ZeroBytes revendique depuis hier, le piratage du service public Zéro Logement Vacant, avec 148,9 millions de lignes de données extraites, soit environ 48 millions de personnes après déduplication. La plateforme a été mise hors ligne après la découverte de l’intrusion.

Sur les 148,9 millions de lignes revendiquées le 29 août, environ 82 millions concerneraient les propriétaires, puisées dans les fichiers DataFoncier et ceux de la DGFiP, tandis qu'environ 67 millions proviendraient d'autres tables de cette base de données - ©ImageFlow / Shutterstock
Sur les 148,9 millions de lignes revendiquées le 29 août, environ 82 millions concerneraient les propriétaires, puisées dans les fichiers DataFoncier et ceux de la DGFiP, tandis qu'environ 67 millions proviendraient d'autres tables de cette base de données - ©ImageFlow / Shutterstock

La Fabrique numérique de l’Écologie, rattachée au ministère de la Transition écologique, édite Zéro Logement Vacant depuis 2020, avec l’Agence nationale de l’habitat. Les chargés d’habitat des collectivités utilisent cet outil pour repérer les propriétaires de logements vacants et les inciter à remettre leurs biens sur le marché, sur environ 1,35 million de logements concernés en France.

Les pirates de ZeroBytes affirment avoir puisé dans les fichiers DataFoncier et ceux de la Direction générale des finances publiques pour obtenir noms, dates de naissance, adresses postales et identifiants immobiliers des propriétaires, tout comme des données de connexion appartenant aux agents des collectivités utilisatrices du service.

La solution tout-en-un pour protéger votre entreprise
Bitdefender

La solution tout-en-un pour protéger votre entreprise

Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !

Sponsorisé

De la session Metabase à la base de données de production

D’après Cyberattaque.org, l’intrusion remonte au 25 août, avec des données mises à jour jusqu’au lendemain. Cet écart de dates laisse planer un doute sur la durée réelle de l’accès. Les pirates de ZeroBytes disent être passés par une session superutilisateur de Metabase, un logiciel d’analyse de données, avant de découvrir des identifiants PostgreSQL en clair, puis d’accéder directement à la base de production, hébergée chez l’entreprise française Clever Cloud.

Selon le désormais célèbre FrenchBreaches, le groupe propose l’ensemble des données contre rémunération, une fois des échantillons publiés sur un forum spécialisé. Sur les 148,9 millions de lignes revendiquées le 29 août, environ 82 millions concerneraient les propriétaires, puisées dans les fichiers DataFoncier et ceux de la DGFiP, tandis qu’environ 67 millions proviendraient d’autres tables de cette base de données. Comme vous pouvez le voir dans la publication sur son compte X.com, ZeroBytes interpelle directement, mais poliment la DGFiP.

ZeroBytes revendique aussi près de 3 500 comptes d’agents et de collectivités compromis, avec 3 450 empreintes de mots de passe au format bcrypt et 1 636 jetons de session qu’il prétend toujours actifs. Dix mille sept cent vingt-neuf adresses email et six mille huit cent quarante-sept numéros de téléphone, uniques et directement exploitables, complètent ce lot. Le groupe n’affiche pour l’instant aucun prix fixe. Son annonce propose seulement une vente sur offre, une pratique courante sur les forums de revente de données volées lorsque l’acheteur doit soumettre sa propre proposition de prix.

À l'heure où nous écrivons ces lignes, le service Zéro Logement Vacant est toujours hors ligne depuis la découverte de l'intrusion - ©Capture d’écran Zerologementvacant / Mélina LOUPIA

ZeroBytes frappe un troisième service public en trois mois

Fin juin, ZeroBytes a revendiqué le piratage de la Direction générale des finances publiques, découvert seulement le 12 août par l’administration. Environ 678 000 comptes de particuliers et de professionnels ont alors été exposés, à l’aide d’identifiants dérobés à un agent de la DGFiP et à un tiers autorisé. Le parquet de Paris a ouvert une enquête pour extraction frauduleuse de données et association de malfaiteurs, confiée à l’Office anticybercriminalité. La directrice générale des finances publiques a précisé que les informations dérobées ne donnaient pas accès au compte sécurisé sur impots.gouv.fr, et que les usagers concernés seraient prévenus individuellement.

Les membres du groupe ont par ailleurs averti la chaîne BFMTV que «  les impôts, ce n'était que le début ». Ils ont donc joint le geste à la parole dans la nuit du 17 au 18 août, et revendiqué une nouvelle intrusion, cette fois à l’Éducation nationale, avec 346 millions de lignes incluant notes, absences et dossiers disciplinaires d’environ 1,22 million d’élèves. Le ministère n’a pas confirmé cette fuite.

Le Premier ministre, Sébastien Lecornu, a réagi le 20 août à cette succession d’attaques en demandant à l’Agence nationale de la sécurité des systèmes d’information de former une unité de crise en trois jours, tout en reconnaissant que peu de ministères étaient alors « au niveau requis ». «  Il y a urgence à concevoir et conduire sans délai une réponse opérationnelle plus réactive et plus forte », a-t-il déclaré. Le piratage de Zéro Logement Vacant est survenu une semaine à peine après cet ultimatum.

Comment réagir si vous êtes concerné

Des fraudeurs pourraient réutiliser leur identité exacte, nom, adresse et date de naissance compris, pour paraître légitimes dans un message ou un appel.

Les propriétaires concernés ont intérêt à rester attentifs à ce type de sollicitation. L’an dernier, on vous avait déjà préparé un dossier sur les réflexes à adopter en cas de fuite de données, avec plusieurs étapes. Et plus récemment, on vous expliquait comment faire si vous étiez concerné par la fuite de la DGFiP.

Si vous êtes un des agents des collectivités titulaires d’un compte sur la plateforme, changez votre mot de passe, surtout si vous le réutilisez sur d'autres services. Le service Zéro Logement Vacant est toujours hors ligne depuis la découverte de l’intrusion.

À découvrir
Meilleur Antivirus : Le Comparatif en 2026
Comparatifs services