L’inventaire a de quoi donner des sueurs froides aux technophiles stressés. Ce samedi 3 octobre sur un forum cybercriminel, une base de données de 782 583 lignes a été publiée. Revendiquée par un hacker qui opère sous le pseudo de ChimeraZ, elle contiendrait des dizaines de milliers de RIB, des contrats d’apprentissage, mais aussi des noms, des prénoms, et des copies de pièces d’identité, après le piratage d’une collectivité qui gère notamment les aides destinées aux lycéens et aux apprentis. Au total, 708 068 personnes seraient concernées.
Les Hauts-de-France dans le viseur d’un pirate
C’est la Région Hauts-de-France elle-même qui a confirmé l’incident à l’AFP le 3 octobre. Deux de ses prestataires, Atexo, éditeur de logiciels pour les collectivités et les administrations, et Docaposte, la filiale numérique de La Poste, ont été victimes d’une cyberattaque ayant permis un accès non autorisé à des données personnelles traitées pour le compte de la collectivité.
Selon les premières investigations, des noms, prénoms, adresses électroniques, mais aussi potentiellement des RIB et d’autres données d’identification font partie des informations susceptibles d’avoir été compromises. La Région a porté plainte et fermé les plateformes touchées. En revanche, elle semble incapable, à ce stade, de chiffrer le nombre de personnes concernées.
La première revendication du hacker porte sur environ 493 000 comptes utilisateurs, avec nom, e-mail, numéro de téléphone et identifiant. Le pirate assure même avoir trouvé des mots de passe saisis par erreur dans le champ prévu pour le numéro de portable. S’y ajoutent quelque 164 000 dossiers d’accompagnement de porteurs de projets, ainsi que 124 000 transactions, dont certaines dateraient du 1er octobre, soit deux jours seulement avant la publication. La seconde revendication rassemble 48 Go et 90 011 fichiers PDF issus du portail réservé aux partenaires de la Carte Génération, dont des RIB et des contrats d’apprentissage.
Un IBAN ne suffit pas, mais il aide beaucoup
Faut-il paniquer si votre RIB fait partie du lot ? Pas vraiment. Avec un nom, une adresse et un IBAN, un escroc ne peut pas vider votre compte bancaire. Bercy l’avait rappelé au début de l’année, après l’accès frauduleux au fichier FICOBA, qui recense les comptes bancaires et avait exposé les coordonnées de 1,2 million de Français. Pour autant, ce type de fuite est un carburant idéal pour le phishing. Un fraudeur qui connaît le nom de sa cible et son numéro de téléphone peut se faire passer pour la Région, une banque ou un organisme public.
Les organismes officiels ne vous demanderont jamais de mot de passe ni de coordonnées bancaires par e-mail. En cas de doute, mieux vaut contacter directement l’organisme concerné via ses coordonnées officielles, et réinitialiser votre mot de passe. Pensez aussi à surveiller vis relevés bancaires, et à et signaler tout prélèvement suspect.