Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
1er septembre 2026 PIRATAGE NEW CONFIRMÉ 4 min de lecture

Piratage du registre des ayants droit au Liechtenstein

Le Liechtenstein a confirmé qu’un acteur non identifié a accédé illégalement à son registre des ayants droit économiques et y a copié des données liées à environ 31 000 sociétés, fondations et trusts. Les informations concernent les personnes qui contrôlent réellement ces structures. Alors que la Suisse prépare son propre registre fédéral, prévu pour le 1er octobre 2026, l’affaire rappelle la sensibilité de ces bases.

Un registre qui relie une structure à la personne qui la contrôle

Le registre des ayants droit économiques du Liechtenstein, désigné VwbP, ne sert pas à afficher une simple liste de sociétés. Il rassemble les informations permettant d’identifier la personne physique qui possède ou contrôle en dernier ressort une société, une fondation ou un trust. Selon le gouvernement, ce dispositif participe à la lutte contre le blanchiment d’argent et le financement du terrorisme.

C’est précisément ce rapprochement qui rend l’incident sensible. Le nom d’une entreprise peut déjà être public, mais le lien entre cette entité et son bénéficiaire effectif ne l’est pas nécessairement. Une copie de cette relation peut fournir un point de départ à des recherches ciblées, à des tentatives d’usurpation ou à des campagnes de hameçonnage plus crédibles.

Une intrusion détectée à la fin juillet

Le gouvernement liechtensteinois indique qu’un auteur non identifié a obtenu un accès numérique non autorisé au système pendant la nuit du 29 au 30 juillet 2026. Des anomalies ont été détectées le 30 juillet par l’Office de la justice. Le système concerné a été isolé et l’Office de l’informatique a engagé une analyse.

Dans son état de situation actuellement accessible, le gouvernement confirme la copie de données relatives à environ 31 000 entités juridiques. Il précise aussi qu’à ce stade il n’a pas constaté de modification ni de suppression de données. Cette information ne permet toutefois pas de déterminer comment l’accès a été obtenu ni si les fichiers copiés ont ensuite circulé.

31 000 entités ne signifient pas 31 000 personnes

Le chiffre officiel porte sur des sociétés, fondations et trusts inscrits, et non sur un nombre individuel de victimes. Une entité peut être associée à plusieurs bénéficiaires effectifs. Les éléments publics consultés ne donnent pas le total de personnes physiques concernées.

Les informations déjà décrites publiquement incluent des données d’identité et de rattachement, notamment les noms, dates de naissance, nationalités et pays de résidence des bénéficiaires effectifs. Les autorités n’ont pas signalé de copie de coordonnées postales, de numéros de téléphone ou de données bancaires. Cela réduit certains risques directs, sans éliminer le risque de sollicitations ciblées utilisant des informations exactes.

La Suisse poursuit son calendrier officiel

Le sujet revient dans l’actualité parce que la Suisse met elle aussi en place un registre fédéral des ayants droit économiques. Le portail officiel suisse explique que ce registre central réunira les informations sur les personnes physiques qui contrôlent les entreprises soumises à la loi sur la transparence des personnes morales.

Les autorités fédérales suisses indiquent que le projet pilote a commencé le 16 juin 2026 et que la loi comme le registre entreront en vigueur le 1er octobre 2026. Les pages officielles consultées maintiennent ce calendrier. Elles présentent cette mesure comme un renforcement de la lutte contre le blanchiment d’argent et le financement du terrorisme. Elles ne détaillent pas, dans ces pages, d’éventuelle adaptation technique liée au piratage liechtensteinois.

Ce que les personnes concernées peuvent faire

Un message qui cite votre nom, votre date de naissance ou le nom d’une structure ne devient pas légitime pour autant. Si quelqu’un se présente comme un service public, un cabinet fiduciaire ou une banque et réclame une vérification urgente, ne répondez ni avec un code reçu ni avec une copie de pièce d’identité.

Retrouvez vous-même les coordonnées habituelles de l’organisme et appelez-le. Ce réflexe évite de valider un lien, un numéro ou une adresse électronique fournis par l’interlocuteur. Il est particulièrement utile lorsque des données d’identité peuvent être utilisées pour donner de la crédibilité à une fraude.

Ce que nous ne pouvons pas vérifier

Les sources officielles confirment l’accès non autorisé, la copie de données liées à environ 31 000 entités et l’absence connue de modification ou suppression de données. Elles ne nomment pas les auteurs, n’expliquent pas publiquement le vecteur d’accès et ne disent pas si les données ont été diffusées, revendues ou exploitées.

Nous ne pouvons pas déterminer le nombre de personnes physiques concernées, leurs pays de résidence ni l’étendue exacte des fichiers copiés. Nous ne pouvons pas non plus établir, à partir des pages officielles suisses consultées, si l’incident du Liechtenstein a conduit à un changement concret dans la conception ou le calendrier du registre suisse.

Le déroulé

  • Nuit du 29 au 30 juillet 2026 · Un auteur non identifié accède sans autorisation au registre, selon le gouvernement liechtensteinois.
  • 30 juillet 2026 · Des anomalies sont détectées et le système concerné est isolé.
  • 2 août 2026 · Le gouvernement annonce la copie de données liées à environ 31 000 entités juridiques.
  • 16 juin 2026 au 1er octobre 2026 · La Suisse lance le pilote de son registre puis prévoit l’entrée en vigueur de son dispositif le 1er octobre, selon ses autorités fédérales.

Ce qu'il faut faire

  • Refusez les vérifications par message inattendu. Des informations personnelles exactes ne prouvent pas que l’interlocuteur est légitime.
  • Ne transmettez aucun code ni document. Passez par les coordonnées que vous connaissez déjà pour vérifier toute demande inhabituelle.
  • Distinguez le fait confirmé de l’hypothèse. L’accès et la copie de données sont confirmés, mais le mode d’intrusion et le devenir des fichiers ne sont pas publics.

Sources : Gouvernement du Liechtenstein ↗ · Registre suisse de transparence ↗ · Office fédéral de la justice suiss… ↗ · The Record ↗ · Swissinfo/Bloomberg ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.