Skip to content

Fuite de données à la région Hauts-de-France via ses prestataires

La région Hauts-de-France confirme une cyberattaque chez deux prestataires, Atexo et Docaposte, avec noms, e-mails et potentiellement des RIB exposés. Plainte déposée.

Publié le 3 min de lecture

La région Hauts-de-France a confirmé avoir été victime d'une cyberattaque « ayant permis un accès non autorisé à des données personnelles traitées pour son compte », d'après un communiqué repris par l'AFP via Franceinfo. La brèche n'a pas touché directement les systèmes de la région mais deux de ses prestataires.

Ce qui a fuité

Selon la région, deux prestataires sont concernés :

  • Atexo, qui gère des dispositifs d'aides régionales ;
  • Docaposte, qui opère la carte Génération#HDF d'aide financière aux lycéens.

Les données exposées comprennent des noms, prénoms, adresses électroniques, ainsi que potentiellement des RIB et d'autres données d'identification. L'exposition de coordonnées bancaires, même « potentielle » à ce stade, est l'élément le plus sensible : un RIB associé à un nom et un e-mail alimente directement des tentatives de fraude et d'hameçonnage ciblé.

Ampleur et revendication

La région n'a pas confirmé de volume précis. Côté attaquants, une revendication publiée sur un forum fait état de plus de 700 000 personnes concernées — un chiffre à prendre avec prudence, les revendications de ce type étant régulièrement gonflées. Aucun acteur n'est formellement attribué et aucune demande de rançon n'a été rapportée.

Réponse

D'après la région, les prestataires « ont identifié les failles ainsi que le mode opératoire de l'attaquant et engagé les travaux de correction ». Une plainte a été déposée auprès des autorités compétentes, et les usagers concernés ont commencé à être informés.

Que faire

Pour les personnes potentiellement concernées (bénéficiaires d'aides régionales, titulaires de la carte Génération#HDF) :

  1. Surveiller ses comptes bancaires et signaler tout prélèvement inhabituel ; un RIB exposé permet des tentatives de prélèvement frauduleux, pas un accès direct au compte.
  2. Se méfier des courriels et appels se réclamant de la région ou de ses prestataires : les données fuitées rendent l'hameçonnage bien plus crédible.
  3. Ne jamais communiquer d'identifiants bancaires complets ou de codes reçus par SMS en réponse à une sollicitation entrante.

Pour les collectivités : c'est un rappel que la surface d'attaque s'étend aux sous-traitants. Un accès maîtrisé en interne ne vaut rien si un prestataire traite les mêmes données avec un niveau de sécurité moindre.

Contexte

L'incident s'inscrit dans une séquence dense de fuites touchant le secteur public français, où la compromission passe de plus en plus souvent par un tiers plutôt que par le système de la collectivité elle-même. Le schéma est désormais familier : une donnée confiée à un prestataire, un prestataire attaqué, et c'est l'organisme donneur d'ordre qui doit informer ses usagers. La question qui revient, dossier après dossier, est celle du contrôle effectif exercé sur les sous-traitants qui manipulent les données des administrés.

Articles liés