Comptes de l'ARC piratés : la procédure d'indemnisation est ouverte
Une procédure d'indemnisation est ouverte au Canada après les intrusions de 2020 dans des comptes en ligne de l'Agence du revenu du Canada, de Service Canada et des comptes utilisant GCKey. Les demandes peuvent être déposées jusqu'au 3 février 2027. Cette actualité ne concerne pas une nouvelle attaque : elle rouvre le dossier d'un piratage ancien, dont le mécanisme reste utile à comprendre.
Une indemnisation pour des intrusions survenues en 2020
Les comptes visés ne sont pas seulement ceux de l'Agence du revenu du Canada, souvent désignée par son sigle ARC. Les informations publiées par CBC et Narcity évoquent aussi des comptes Mon dossier Service Canada et d'autres services utilisant le système d'identification GCKey. Les intrusions se sont déroulées au cours de l'année 2020, dans le contexte des aides d'urgence liées à la pandémie.
Le règlement issu de l'action collective Sweet c. Sa Majesté le Roi a été approuvé par la Cour fédérale canadienne en mai 2026. Selon CBC, le gouvernement fédéral a accepté un règlement de 8,7 millions de dollars canadiens, tout en niant avoir commis une faute. Un règlement n'est donc pas une reconnaissance de responsabilité : il met fin à un litige sans qu'un procès tranche nécessairement tous les griefs avancés.
La procédure de réclamation est désormais ouverte. Narcity indique qu'elle l'est depuis le 4 août 2026 et que la date limite est fixée au 3 février 2027. Ces échéances concernent les personnes admissibles au Canada, pas l'ensemble des titulaires d'un compte ARC à l'époque.
Le bourrage d'identifiants au cœur des attaques
Le mécanisme décrit par CBC est le bourrage d'identifiants. Des attaquants essaient sur un service les combinaisons d'identifiant et de mot de passe récupérées lors de fuites antérieures sur d'autres sites. Ils ne cassent pas nécessairement un mot de passe : ils exploitent le fait qu'une même combinaison a été réutilisée.
Dans cette affaire, les comptes ARC comportaient habituellement une seconde étape, sous la forme de questions de sécurité. CBC rapporte toutefois qu'une mauvaise configuration du logiciel de gestion des identifiants a permis de contourner ces questions pendant l'attaque. La source indique que l'ARC a été alertée le 6 août 2020 par un partenaire des forces de l'ordre, puis a corrigé le problème quatre jours plus tard.
Ce cas rappelle pourquoi un mot de passe unique reste utile, même lorsqu'un service propose une protection supplémentaire. Une seconde étape réduit le risque, mais elle ne remplace ni une configuration correcte du service ni la vigilance lorsqu'un accès inhabituel est détecté.
Des aides d'urgence demandées au nom des victimes
L'objectif rapporté n'était pas uniquement d'accéder à un dossier administratif. Les pirates ont utilisé des informations personnelles pour se faire passer pour des victimes et demander des aides d'urgence canadiennes, notamment la Prestation canadienne d'urgence et la prestation destinée aux étudiants. Dans certains cas, des coordonnées de versement auraient été modifiées afin de détourner des paiements légitimes.
CBC rapporte que plus de 47 000 personnes ont vu leurs informations personnelles et financières compromises à l'été 2020. Les catégories citées comprennent des numéros d'assurance sociale, des adresses, ainsi que des informations bancaires. Ce volume est un bilan rapporté pour l'été 2020, et ne permet pas à lui seul de connaître le préjudice subi par chaque personne.
Le risque concret d'un compte administratif détourné vient justement de ce qu'il permet : modifier une information de contact, déclencher une démarche au nom d'autrui ou intercepter une prestation. Une alerte e-mail annonçant le changement d'une adresse ou d'un compte bancaire mérite donc d'être vérifiée depuis le portail officiel, jamais depuis un lien reçu.
Qui peut demander une compensation
D'après les éléments publiés par CBC, les membres du groupe sont les personnes dont des informations personnelles ou financières figurant dans un compte gouvernemental en ligne ont été communiquées sans autorisation entre le 1er mars et le 31 décembre 2020. Mais tous ne sont pas nécessairement indemnisables. Les critères de paiement reposent sur des périodes et des conditions plus précises, ainsi que sur la nature de l'accès ou de la fraude subie.
Les sources indiquent un maximum de 80 dollars canadiens pour le temps consacré à gérer un accès non autorisé, jusqu'à 200 dollars en cas d'utilisation frauduleuse des informations, et jusqu'à 5 000 dollars pour certains frais directs justifiés. Narcity additionne ces volets et évoque un maximum théorique de 5 200 dollars. Les montants versés peuvent cependant être réduits selon le nombre de demandes approuvées.
Narcity précise qu'un avis de l'administrateur KPMG vaut confirmation d'admissibilité. En l'absence d'avis, la vérification passe par le portail officiel indiqué dans les informations du règlement. Aucun paiement ne doit être versé pour débloquer une réclamation : une demande de frais constitue un signal d'arnaque.
Un réflexe valable bien au-delà du Canada
Pour le public français, cette procédure canadienne ne crée aucun droit à indemnisation. Son intérêt est le mécanisme de l'attaque. La réutilisation d'un mot de passe transforme une fuite ancienne, parfois oubliée, en tentative d'accès à une boîte mail, une banque, un espace administratif ou un compte professionnel plusieurs années plus tard.
Utilisez un mot de passe différent pour chaque service important, en priorité pour votre adresse e-mail et les services administratifs ou financiers. Si vous recevez une notification de modification inattendue, ouvrez vous-même le site ou l'application habituelle. Vérifiez l'information dans votre compte et changez le mot de passe concerné si l'alerte est réelle.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier individuellement l'admissibilité d'une personne ni le montant qu'elle recevrait. Les conditions, la preuve des frais et les éventuelles réductions dépendent du dossier examiné par l'administrateur du règlement. Les montants annoncés sont des plafonds, non une promesse de paiement.
Nous ne pouvons pas non plus établir, à partir des sources consultées, le nombre final de comptes effectivement indemnisés, ni le détail de toutes les données consultées pour chaque victime. Enfin, les sources ouvertes confirment le règlement et la procédure, mais nous n'avons pas pu lire directement la page gouvernementale canadienne, qui n'a pas répondu lors de notre consultation.
Le déroulé
- Été 2020 · Des comptes gouvernementaux canadiens sont compromis par bourrage d'identifiants.
- 6 août 2020 · Selon CBC, l'ARC est alertée d'une méthode de contournement vendue sur le dark web.
- 5 mai 2026 · La Cour fédérale canadienne approuve le règlement de l'action collective.
- 4 août 2026 · Selon Narcity, l'ouverture de la procédure de réclamation est annoncée.
- 3 février 2027 · Date limite indiquée par les sources pour déposer une demande.
Ce qu'il faut faire
- N'utilisez pas le même mot de passe partout. Le bourrage d'identifiants exploite précisément les mots de passe réutilisés après une fuite sur un autre service.
- Vérifiez une alerte dans le portail officiel. Après une notification de changement de coordonnées ou de versement, ouvrez vous-même votre espace habituel.
- Ne payez pas pour une indemnisation. Une demande de frais pour débloquer un règlement ou une prestation est un signal d'arnaque.
Sources : CBC News ↗ · CBC News ↗ · Narcity ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.