MEO confirme une attaque DDoS sans fuite de données annoncée
L'opérateur portugais MEO confirme avoir subi une attaque informatique ayant dégradé temporairement son réseau international. Selon l'entreprise, il s'agissait d'une attaque par déni de service distribué, ou DDoS, et non d'une intrusion dans ses systèmes. MEO affirme qu'aucun accès à ses données ni à celles de ses clients n'a été constaté.
Une attaque confirmée contre le réseau international
MEO a confirmé avoir été la cible d'une attaque que l'opérateur qualifiait d'abord d'« attaque de masse ». Dans une communication reprise par plusieurs médias portugais, l'entreprise indiquait que l'événement avait provoqué un encombrement et une dégradation de son réseau international. Des clients ont signalé des difficultés d'accès à des services et à des sites reposant sur des échanges internationaux.
Le lendemain, après analyse de ses données de télémétrie, de la surveillance du trafic et des mécanismes de protection activés pendant l'incident, MEO a précisé la nature de l'attaque : un déni de service distribué, ou DDoS. L'opérateur situe plusieurs épisodes de perturbation entre le 14 et le 15 septembre. Il affirme que les équipes d'ingénierie, d'exploitation et de cybersécurité ont activé immédiatement leurs dispositifs de détection, de mitigation et de rétablissement.
À l'heure de sa dernière communication publique rapportée par Observador, MEO disait que le service était stabilisé et que l'incident avait été signalé au Centre national de cybersécurité portugais.
Un DDoS bloque l'accès, il ne prouve pas un vol de données
Une attaque DDoS consiste à submerger une cible de très nombreuses requêtes afin de saturer sa capacité de traitement ou ses liaisons réseau. Le service peut alors devenir lent, instable ou inaccessible pour les utilisateurs légitimes. C'est une attaque d'indisponibilité : son but immédiat est d'empêcher le fonctionnement normal d'un site, d'un réseau ou d'un service.
Il faut donc distinguer clairement la panne provoquée par ce type d'attaque d'une fuite de données. Un DDoS peut être très visible pour les clients, sans que l'attaquant ait pénétré les systèmes internes. Inversement, une indisponibilité seule ne permet pas de démontrer l'absence définitive de toute autre action. Seule l'enquête technique de la victime peut l'établir.
Dans cette affaire, MEO déclare précisément qu'aucune intrusion dans ses systèmes n'a eu lieu et qu'il n'y a eu aucun accès ni compromission de ses données ou de celles de ses clients. Cette affirmation est attribuée à l'opérateur, et ne doit pas être transformée en preuve indépendante d'une enquête achevée.
Les perturbations BGP décrites comme une conséquence
L'incident a également donné lieu à des observations sur les routes BGP. Ce protocole sert aux réseaux à annoncer les chemins disponibles pour joindre d'autres réseaux sur Internet. Lorsqu'une liaison internationale est perturbée, les changements de routes peuvent devenir visibles et compliquer l'accès à certains services.
MEO affirme que les instabilités de routage observées pendant l'incident étaient une conséquence de la dégradation provoquée par l'attaque et des opérations engagées pour la contenir. L'entreprise indique que son analyse ne relève pas de routages indus à l'origine de l'événement. Cette précision est importante : voir un changement BGP au moment d'une panne ne suffit pas, à lui seul, à en identifier la cause.
Les incidents ont touché la connectivité internationale de MEO. Des signalements ont aussi été relevés par Downdetector pour d'autres opérateurs, mais les sources lues ne permettent pas d'établir qu'ils ont subi la même attaque ni qu'ils ont été compromis.
Que faire pour un client face à une panne annoncée
Pour un client, le premier réflexe est de séparer l'indisponibilité du risque de fraude. Une connexion lente ou un accès impossible ne signifie pas automatiquement que ses données ont été volées. Dans le cas de MEO, l'opérateur affirme justement qu'aucune donnée de client n'a été consultée ou compromise.
En revanche, une panne très commentée peut devenir un prétexte pour des escroqueries. Un faux message peut promettre une indemnisation, demander de confirmer un compte ou proposer un lien de « rétablissement » du service. Ne vous connectez pas depuis un lien reçu par message inattendu. Consultez l'état du réseau et votre espace client en saisissant vous-même l'adresse officielle ou en utilisant l'application officielle déjà installée.
Ne communiquez jamais un code reçu par SMS ou par application de validation à un interlocuteur qui vous contacte. Ce code sert souvent à finaliser l'accès à un compte. Une assistance légitime peut vous guider, mais n'a pas besoin que vous lui transmettiez ce secret à usage unique.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier de manière indépendante l'origine technique précise de l'attaque, l'identité de son auteur, le volume de trafic reçu par MEO, ni le nombre de clients touchés par les perturbations. Les sources lues ne donnent pas de chiffre de personnes concernées.
Nous ne pouvons pas non plus auditer les systèmes de MEO. L'absence d'intrusion et d'accès aux données est une déclaration de l'opérateur, rapportée par plusieurs médias. À ce stade, nous n'avons pas trouvé de rapport technique public indépendant détaillant l'incident.
Le déroulé
- 14 septembre 2026 · MEO signale une attaque de masse ayant dégradé son réseau international et indique avoir activé ses mesures de mitigation.
- 15 septembre 2026 · Après son analyse technique, MEO attribue les perturbations à une attaque DDoS et déclare que le service est stabilisé.
- 15 septembre 2026 · MEO affirme qu'aucune intrusion ni aucun accès à ses données ou à celles de ses clients n'ont été constatés.
Ce qu'il faut faire
- Distinguez panne et fuite. Une indisponibilité peut résulter d'un DDoS sans qu'un vol de données soit confirmé. Vérifiez ce que l'opérateur dit exactement.
- Passez par le canal officiel. En cas de panne, ouvrez vous-même le site ou l'application habituelle plutôt que de suivre un lien reçu par message.
- Gardez vos codes pour vous. Aucun code de validation reçu par SMS ou application ne doit être communiqué à une personne qui vous contacte.
Sources : Observador ↗ · Jornal Económico ↗ · The Portugal News ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.