KEPCO : les données de 24 000 salariés exposées en ligne
L’électricien public sud-coréen KEPCO confirme qu’une page web externe a exposé les données personnelles d’environ 24 000 salariés. Les noms, affiliations ou fonctions et numéros de téléphone sont concernés. L’entreprise affirme que les données de ses clients, les numéros d’identité et les informations sensibles ne figurent pas dans cette exposition.
Une exposition reconnue par l’entreprise
KEPCO, Korea Electric Power Corporation, a annoncé avoir découvert le 1er octobre vers 15 h 59 que des données de salariés étaient visibles sur une page web externe. Ce point est confirmé par l’entreprise elle-même dans les déclarations rapportées par plusieurs médias sud-coréens. Il ne s’agit donc pas d’une simple revendication anonyme publiée sur un forum de pirates.
Le bilan communiqué porte sur environ 24 000 salariés. KEPCO cite les noms, les affiliations ou fonctions et les numéros de téléphone. La formulation exacte varie légèrement selon les médias, qui parlent d’affiliations, de postes ou d’informations de service. Dans tous les cas, l’entreprise décrit un annuaire professionnel permettant d’identifier et de joindre les personnes concernées.
Ce type de liste ne donne pas, à lui seul, l’accès à un compte bancaire ou à un espace client. Il peut toutefois servir à rendre un appel, un SMS ou un courriel frauduleux beaucoup plus crédible. Connaître le nom, l’employeur et le numéro d’un salarié aide un escroc à se faire passer pour un collègue, un prestataire ou un service interne.
Les données clients ne sont pas annoncées comme touchées
KEPCO affirme que les numéros d’enregistrement des résidents, qui jouent un rôle d’identifiant national en Corée du Sud, ainsi que les données sensibles, ne sont pas concernés. L’entreprise indique également que les informations de ses clients ne figurent pas dans l’exposition. Selon elle, ces données sont gérées dans un système séparé de celui qui contenait les informations de salariés.
Cette distinction est importante. Les clients de l’électricien ne doivent pas être présentés comme victimes sur la seule base de cet incident. Les sources consultées ne rapportent pas d’exposition de factures, de coordonnées de paiement, d’adresses de clients ou de numéros d’identité liés aux abonnés.
KEPCO indique aussi que l’affaire ne semble pas liée à la série d’attaques informatiques évoquées récemment dans le secteur financier sud-coréen. Ce n’est pas une attribution à un auteur ni une explication technique complète : l’entreprise dit précisément que la cause de l’exposition reste en cours de vérification.
Une réponse engagée après la découverte
Après avoir détecté la page, KEPCO affirme avoir bloqué les accès internes liés aux informations personnelles de ses salariés et demandé à l’opérateur de la page de retirer les données. Les médias consultés rapportent que le retrait a été achevé vers minuit le 2 octobre, soit environ 32 heures après la détection annoncée par l’entreprise.
L’entreprise dit avoir mis en place une cellule de réponse d’urgence, engagé une coopération avec les autorités compétentes et prévenu les personnes touchées par SMS et courriel. Elle indique leur avoir donné des conseils pour limiter les dommages secondaires. KEPCO a aussi annoncé examiner les circonstances de l’exposition et prévoir, si un préjudice est signalé et établi, des mesures de réparation pouvant inclure une indemnisation.
Le retrait d’une page ne signifie pas nécessairement qu’aucune copie n’a circulé. Les sources consultées confirment le retrait, mais elles ne permettent pas d’établir si les données ont été consultées, copiées ou réutilisées par des tiers avant cette suppression.
Le risque immédiat : l’usurpation ciblée
Le risque le plus concret concerne les salariés de KEPCO. Un fraudeur qui dispose d’un nom, d’une fonction et d’un numéro de téléphone peut appeler en prétendant être du service informatique, des ressources humaines ou d’un fournisseur. Il peut aussi envoyer un message qui semble s’inscrire dans une conversation de travail réelle.
Le bon réflexe consiste à vérifier l’identité de l’interlocuteur par un canal indépendant. Ne rappelez pas le numéro fourni dans un message inattendu. Recherchez le contact dans l’annuaire interne ou contactez directement le service concerné. Ne communiquez jamais un code reçu par SMS, un mot de passe ou une information d’accès à quelqu’un qui vous sollicite.
Les personnes non liées à KEPCO ne sont pas visées par les données confirmées dans cette affaire. Elles doivent néanmoins retenir le mécanisme : une fuite d’annuaire professionnel ne vole pas forcément un compte, mais elle peut préparer des tentatives d’hameçonnage très personnalisées.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier le chemin technique qui a conduit à l’exposition, ni dire s’il s’agit d’une intrusion, d’une erreur de configuration, d’un accès tiers ou d’un autre mécanisme. KEPCO dit que la cause est toujours examinée. Aucun auteur ni groupe pirate n’est identifié dans les sources consultées.
Nous ne pouvons pas non plus déterminer de façon indépendante combien de fois les données ont été consultées ou copiées avant leur retrait, ni quelles personnes précises sont touchées. Le nombre d’environ 24 000, les catégories de données et l’absence annoncée de données clients reposent sur les déclarations de KEPCO rapportées par les médias cités.
Le déroulé
- 1er octobre 2026, vers 15 h 59 · KEPCO indique avoir découvert l’exposition de données de salariés sur une page web externe.
- 1er au 2 octobre 2026 · L’entreprise bloque des accès internes concernés et demande le retrait de la page.
- 2 octobre 2026, vers minuit · Les données exposées sont annoncées comme retirées, environ 32 heures après la découverte.
- 4 octobre 2026 · Les médias rapportent la déclaration de KEPCO et les mesures de réponse engagées.
Ce qu'il faut faire
- Vérifiez les sollicitations par un autre canal. Un nom, une fonction et un numéro de téléphone peuvent rendre un faux appel professionnel crédible. Utilisez l’annuaire ou un contact connu, jamais le numéro reçu.
- Ne transmettez aucun code de validation. Un prétendu collègue ou technicien n’a pas besoin d’un code reçu par SMS pour vous aider. Ce code peut permettre une prise de contrôle.
- Distinguez salariés et clients. KEPCO affirme que les données clients et les identifiants nationaux ne sont pas concernés par cette exposition.
Sources : SBS News ↗ · Seoul Economic Daily ↗ · The Korea Times ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.