La région Hauts-de-France a confirmé samedi 3 octobre avoir été touchée par une cyberattaque visant deux de ses prestataires informatiques. Noms, adresses e-mail et coordonnées bancaires d'environ 700 000 habitants ont été dérobés et pourraient circuler sur des forums pirates. Si un RIB ne permet pas à lui seul de vider un compte, il expose les victimes à des prélèvements frauduleux et à des tentatives d'arnaque ciblées.
L'attaque n'a pas visé directement les systèmes de la région, mais deux prestataires chargés de services numériques : Atexo et Docaposte, filiale du groupe La Poste. Une méthode de plus en plus fréquente, les pirates s'attaquant aux sous-traitants, souvent moins protégés que les administrations elles-mêmes. Il s'agit du troisième incident d'ampleur touchant des services publics en quelques mois.
Qui est concerné et quelles données ont fuité ?
Les personnes touchées sont principalement des jeunes et des apprentis utilisateurs de la carte Génération #HDF, ainsi que des porteurs de projets ayant sollicité des aides régionales. La base de données dérobée compterait environ 782 000 enregistrements. Elle contient notamment :
- des noms, prénoms et adresses e-mail ;
- des coordonnées bancaires complètes (RIB et IBAN) ;
- selon les cas, des contrats d'apprentissage ou des justificatifs de logement.
La région a suspendu les portails concernés, alerté l'Agence nationale de la sécurité des systèmes d'information (Anssi) et une enquête est en cours.
Ce qu'un fraudeur peut faire avec un RIB
Un IBAN seul ne permet pas d'effectuer un virement depuis le compte de la victime : il est conçu pour être communiqué, par exemple à un employeur ou à un bailleur. Il peut en revanche être utilisé pour mettre en place un prélèvement SEPA frauduleux, par exemple pour un abonnement souscrit au nom de la victime.
Le risque principal tient surtout à la combinaison des données dérobées. Avec un nom, une adresse e-mail et un IBAN, un escroc peut se faire passer de manière crédible pour un conseiller bancaire ou un service public. C'est le principe du vishing : un appel ou un SMS alarmant pousse la victime à communiquer un code de validation ou à valider elle-même une opération.
Les bons réflexes pour protéger son compte
Les habitants concernés, et plus largement tous ceux qui ont utilisé ces services régionaux, ont intérêt à adopter quelques précautions :
- Surveiller ses relevés dans les semaines et les mois à venir, en particulier l'apparition de prélèvements inconnus ;
- Ne jamais communiquer de code reçu par SMS ni d'identifiant bancaire, même à un interlocuteur qui se présente comme sa banque, la police ou la région ;
- Prévenir son conseiller, qui peut mettre en place une liste blanche des créanciers autorisés ou bloquer les prélèvements d'un créancier inconnu par une opposition sur prélèvement ;
- Se méfier des e-mails reprenant des éléments de son dossier pour inspirer confiance.
Que faire en cas de prélèvement frauduleux ?
La réglementation protège les titulaires de compte. Un prélèvement effectué sans autorisation, c'est-à-dire sans mandat signé, peut être contesté auprès de sa banque dans un délai de 13 mois à compter du débit. La banque doit alors rembourser l'opération. Pour un prélèvement autorisé mais contesté, le délai est de 8 semaines.
En cas d'escroquerie, il est également conseillé de déposer plainte, ce qui peut se faire en ligne pour les arnaques bancaires, et de conserver toutes les preuves : relevés, SMS, e-mails ou numéros d'appel. Le site gouvernemental Cybermalveillance accompagne également les victimes dans leurs démarches.
Source : Région Hauts-de-France, octobre 2026