Deux prestataires de la Région Hauts-de-France ont été piratés et des RIB d’usagers pourraient se trouver dans les données volées. La collectivité l’a confirmé ce 3 octobre, sans pouvoir dire combien de personnes sont touchées. Sur un forum cybercriminel, un pirate affirme détenir les informations de 708 068 personnes.

Hier, la Région Hauts-de-France a fait savoir à l’AFP qu’Atexo et Docaposte avaient subi une cyberattaque « ayant permis un accès non autorisé à des données personnelles traitées pour son compte ». Atexo édite des logiciels pour les collectivités et les administrations. Docaposte est la filiale numérique de La Poste. D’après les premières investigations, « des noms, prénoms, adresses électroniques, ainsi que potentiellement des RIB et d’autres données d’identification figurent parmi les données susceptibles d’avoir été compromises ».
La collectivité a porté plainte et fermé les plateformes touchées. Elle ne peut toutefois pas encore chiffrer le nombre de victimes. Or le courrier envoyé aux usagers ne parle que de leur identité et de leur adresse électronique. Le pirate qui revendique l’attaque affirme de son côté posséder des dizaines de milliers de RIB.
La solution tout-en-un pour protéger votre entreprise
Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !
Les plateformes d’aides régionales revendiquées par ChimeraZ
Hier, le pirate ChimeraZ a publié deux revendications visant la collectivité, d’après les sites FrenchBreaches et Cyberattaque.org. La première est une base de 782 583 lignes où apparaissent 708 068 personnes. La seconde rassemble 48 Go et 90 011 fichiers PDF. Ces données proviendraient des plateformes Carte Génération #HDF et Aides Hauts-de-France. Grâce à la première, les lycéens et les apprentis de la région peuvent obtenir des aides pour leurs manuels ou leur équipement.
FrenchBreaches considère la fuite comme confirmée et compte 36 720 RIB dans les fichiers revendiqués. Le pirate dit aussi détenir 37 585 contrats d’apprentissage et 15 118 attestations d’hébergement. L’adresse postale et la date de naissance de l’apprenti figurent sur chaque contrat. Les données de comptes contiendraient en outre le nom, l'adresse électronique, le numéro de téléphone et les identifiants de connexion des utilisateurs. ChimeraZ affirme même avoir trouvé des mots de passe tapés à la place du numéro de téléphone. Il revendique enfin plus de 124 000 transactions, avec leur montant et le nom du bénéficiaire.
La Région n’a vérifié aucun de ces chiffres et ne veut pas les reprendre à son compte. « Nous ne sommes pas en mesure aujourd’hui de confirmer le volume et d’autres catégories de documents extraites », a-t-elle indiqué. Pour l’instant, aucun lien technique n'a été établi avec le ransomware du groupe Qilin, qui avait paralysé environ 80 % des lycées de la région en octobre 2025.
Le phishing, premier risque pour les usagers
Avec seulement un nom, une adresse et un IBAN, un escroc ne peut pas accéder au compte de sa victime. Bercy l’avait rappelé après l’accès illégitime au fichier FICOBA, qui avait exposé les coordonnées bancaires de 1,2 million de Français en début d’année. Le fraudeur peut en revanche usurper l’identité d’une banque ou d'une administration, puis réclamer à sa victime ses codes de sécurité. Avec un contrat d’apprentissage ou un numéro de téléphone en main, il connaît assez de détails personnels pour que son message paraisse authentique.
Comme vous avez pu le lire ci-dessus, dans son courrier, la Région met en garde contre les courriels, SMS ou appels frauduleux envoyés en son nom ou en celui d’un organisme public. Elle conseille aux usagers de vérifier l’adresse de l’expéditeur avant de répondre et, en cas de doute, de joindre l’organisme concerné à partir de ses coordonnées officielles. « Aucune démarche particulière n’est nécessaire auprès de la Région à ce stade », indique la collectivité. Elle ne demandera jamais de mot de passe ni de coordonnées bancaires par courriel.
Ceux qui ont un compte sur ces plateformes ont tout intérêt à changer leur mot de passe s’ils l’utilisent aussi sur d’autres services. Les personnes dont le RIB a pu fuiter peuvent également surveiller leurs relevés et signaler à leur banque tout prélèvement qu’elles ne reconnaissent pas. La Région promet de prévenir chaque usager si l’enquête technique confirme que d'autres données, RIB compris, ont été extraites des serveurs de ses prestataires.