Hauts-de-France : des RIB peut-être exposés, le volume reste invérifié

|Auteur: Équipe éditoriale de QUASA|6 min de lecture| 5
Hauts-de-France : des RIB peut-être exposés, le volume reste invérifié

Le 5 octobre 2026, deux jours après l’annonce de la cyberattaque chez Atexo et Docaposte, Xavier Bertrand a fait état de données concernant près de 545 000 personnes : au maximum 515 000 sur la plateforme d’aides régionales d’Atexo et près de 30 000 bénéficiaires et partenaires de Carte Génération #HDF, hébergée par Docaposte, d’après la dépêche de l’AFP. Des noms, prénoms et adresses électroniques figurent parmi les informations en cause. Des relevés d’identité bancaire (RIB) pourraient aussi être concernés, mais leur exposition précise reste à établir.

L’accès non autorisé a touché des données traitées pour la Région Hauts-de-France par ses deux prestataires. La présentation des services par Leto rattache les demandes d’aides régionales à Atexo et la carte Génération #HDF à Docaposte. Les plateformes concernées ont été fermées, des usagers ont commencé à être informés et une plainte a été déposée. L’estimation communiquée par la collectivité ne valide pas le volume plus élevé publié par l’attaquant.

Aides régionales et carte Génération #HDF : deux périmètres distincts

Pour savoir si ses données peuvent être concernées, le service utilisé constitue le premier repère. Une demande d’aide déposée sur la plateforme régionale relève du périmètre Atexo. La carte Génération #HDF, destinée notamment aux lycéens et aux apprentis, relève du périmètre Docaposte. Les bénéficiaires ne sont pas les seules personnes potentiellement concernées par cette seconde plateforme : le bilan régional mentionne aussi ses partenaires.

Les catégories évoquées diffèrent selon le service. Pour Atexo, le premier bilan cite les noms, prénoms, adresses électroniques, types de tiers et habilitations ; il laisse ouverte la question des RIB qui auraient pu être consultés ou extraits. Pour Docaposte, la collectivité évoque surtout des contrats d’apprentissage et des RIB dans les données qui auraient fuité. Cette distinction empêche d’attribuer à tous les usagers la même liste d’informations exposées.

La fermeture des plateformes répond à l’incident, sans indiquer à elle seule quels dossiers ont été consultés auparavant. Les investigations doivent encore rattacher les données accessibles à des personnes et préciser, pour chaque service, ce qui a été effectivement extrait. Un dossier enregistré sur une plateforme concernée ne contenait pas nécessairement toutes les catégories de données citées dans le bilan général.

Ce qui est établi, possible ou seulement revendiqué

Les chiffres disponibles décrivent des périmètres différents. Le bilan provisoire de la collectivité porte sur des personnes concernées par les données de ses prestataires ; la publication de l’attaquant prétend décrire des ensembles de fichiers. Ces unités ne permettent pas de calculer, à elles seules, combien de RIB auraient été récupérés.

  • Établi : un tiers a obtenu un accès non autorisé à des données personnelles traitées pour la Région. Les informations d’identité et de contact citées dans le bilan régional constituent le risque documenté le plus immédiat pour les usagers de la plateforme d’aides.
  • Possible : des RIB figurent dans le périmètre évoqué pour les deux services, avec des formulations différentes. Leur présence dans un dossier et leur extraction effective ne sont pas établies pour chaque personne ; les contrats d’apprentissage concernent plus particulièrement Carte Génération #HDF.
  • Revendiqué : un attaquant affirme détenir des données relatives à 708 068 personnes, ainsi qu’un ensemble distinct de 90 011 documents, d’après le relevé des publications par Cyberattaque.org. Ces volumes ne constituent pas un décompte vérifié par la Région.

Le nombre de lignes d’une base, celui de documents et celui de personnes ne sont pas interchangeables : un même dossier peut comporter plusieurs fichiers. La revendication ne permet pas non plus d’attribuer avec certitude l’intégralité des éléments annoncés à l’intrusion reconnue chez les prestataires. Le premier bilan régional apporte donc un ordre de grandeur utile, tandis que le contenu détaillé des ensembles revendiqués reste à vérifier.

Ce que la notification apprend à un usager d’Atexo

La notification adressée à un usager d’Atexo est plus précise que le bilan général sur son cas individuel. Le courrier reproduit par L’Observateur cite son nom, son prénom et son adresse électronique, puis indique : « Aucune démarche particulière n’est nécessaire auprès de la Région à ce stade. » Il prévoit une information complémentaire si les investigations établissent que d’autres données le concernant ont été compromises.

Ce courrier avertit également que l’association du nom, du prénom et de l’adresse électronique peut servir à rédiger un message frauduleux semblant provenir de la Région ou d’un organisme connu. Sa liste de données vaut pour son destinataire : elle ne décrit pas automatiquement le dossier d’un autre demandeur d’aide, ni celui d’un utilisateur de Génération #HDF. Une personne qui n’a pas reçu de notification ne peut pas en déduire que son dossier est hors du périmètre pendant que l’identification des personnes concernées se poursuit.

La vigilance utile face aux messages et aux opérations bancaires

Un message qui connaît votre identité ou évoque une aide régionale peut paraître crédible sans provenir du service concerné. Les observations de Cybermalveillance.gouv.fr décrivent des courriels et SMS frauduleux personnalisés avec les noms des destinataires et, dans certaines campagnes, leurs coordonnées bancaires. Ce mécanisme explique le risque lié aux données signalées ici ; il ne signifie pas qu’une campagne visant les usagers des Hauts-de-France a été constatée.

Pour une personne ayant utilisé l’un des services concernés, quelques précautions correspondent directement aux informations en cause :

  • Traiter avec prudence un courriel, un SMS ou un appel inattendu qui évoque un dossier d’aide, la carte Génération #HDF ou une prétendue vérification. La présence d’un nom exact ne suffit pas à authentifier l’expéditeur.
  • Retrouver soi-même les coordonnées habituelles de la Région ou de l’organisme cité, sans utiliser le lien ou le numéro fourni dans un message douteux. Ne communiquer en réponse ni mot de passe, ni code de sécurité, ni coordonnées bancaires.
  • Si un RIB figurait dans le dossier, surveiller les opérations du compte et signaler à la banque tout prélèvement inconnu par ses canaux habituels. Cette vigilance répond à une exposition possible, sans présumer qu’un débit frauduleux s’est produit.

La précision attendue désormais concerne les dossiers réellement accessibles ou extraits sur chacune des plateformes. Les notifications complémentaires promises aux personnes concernées devront permettre de savoir si, au-delà des données d’identité déjà signalées, leurs propres coordonnées bancaires figurent dans ce périmètre.

À lire aussi :

Partager:

Abonnez-vous à notre newsletter

Recevez directement les dernières actualités sur le Web3, l’IA et les cryptomonnaies.

0