Hauts-de-France : une cyberattaque vise deux prestataires
La Région Hauts-de-France a annoncé le 3 octobre qu’une cyberattaque avait touché deux de ses prestataires, ATEXO et Docaposte. La collectivité indique que des noms, prénoms, adresses électroniques et, potentiellement, des RIB ou d’autres données d’identification pourraient avoir été compromis. Elle ne donne pas encore de bilan chiffré. Des publications attribuées à un pirate évoquent plus de 700 000 personnes et des dizaines de milliers de documents, mais ces volumes et leur lien exact avec l’incident confirmé restent à vérifier.
Deux prestataires visés, une collectivité qui enquête
La Région Hauts-de-France a indiqué à l’AFP, dans des propos rapportés par TF1 Info, que deux prestataires traitant des données pour son compte, ATEXO et Docaposte, avaient été victimes d’une cyberattaque. Les investigations initiales ont établi qu’un tiers non autorisé avait pu accéder à des informations personnelles d’usagers. La Région précise avoir déposé plainte, fermé les plateformes touchées et commencé à prévenir les personnes concernées.
Cette confirmation ne signifie pas nécessairement que l’infrastructure informatique centrale de la Région a été directement compromise. FrenchBreaches rapporte que la première notification examinée désignait ATEXO comme victime de la cyberattaque. Dans un modèle où un prestataire exploite un service ou traite des données pour une administration, un accès illicite chez ce prestataire peut exposer des informations pour le compte de son client sans que le même accès concerne tous ses systèmes.
Ce qui est confirmé et ce qui reste seulement possible
Dans les premières notifications rapportées par FrenchBreaches, les catégories explicitement confirmées étaient le nom, le prénom et l’adresse e-mail. Le 3 octobre, la Région a aussi indiqué que des RIB et d’autres données d’identification pouvaient faire partie des données susceptibles d’avoir été compromises. Le mot « potentiellement » compte : il décrit un périmètre encore en cours d’établissement, pas une liste définitive de données extraites pour chaque personne.
Le mécanisme technique de l’attaque n’a pas été rendu public. Les sources consultées ne permettent pas de dire s’il s’agit d’un compte compromis, d’une faille, d’un accès prestataire ou d’un autre vecteur. Elles ne permettent pas non plus de dater l’intrusion ou de savoir si ATEXO et Docaposte ont été touchés par le même accès. Il serait donc erroné d’attribuer l’incident à une méthode précise.
La Région dit rester mobilisée pour mesurer l’étendue de l’incident et informer les personnes concernées. C’est l’information officielle à suivre pour savoir si une démarche spécifique est demandée. À ce stade, aucune instruction individualisée ni mesure technique générale n’est rapportée dans les sources lues.
Plus de 700 000 personnes : un chiffre revendiqué, pas un bilan officiel
Le même jour, un utilisateur se présentant sous le pseudonyme « ChimeraZ » a publié deux revendications sur un forum cybercriminel, selon FrenchBreaches et Cyberattaque.org. Il affirme détenir un ensemble de 782 583 lignes concernant environ 708 000 personnes, ainsi qu’un second ensemble de 48 Go et 90 011 fichiers PDF. Ces publications font référence à plusieurs services régionaux, dont Carte Génération #HDF, des dispositifs d’aides et des services d’accompagnement.
Les sources décrivent, dans les échantillons associés à ces revendications, des coordonnées, des informations de comptes, des données de transactions, des dossiers d’accompagnement et, dans le lot de documents annoncé, des contrats d’apprentissage, des RIB, des attestations d’hébergement et des pièces d’identité. Ces éléments ne constituent pas un bilan confirmé par la Région. Le nombre annoncé peut inclure plusieurs lignes ou documents pour une même personne, et l’authenticité, l’exhaustivité ainsi que la date des fichiers restent à établir.
Un point est particulièrement important : Cyberattaque.org souligne qu’aucun élément public ne permet encore d’attribuer avec certitude l’intégralité de ces données revendiquées au seul incident officiellement signalé chez ATEXO. Il faut donc distinguer la cyberattaque confirmée contre les prestataires de l’ampleur et du contenu précis allégués par le diffuseur des données.
Pourquoi une telle combinaison augmente le risque d’arnaque
Une adresse e-mail, un nom et un prénom suffisent déjà à rendre un faux message plus crédible qu’un envoi massif. Si des numéros de téléphone, des informations sur une aide régionale, des transactions ou des RIB étaient ensuite confirmés, le risque évoluerait : un escroc pourrait se faire passer pour la Région, une banque, un établissement scolaire ou un organisme partenaire en citant un détail réel pour inspirer confiance.
Ce scénario est une conséquence plausible des catégories de données annoncées, pas la preuve qu’une campagne de fraude est en cours. Le bon réflexe reste néanmoins concret : ne cliquez pas sur un lien, ne rappelez pas un numéro et ne communiquez pas de code reçus dans un message inattendu, même s’il contient votre nom ou évoque une démarche connue. Recherchez vous-même le site ou le numéro officiel de l’organisme avant toute action.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier le nombre exact de personnes concernées. La Région indique ne pas pouvoir le préciser à ce stade. Le chiffre d’environ 708 000 personnes, les 782 583 lignes, les 90 011 documents et les 48 Go proviennent de revendications attribuées à un utilisateur de forum, non d’un bilan officiel.
Nous ne pouvons pas confirmer que chaque catégorie de données annoncée par ce diffuseur a été extraite, ni que tous les ensembles revendiqués découlent de la même cyberattaque que celle qui a touché ATEXO et Docaposte. Le mode d’accès, la date de l’intrusion, le périmètre exact des plateformes concernées et la liste définitive des personnes qui seront averties restent inconnus. Une communication de la Région, des prestataires ou d’une autorité compétente pourra préciser ou corriger ces éléments.
Le déroulé
- Avant le 3 octobre 2026 · La Région commence à informer certaines personnes d’un incident de sécurité lié à un prestataire, selon FrenchBreaches.
- 3 octobre 2026 · La Région confirme que deux prestataires, ATEXO et Docaposte, ont subi une cyberattaque et qu’elle enquête sur les données potentiellement compromises.
- 3 octobre 2026 · Des revendications attribuées au pseudonyme « ChimeraZ » évoquent des bases et documents beaucoup plus larges, sans confirmation publique de leur volume ni de leur lien complet avec l’incident.
Ce qu'il faut faire
- Méfiez-vous des messages qui citent votre nom ou une aide connue. Ces détails peuvent être utilisés pour rendre un faux e-mail, SMS ou appel plus crédible. Ils ne prouvent pas l’identité de votre interlocuteur.
- Vérifiez par un canal que vous retrouvez vous-même. N’utilisez ni le lien ni le numéro reçus dans un message inattendu. Ouvrez vous-même le site officiel ou cherchez les coordonnées publiées par l’organisme.
- Ne transmettez aucun code ni donnée bancaire en réponse à une urgence. Un fraudeur peut prétendre sécuriser un dossier ou un versement. Une banque ou une administration ne doit pas vous faire communiquer un code de validation par ce moyen.
Sources : TF1 Info ↗ · Cyberattaque.org ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.