Attaque

Eau Cœur d’Essonne : 55 000 contrats d’eau en fuite après une cyberattaque

Eau Cœur d’Essonne, la régie publique chargée de la distribution et de la facturation de l’eau potable dans 21 communes de l’Essonne, fait l’objet d’une importante revendication de fuite de données. Un utilisateur utilisant le pseudonyme mica affirme avoir récupéré puis mis gratuitement en téléchargement un fichier contenant environ 55 000 enregistrements liés aux abonnements du service public.

Les données présentées comprennent notamment les noms des occupants et redevables, leurs adresses précises, les numéros de contrats, de compteurs et de branchements, mais également le mode de règlement et différentes informations relatives à l’abonnement à l’eau et à l’assainissement.

Eau Cœur d’Essonne cyberattaque

Le service public de l’eau de 21 communes de l’Essonne

Eau Cœur d’Essonne est une régie publique créée pour assurer directement la distribution de l’eau potable sur le territoire de Cœur d’Essonne Agglomération. Depuis 2017, elle est notamment chargée des abonnements, relevés de compteurs, interventions sur le réseau et facturation de l’eau.

Son périmètre couvre aujourd’hui 21 communes, parmi lesquelles Sainte-Geneviève-des-Bois, Brétigny-sur-Orge, Morsang-sur-Orge, Saint-Michel-sur-Orge, Arpajon, Leuville-sur-Orge, Fleury-Mérogis ou encore Breuillet.

Les données publiques de la régie faisaient état en 2024 de 51 047 abonnés et plus de 54 000 compteurs. Le volume d’environ 55 000 enregistrements revendiqué par le hacker est donc particulièrement important au regard de la taille du service, même s’il ne permet pas d’affirmer que l’ensemble des abonnés actuels est concerné.

55 099 enregistrements annoncés dans un fichier de 12 Mo

Mica affirme avoir récupéré un fichier unique d’environ 12,1 Mo contenant 55 099 enregistrements. L’échantillon publié avec la revendication affiche de son côté un total de 55 096 lignes.

Cette légère différence ne permet pas de connaître le nombre exact de personnes concernées. Surtout, une ligne semble correspondre à un contrat ou abonnement et non nécessairement à une personne unique : un même usager peut avoir détenu plusieurs contrats ou être associé à plusieurs enregistrements au fil du temps.

Noms et adresses directement associés aux compteurs d’eau

La structure du fichier est beaucoup plus détaillée qu’une simple liste d’adresses. Les données présentées comportent notamment un identifiant de contrat, l’année, la commune, le numéro de branchement, le numéro de compteur, le rang du compteur et le numéro de contrat.

À ces informations techniques sont associés l’adresse desservie ainsi que le nom de l’occupant et celui du redevable. Dans de nombreux cas montrés dans l’échantillon, ces deux identités sont identiques, mais certains contrats peuvent concerner plusieurs personnes ou des entreprises.

Cette structure permet donc potentiellement d’associer très précisément une personne ou une société à un logement, un compteur et un contrat de fourniture d’eau.

Mode de paiement et assainissement également visibles

Les enregistrements comportent également plusieurs informations administratives relatives au contrat. Le fichier indique notamment la nature de l’abonné, le mode de règlement, l’assujettissement à l’eau et à l’assainissement ainsi que la catégorie du tiers.

Des mentions telles que « mensualisé », « prélevé » ou « autre » apparaissent dans l’échantillon. Ces informations révèlent le mode de paiement utilisé pour certaines factures, mais aucun IBAN ou numéro de carte bancaire n’apparaît dans les données présentées.

La catégorie du titulaire permet également de distinguer notamment les personnes physiques des personnes morales.

Des dates qui permettent de connaître l’ancienneté dans le logement

Autre information notable : le fichier contient des champs relatifs aux dates d’arrivée et de départ associées aux contrats.

Les exemples publiés comportent des dates remontant parfois à plusieurs décennies, mais aussi des contrats ouverts récemment en 2025 et 2026. Ces informations peuvent donc permettre d’estimer depuis quand une personne est associée à une adresse donnée.

Il est toutefois impossible de déterminer à partir de l’échantillon si tous les contrats historiques de la régie sont présents ou si le fichier correspond uniquement à un export réalisé en 2026.

Une base particulièrement utile pour de faux messages sur les factures d’eau

L’un des principaux risques concerne le phishing extrêmement ciblé. Un fraudeur disposant du nom de l’abonné, de son adresse, de son numéro de contrat ou de compteur et de son mode de règlement pourrait construire un message beaucoup plus crédible qu’une campagne envoyée au hasard.

De faux emails, SMS ou courriers pourraient par exemple évoquer une facture impayée, une régularisation, un changement de compteur, une intervention technique ou une modification du prélèvement afin de réclamer un paiement ou des coordonnées bancaires.

La connaissance de l’adresse et de références techniques réelles pourrait également être utilisée lors de faux appels ou de démarchages à domicile, en permettant à un fraudeur de se présenter comme un interlocuteur connaissant déjà le contrat d’eau de la victime.

Le fichier est annoncé en téléchargement gratuit

Mica ne propose pas cette base à la vente : le hacker annonce l’avoir placée directement en téléchargement libre. Une telle publication augmente mécaniquement le risque de diffusion puisque le fichier peut être copié, conservé puis redistribué sans contrôle.

Les données peuvent également être croisées avec d’autres fuites afin d’enrichir des profils déjà constitués autour d’une même personne ou d’une même adresse.

L’origine de la fuite reste inconnue

La publication ne fournit aucune information technique sur la manière dont le fichier aurait été obtenu. Il est donc impossible de déterminer s’il provient directement d’une intrusion dans le système d’information d’Eau Cœur d’Essonne, d’un export détourné, d’un compte compromis ou d’un prestataire.

Le contenu présenté ressemble davantage à un export métier utilisé pour gérer les contrats, les branchements et la facturation qu’à des informations simplement récupérées sur le site public de la régie.

À ce stade, Eau Cœur d’Essonne n’a pas publiquement confirmé cette fuite. Le volume de 55 099 enregistrements et leur provenance reposent donc sur la revendication publiée par mica, même si l’échantillon diffusé présente des données structurées et cohérentes avec l’activité de la régie publique.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires