Cybersécurité

Cyberattaque chez deux prestataires des Hauts-de-France, des RIB potentiellement exposés

L’intrusion touche Atexo et Docaposte, qui traitent des informations pour la collectivité.

Yann Kervella Par Yann Kervella
5 min de lecture
Cyberattaque chez deux prestataires des Hauts-de-France, des RIB potentiellement exposés
Un professionnel travaillant sur un ordinateur portable dans un bureau, illustrant les activités numériques au quotidien.

Atexo et Docaposte, deux prestataires de la Région Hauts-de-France, ont subi une cyberattaque révélée le 3 octobre, avec un possible accès à des RIB.

L’incident ne résulte pas d’une attaque directe contre les systèmes de la Région. Il touche deux entreprises qui traitent des informations pour son compte. Cette origine ne réduit pas les conséquences possibles pour les usagers, puisque les plateformes concernées contenaient des données confiées à ces prestataires dans le cadre de leurs activités pour la collectivité.

L’attaque a permis à un tiers d’accéder sans autorisation à des informations personnelles gérées pour le compte de la Région, comme le rapporte Horizon Actu. Ce point est confirmé, mais il ne permet pas encore de savoir quels fichiers ont effectivement été consultés ou récupérés.

L’incident illustre un enjeu plus large de sécurité des services numériques confiés à des entreprises extérieures. Une attaque contre un prestataire peut exposer les données des usagers de l’organisme pour lequel il travaille, même si les propres systèmes de cet organisme ne constituent pas le point d’entrée.

L’accès non autorisé s’est produit chez deux prestataires

Atexo et Docaposte manipulaient ces informations dans le cadre de traitements réalisés pour la Région. L’accès constaté porte donc sur des données relevant de la collectivité, bien que l’incident se soit produit chez ses prestataires. Cette distinction situe l’origine de la faille sans attribuer l’intrusion aux infrastructures régionales elles-mêmes.

Elle explique aussi pourquoi l’identification des personnes concernées demande une analyse détaillée. Il faut déterminer quelles parties des plateformes ont été accessibles, quels dossiers s’y trouvaient et si leur contenu a seulement été consulté ou également extrait. À ce stade, ces situations ne peuvent pas être confondues.

Une personne dont les informations figuraient sur une plateforme touchée n’a pas nécessairement subi l’exposition de toutes les catégories évoquées. Inversement, la fermeture des services ne permet pas, à elle seule, de mesurer ce qui a pu être vu avant leur mise hors ligne. Le périmètre technique de l’accès et son incidence pour chaque usager restent donc à préciser.

Les RIB restent une possibilité, pas une extraction confirmée

Les premières constatations font apparaître plusieurs catégories d’informations personnelles. Certaines correspondent à des données d’identité ou de contact demandées dans un dossier administratif. D’autres, notamment les coordonnées bancaires, sont mentionnées comme pouvant figurer dans les éléments compromis.

  • Les noms et les prénoms figurent parmi les catégories susceptibles d’avoir été exposées.
  • Les adresses électroniques sont également citées dans le périmètre possible de l’incident.
  • Les RIB pourraient être concernés, sans confirmation de leur extraction effective.
  • D’autres données d’identification sont évoquées, sans inventaire détaillé confirmé.

La Région ignore encore si des catégories supplémentaires ont été consultées, indique 01net. La présence possible de RIB doit ainsi être distinguée d’une preuve que ces documents ont été récupérés. Elle ne signifie pas non plus que tous les dossiers accessibles contenaient des coordonnées bancaires.

Gros plan sur une main tapant sur un clavier d’ordinateur illuminé dans l’obscurité.
Une personne utilise un clavier d’ordinateur rétroéclairé dans la pénombre. Source : Pexels. Photographe : Soumil Kumar. Licence Pexels.

Aucun débit sur les comptes d’usagers n’est établi. Le fait actuellement connu concerne un accès non autorisé à des informations. La nature des fichiers effectivement emportés, leur volume et leur répartition entre les personnes restent à déterminer. La mention de données bancaires décrit donc un risque d’exposition en cours d’évaluation, et non une conséquence financière constatée.

Le nombre de personnes concernées demeure inconnu

La Région ne dispose pas encore d’un décompte précis des personnes concernées. Une revendication publiée en ligne avance un total supérieur à 700 000 personnes. Ce nombre provient de l’auteur de la revendication et n’a pas été confirmé par la collectivité.

Ce chiffre ne permet pas davantage de déterminer si toutes les personnes mentionnées seraient exposées de la même manière. Une adresse électronique, une donnée d’identité et un RIB ne correspondent pas aux mêmes informations, et rien ne confirme que chaque dossier revendiqué réunisse l’ensemble de ces éléments. Le nombre annoncé et la nature des données doivent donc être examinés séparément.

La Région ne valide ni le volume avancé ni les autres catégories de documents que l’attaquant affirme posséder, précise Clubic. Cette revendication renseigne uniquement sur les affirmations de son auteur. Elle n’établit pas le nombre de personnes dont les données ont effectivement été consultées ou extraites.

Deux niveaux d’information doivent donc être distingués. L’intrusion chez les prestataires et l’accès illégitime à des données traitées pour la Région sont reconnus. En revanche, l’ampleur avancée en ligne, le volume de RIB et le contenu détaillé des documents ne sont pas confirmés. Tant que l’analyse n’a pas établi le périmètre de chaque plateforme touchée, le total revendiqué ne peut pas servir de bilan.

Les plateformes ont été fermées et une plainte déposée

Après la découverte de l’incident, les plateformes affectées ont été fermées. Cette mesure suspend leur fonctionnement pendant que les investigations cherchent à identifier les données accessibles et les dossiers auxquels elles étaient rattachées. Elle ne fournit toutefois pas une mesure rétrospective de l’accès obtenu par l’attaquant.

La Région Hauts-de-France a également déposé plainte auprès des autorités compétentes. La réponse associe ainsi la mise hors ligne des services touchés et une démarche judiciaire. Ces actions marquent la prise en charge de l’incident, mais n’apportent pas encore de réponse définitive sur le nombre de personnes impliquées.

Les premiers usagers identifiés ont commencé à recevoir une information. Le lancement de ces notifications ne signifie pas qu’une liste exhaustive est déjà disponible. Il montre que certaines personnes ont pu être reliées aux informations susceptibles d’avoir été compromises, alors que l’examen du périmètre se poursuit.

Dans son courrier, la collectivité indique qu’aucune formalité particulière ne doit actuellement être accomplie auprès d’elle. Cette consigne porte sur les démarches administratives envers la Région. Elle ne répond pas encore aux questions concernant l’éventuelle extraction de RIB, les autres données d’identification et le nombre réel d’usagers touchés.

Photo à la une. Source : Pexels. Photographe : Andrea Piacquadio. Licence Pexels.