Comment un hacker a mis en vente des données de clients Belfius sans pirater les systèmes de la banque ?
La fuite n'est pas venue de la banque elle-même mais, semble-t-il, de sites internationaux liés à des achats d'abonnements.

- Publié le 26-12-2022 à 19h20

Le média belge DataNews (qui fait partie du groupe Roularta et est spécialisé dans les sujets informatiques) a indiqué ce lundi qu'un pirate informatique vend actuellement les données de 800 000 clients d'une banque espagnole et de 300 000 clients d'une banque belge, identifiée comme étant Belfius. La banque ING serait aussi concernée, selon le hacker éthique Inti De Ceukelaire cité par DataNews. Les données personnelles comprennent l'identité, l'adresse, le numéro de téléphone, la date de naissance, le numéro de compte et l'IBAN des clients. Il n'y aurait aucune information financière, telle que le montant sur le livret d'épargne, qui serait concernée.
Dans un communiqué publié lundi matin, la banque Belfius dit n'avoir "aucune indication de problèmes de sécurité informatique" ni "avoir connaissance d'une fuite de données de ses clients". Mais tout semble confirmer que cette fuite de données provient, selon nos informations, d'un site international lié à des achats d'abonnements. La banque souligne aussi qu'elle "analyse en profondeur et en détail la situation", tout en confirmant qu'elle n'a pas de "problème de sécurité informatique". Tout comme elle "demande à tous ses clients d'être particulièrement vigilants face aux éventuelles tentatives de phishing". Le phishing ou, hameçonnage, consiste à entrer en relation avec une personne en lui faisant croire qu'elle s'adresse à un tiers de confiance (comme une banque) pour lui usurper un mot de passe ou un code afin, par exemple, de retirer de l'argent.
Risque d'hameçonnage
Ceux qui achèteraient les données auraient en effet l'opportunité de se faire passer pour la banque et d'escroquer les victimes de ces fuites par le biais de mails d'hameçonnage ou par téléphone. Ils pourraient également se faire passer pour l'une des victimes afin de commettre d'autres fraudes à l'identité.
L'auteur du hacking a affirmé que les données provenaient de centres d'appels situés en Turquie ou au Kosovo et qu'elles n'avaient jamais été diffusées cette année, sans préciser s'il s'agissait de centres d'appels de Belfius ou extérieurs à la banque. Le hackeur éthique Inti De Ceukelaire a appris de ses propres recherches que les données auraient été divulguées via un employé interne d'un centre d'appel turc ou kosovar. Belfius indique de son côté qu'elle ne travaille pas avec des calls centers basés en Turquie.