Attaque

SUEZ : Les données clients en fuite après une cyberattaque chez un prestataire

SUEZ Eau France informe actuellement certains clients d’un incident de cybersécurité ayant touché l’un de ses prestataires techniques. Selon la notification dont Cyberattaque.org s’est procuré une copie, des personnes malveillantes ont pu accéder à certaines données, les extraire et rendre une partie d’entre elles accessible sur Internet.

À ce stade, SUEZ précise ne pas être en mesure de confirmer que les données personnelles de chaque destinataire ont effectivement été dérobées. L’entreprise indique néanmoins que certaines informations échangées avec ses clients pendant la période concernée peuvent avoir été exposées.

suez cyberattaque

SUEZ Eau France touché indirectement via un prestataire

SUEZ Eau France est l’un des principaux acteurs français de la gestion de l’eau et de l’assainissement. Le groupe intervient auprès de collectivités, entreprises et particuliers pour la distribution d’eau potable et la gestion des services associés.

Dans ce cas, les éléments communiqués ne font pas état d’une intrusion directe dans les systèmes de SUEZ : c’est un prestataire technique utilisé par SUEZ Eau France qui aurait été compromis.

suez piraté

Des données ont été extraites et publiées sur Internet

La notification indique clairement que l’attaque a permis à des personnes malveillantes d’accéder à certaines données et de les extraire. Plus préoccupant encore, une partie de ces informations aurait ensuite été rendue accessible sur Internet.

SUEZ mène actuellement des investigations avec le prestataire concerné et des experts en cybersécurité afin de déterminer précisément quelles données ont été compromises et quelles personnes sont effectivement touchées.

Identité, coordonnées et RIB potentiellement concernés

Selon les premières analyses communiquées par SUEZ, les données susceptibles d’avoir été exposées comprennent notamment :

  • nom, prénom et coordonnées ;
  • numéros de téléphone et adresses e-mail ;
  • données administratives ou de facturation liées au contrat ;
  • dans certains cas, pièces d’identité ou photographies ;
  • dans certaines situations, coordonnées bancaires de type RIB ou IBAN ;
  • dans certains dossiers, des documents contenant des informations relatives à la situation personnelle.

SUEZ précise que toutes ces catégories ne concernent pas nécessairement chaque client touché.

Des risques importants de phishing et d’usurpation

Le croisement entre identité, coordonnées, informations contractuelles et données bancaires peut faciliter des campagnes de phishing particulièrement crédibles, notamment en se faisant passer pour SUEZ, un prestataire ou un service de facturation.

La présence éventuelle de pièces d’identité augmente également le risque d’usurpation d’identité. Un IBAN ne permet pas à lui seul de vider un compte bancaire, mais combiné à d’autres informations personnelles, il peut être utilisé dans différents scénarios de fraude.

Le périmètre exact reste encore inconnu

À ce stade, SUEZ Eau France confirme donc l’existence de l’incident chez son prestataire ainsi que l’accès, l’extraction et la mise en ligne d’une partie des données. En revanche, le nombre de personnes concernées et le volume exact de fichiers compromis ne sont pas précisés dans la notification obtenue par Cyberattaque.org.

L’enquête doit désormais permettre de déterminer précisément quelles informations ont été récupérées et quels clients ont effectivement été exposés.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires