent être hébergées ou administrées par des fournisseurs extérieurs. Lorsqu’un de ces environnements est compromis, l’incident peut atteindre des informations confiées par l’organisation cliente, même si l’attaque ne vise pas directement son propre système informatique.

Les RIB appartiennent au périmètre possible, pas au bilan confirmé

Plusieurs catégories de données pourraient avoir été compromises. Le conditionnel est particulièrement important pour les coordonnées bancaires. La présence éventuelle d’un RIB dans les systèmes concernés ne prouve pas que ce document a été consulté, copié, diffusé ou utilisé.

Élément Ce qui est établi Ce qui reste inconnu
Noms et prénoms Ils font partie des catégories potentiellement compromises. Le nombre d’enregistrements effectivement touchés n’est pas connu.
Adresses électroniques Elles sont incluses dans le périmètre possible annoncé. Leur consultation ou leur copie n’est pas détaillée.
Autres données d’identification La Région mentionne cette catégorie générale. Aucun inventaire exhaustif n’a été communiqué.
RIB Ils pourraient figurer dans les informations concernées. Leur accès et leur extraction ne sont pas confirmés.
Personnes concernées Des usagers ont commencé à être informés. Aucun total exact n’est confirmé par la Région.

Le Figaro rapporte que la collectivité ne sait pas encore si d’autres types de données ont pu être atteints ou récupérés. La liste connue ne constitue donc pas un inventaire définitif du contenu de la fuite.

La nuance entre accès et exfiltration est également déterminante. Un accès illégitime signifie qu’un tiers a pu atteindre un environnement ou des informations sans autorisation. Une exfiltration suppose que des données aient été copiées et transférées hors du système. Le premier fait a été signalé, mais le second n’est pas établi pour chacune des catégories citées.

Mains tenant des documents imprimés devant un ordinateur portable sur une table de bureau.
Consultation de documents administratifs imprimés à côté d’un ordinateur portable sur un bureau. Source : Pexels. Photographe : SHVETS production. Licence Pexels.

Cette différence interdit notamment d’assimiler la mention de RIB à une fuite bancaire confirmée. Elle empêche aussi de considérer que toutes les personnes enregistrées sur les plateformes auraient nécessairement subi la compromission des mêmes informations. Le contenu associé à chaque usager et la portée exacte de l’accès restent inconnus.

La revendication de plus de 700 000 personnes n’est pas un décompte

Un utilisateur a affirmé en ligne détenir les informations personnelles de plus de 700 000 personnes. Ce chiffre provient d’une revendication et non d’une évaluation validée par la Région. Il ne peut donc pas être présenté comme le bilan de la cyberattaque.

La distinction compte pour mesurer l’ampleur de l’incident. Un volume annoncé par l’auteur d’une revendication n’indique pas combien d’enregistrements seraient authentiques, distincts ou véritablement issus des deux plateformes visées. Il ne permet pas davantage de savoir si chaque dossier contient toutes les catégories de données mentionnées, notamment un RIB.

Sud Ouest précise que ce volume avancé en ligne n’a pas été vérifié. Le nombre exact de personnes concernées demeure donc inconnu. La date précise de l’intrusion, l’identité de son auteur, ses motivations et la méthode technique employée n’ont pas non plus été rendues publiques.

Ces inconnues ne remettent pas en cause l’incident signalé. Elles en délimitent la portée documentée : une attaque a touché deux prestataires et rendu possible la consultation de données personnelles, mais son ampleur humaine et le détail des informations effectivement récupérées restent à déterminer.

Les plateformes sont fermées et l’information des usagers a commencé

Les premières mesures annoncées concernent les services affectés, les personnes potentiellement touchées et la réponse judiciaire. Elles organisent le traitement immédiat de l’incident sans fournir, à elles seules, son bilan définitif.

  • Les deux plateformes concernées ont été fermées. Cette interruption porte sur les environnements exploités par les prestataires.
  • Les usagers concernés commencent à être informés. Le lancement de cette notification ne révèle pas encore leur nombre total.
  • La Région Hauts-de-France a déposé plainte. La collectivité a engagé cette démarche auprès des autorités compétentes.

La Région affirme par ailleurs qu’Atexo et Docaposte ont repéré les vulnérabilités ainsi que la manière dont l’attaquant a procédé, avant d’engager des corrections. Cette formulation indique qu’un diagnostic technique a commencé et que des mesures correctives sont en cours chez les deux prestataires.

Elle ne dévoile toutefois ni la faiblesse exploitée ni la séquence technique de l’attaque. Elle ne permet pas non plus de savoir quelles données ont éventuellement quitté les plateformes. La fermeture des services réduit leur exposition immédiate, mais elle ne répond pas encore aux deux questions centrales pour les usagers : quelles informations précises ont été atteintes et combien de personnes sont concernées.

À ce stade, l’incident porte donc de façon certaine sur des données personnelles traitées pour le compte de la Région. La présence de RIB dans les informations effectivement récupérées demeure hypothétique, tout comme le chiffre de plus de 700 000 personnes. Les notifications engagées auprès des usagers pourront les informer individuellement, sans que leur lancement constitue déjà une mesure complète de la fuite.

Photo à la une. Source : Pexels. Photographe : RDNE Stock project. Licence Pexels.

Romain Szymanski

Conception web, applications, visibilité et monétisation

Romain Szymanski

Romain Szymanski est développeur mobile depuis une dizaine d'années et a publié plusieurs petites applications sous son nom. Il écrit sur la création d'applications et la monétisation : publicité, abonnements, affiliation, commissions des boutiques d'applications. Il donne des ordres de grandeur réalistes plutôt que des promesses de revenus. Il joue aux échecs en ligne tous les soirs, avec un classement qui stagne.