Samedi, la région Hauts-de-France a confirmé à l’AFP le piratage de deux de ses prestataires informatiques. Un pirate revendique les dossiers de 708 000 personnes et 90 000 documents complets : des RIB, des pièces d’identité, des contrats d’apprentissage. Voici ce que l’on sait, et les gestes qui protègent vraiment votre compte.
C’est l’une des plus grosses cyberattaques visant une collectivité française cette année. Samedi 3 octobre, la région Hauts-de-France a confirmé à l’AFP le piratage de deux de ses prestataires informatiques. Sur un forum fréquenté par les cybercriminels, un pirate qui se fait appeler « ChimeraZ » revendique le butin : les données personnelles de 708 000 personnes et 90 000 documents administratifs complets. Des noms, des adresses, des téléphones, des RIB, des pièces d’identité, des contrats d’apprentissage.
Ce que ça change pour vous
Si vous vivez dans les Hauts-de-France et que vous avez demandé une aide régionale, une carte Génération #HDF pour votre enfant, ou un accompagnement pour créer votre entreprise, partez du principe que vos données ont pu fuiter. La région dit prévenir les usagers concernés par e-mail, par vagues, au fur et à mesure que l’enquête identifie les victimes. Mais l’analyse technique est loin d’être terminée, et le périmètre s’élargit chaque jour. Concrètement : surveillez vos comptes bancaires, et méfiez-vous comme jamais des appels et des messages qui prétendent venir de votre banque ou de la région.
Ce que l’on sait, jour par jour
Dès le samedi 3 octobre, la région a reconnu les faits auprès de l’AFP : deux prestataires, Atexo et Docaposte, ont subi une cyberattaque qui a ouvert un accès non autorisé aux données personnelles traitées pour le compte de la collectivité. Atexo édite les logiciels du portail des aides régionales. Docaposte, la filiale numérique de La Poste, gère la carte Génération #HDF, qui aide les lycéens et les apprentis à financer manuels et matériel. Les serveurs compromis ont été débranchés, les deux plateformes suspendues le temps de l’enquête, une plainte a été déposée et l’ANSSI, l’agence de cybersécurité de l’État, a été prévenue.
Le même jour, le pirate publiait ses revendications sur un forum cybercriminel, captures d’écran à l’appui. Selon le site FrenchBreaches, qui a repéré et documenté ces messages, le premier lot compterait 782 583 enregistrements, associés à environ 708 000 personnes. Le second, 48 Go et 90 011 fichiers PDF : RIB, pièces d’identité, contrats d’apprentissage, attestations d’hébergement, certificats de scolarité. Des chiffres à manier avec prudence : ce sont ceux du pirate, et la région refuse pour l’instant de les confirmer.
Lundi 5 octobre, le président de la région Xavier Bertrand a donné sa propre estimation : plus de 545 000 personnes concernées, avec des noms, prénoms, adresses mail et droits d’accès exposés, et des RIB potentiellement consultés. La plateforme Génération #HDF serait touchée à hauteur de 30 000 bénéficiaires et partenaires. La région admet au passage qu’elle est pour l’instant incapable de chiffrer précisément le nombre de victimes.
Un RIB volé permet-il de vider votre compte ?
Non. Un IBAN seul ne permet pas de retirer de l’argent, et Bercy l’a rappelé à plusieurs reprises lors des précédentes fuites de données. Le vrai danger est ailleurs. Avec votre nom, votre adresse et votre RIB, un escroc peut émettre de faux prélèvements sur votre compte, ou se faire passer pour votre conseiller bancaire avec une crédibilité redoutable. Le scénario est rodé : un appel ou un SMS qui cite vos vraies informations personnelles, une « vérification » urgente, un code à communiquer. Et la victime, rassurée par la précision des détails, s’exécute.
Un RIB volé ne vide pas un compte, mais il permet d’émettre de faux prélèvements ou de monter une arnaque au faux conseiller.
Comment savoir si vos données ont fuité ?
La région dit prévenir chaque usager concerné par e-mail, par vagues, à mesure que l’enquête avance. Vérifiez donc votre boîte de réception, y compris les courriers indésirables. Mais attention au piège : les escrocs surfent déjà sur l’actualité. Un vrai message de la région ne vous demandera jamais un mot de passe, un code reçu par SMS ou vos coordonnées bancaires. En cas de doute, ne cliquez sur aucun lien : rendez-vous directement sur le site officiel de la région ou appelez-la via un numéro que vous connaissez. Selon le site spécialisé Cyberattaque.org, le courrier adressé aux premiers usagers ne mentionnait que trois catégories de données : nom, prénom et adresse e-mail. Bien loin des revendications du pirate.
Qui est concerné ?
Trois publics sont dans le viseur. Les lycéens et les apprentis titulaires de la carte Génération #HDF, qui finance leurs manuels et leur équipement. Les demandeurs d’aides régionales et les porteurs de projets accompagnés par la collectivité. Le profil des plus jeunes inquiète particulièrement : pour un lycéen, un message qui se présente comme la région au sujet d’une aide financière n’a rien de suspect.
Les lycéens et apprentis titulaires de la carte Génération #HDF font partie des publics visés par la fuite.
Que faire, concrètement ?
- Surveillez vos relevés bancaires dans les semaines qui viennent, et activez les alertes de votre banque pour chaque opération débitée.
- Contestez tout prélèvement que vous ne reconnaissez pas : pour une opération non autorisée, vous disposez de treize mois à compter du débit pour la signaler, et la banque est tenue de vous rembourser.
- Ne communiquez jamais un code reçu par SMS ni un identifiant bancaire au téléphone, même si l’appelant connaît votre nom et votre banque.
- Si vous avez réutilisé ailleurs le mot de passe de ces plateformes régionales, changez-le sans attendre.
- En cas de fraude avérée, déposez plainte et signalez les messages suspects sur la plateforme Signal-Spam ou le site internet-signalement.gouv.fr.
Un RIB volé ne vide pas un compte. Il sert à fabriquer des arnaques sur mesure, avec vos vraies informations personnelles.
Votre banque doit-elle vous rembourser un prélèvement frauduleux ?
Oui, si le prélèvement n’a jamais été autorisé. Le code monétaire et financier vous donne treize mois à compter de la date du débit pour contester l’opération, et la banque doit alors rembourser puis rétablir votre compte dans son état initial. Passé ce délai, le droit au remboursement est perdu. Raison de plus pour jeter un œil à ses relevés chaque semaine. La charge de la preuve repose sur la banque : c’est à elle de démontrer une négligence grave ou une fraude de votre part pour refuser le remboursement.
L’enquête technique se poursuit pour établir l’étendue exacte des accès. En attendant, la région promet de prévenir chaque usager concerné. Les pirates, eux, n’attendent pas.
