Expert delivery et équipes offshore — WebGuard Agency
273 229 personnes exposées sans un seul mot de passe volé — ce que la fuite Aqualter change dans nos 3 premières heures d’intervention
TL;DR
- Nuit du 10 septembre 2026 : le pirate ChimeraZ publie une base attribuée à Aqualter — 320 936 lignes, 187 073 numéros, 86 156 courriels, présentée comme concernant 273 229 personnes.
- Aucun mot de passe, aucun document, aucune donnée financière — et rien sur les infrastructures exploitées.
- C’est la mauvaise nouvelle, pas la bonne. Un mot de passe se change en trente secondes ; un numéro de téléphone, jamais.
- La structure du fichier désigne la source : coordonnées plus identifiants internes évoquent un export applicatif, pas une intrusion serveur.
- Les 3 premières heures ne servent pas à communiquer : vérifier l’échantillon, identifier le système d’origine, qualifier au regard du RGPD.
- Ne jamais alerter par SMS avec un lien quand le risque est le SMS frauduleux avec un lien.
- Le pic de risque arrive à J+30, quand la vigilance est retombée. La règle de validation des RIB s’écrit avant.
Le fichier est arrivé dans notre veille dans la nuit du 10 septembre 2026. Trois cent vingt mille lignes, pas un seul mot de passe, pas un document, rien qui ressemble à une donnée bancaire. Le premier réflexe, dans une PME qui découvre ce genre de publication, est le soulagement : « il n’y a rien de sensible ». C’est l’erreur d’appréciation la plus fréquente que nous corrigeons, et elle coûte les trois heures pendant lesquelles il aurait fallu agir.
Ce qui a été publié, exactement
Dans la nuit du 10 septembre 2026, un attaquant opérant sous le pseudonyme ChimeraZ a rendu publique une base de données attribuée à Aqualter, entreprise française spécialisée dans la gestion de l’eau. L’incident a été recensé le lendemain par l’observatoire Cyberattaque.org sous le titre « Aqualter : 187 000 numéros de téléphone exposés après une cyberattaque ».
Le volume revendiqué se décompose ainsi : 320 936 lignes au total, contenant 187 073 numéros de téléphone et 86 156 adresses de courriel, l’ensemble étant présenté par l’attaquant comme concernant 273 229 personnes.
Ce qui ne figure pas dans la publication est au moins aussi instructif. Aucun mot de passe. Aucun document. Aucune donnée financière. Et surtout, aucune information relative aux infrastructures exploitées par l’entreprise — ce qui, pour un acteur de la gestion de l’eau, aurait déplacé l’incident dans une catégorie entièrement différente. Les fichiers diffusés présentent des coordonnées associées à des identifiants numériques internes, une structure qui évoque l’extraction d’une base structurée ou l’export d’un outil de gestion de contacts bien plus qu’une compromission de serveur.
Notre avis d’expert — c’est la forme du fichier qui parle, pas son volume
Le chiffre que reprennent les titres est le nombre de personnes. Le renseignement utile est ailleurs : dans les colonnes. Un export composé de coordonnées et d’identifiants internes, sans mot de passe et sans document, ne ressemble pas au butin d’une intrusion sur un serveur — ce type d’attaque ramène habituellement un peu de tout, y compris des fichiers sans intérêt. Il ressemble à ce que produit une extraction applicative : un CRM, une plateforme d’envoi, une interface d’administration à laquelle on demande un export. Cette lecture ne dit rien de certain sur ce qui s’est produit chez Aqualter, et nous n’avons aucune information interne. Elle dit en revanche où nous regarderions en premier si le fichier portait le nom d’un de nos clients, et cette question se tranche en une heure quand on possède l’inventaire des outils détenant des coordonnées. En son absence, elle prend trois jours.
Pourquoi « pas de mot de passe » est une mauvaise nouvelle
Il existe une hiérarchie implicite des fuites, largement fausse, dans laquelle les mots de passe et les données bancaires occupent le sommet et les coordonnées le bas. Cette hiérarchie décrit la gravité pour l’entreprise victime. Elle décrit mal le risque pour les personnes.
Un mot de passe compromis se change. Une carte bancaire se fait opposer. Ce sont des incidents douloureux, coûteux, et solubles : il existe une action qui met fin au risque, elle est connue, et elle prend quelques minutes.
Un numéro de téléphone ne se change pas. Une adresse de courriel professionnelle non plus. Associés au nom d’une entreprise identifiée, ils constituent la matière première exacte d’une campagne de hameçonnage ciblé : l’attaquant sait à qui écrire, au nom de qui se présenter, et à propos de quoi. Ces trois éléments réunis font passer un taux de clic de quelques pour mille à plusieurs pour cent.
Et le risque ne s’éteint pas. Il reste exploitable des mois plus tard, souvent au moment où l’incident a été oublié de tous sauf de l’attaquant — c’est-à-dire précisément quand un appel se réclamant du prestataire ne déclenche plus aucune méfiance.
Les trois premières heures, et ce qu’on n’y fait pas
Quand une revendication tombe, l’instinct de direction est de communiquer. C’est l’ordre inverse de celui qui fonctionne. Voici la séquence que nous appliquons, et pourquoi elle commence ailleurs.
Heure 1 — Établir si la revendication est fondée. Un échantillon est presque toujours diffusé avec la revendication. On en extrait quelques dizaines d’enregistrements et on les recoupe avec la base réelle. Trois issues : les données sont authentiques, les données sont fausses, ou les données sont authentiques mais anciennes — cette troisième possibilité étant la plus fréquente et la moins anticipée. Une entreprise qui communique avant cette vérification prend le risque de démentir une fuite réelle, ou de confirmer une fuite qui n’a pas eu lieu.
Heure 2 — Identifier le système d’origine. La structure du fichier désigne la source. Les colonnes présentes, et surtout celles qui manquent, indiquent de quel outil provient l’export. C’est l’étape où un inventaire à jour des applications détenant des coordonnées clients fait gagner plusieurs jours. Les entreprises qui n’en ont pas passent ce temps à interroger successivement leurs prestataires, chacun répondant de bonne foi qu’il n’est pas concerné.
Heure 3 — Qualifier au regard du RGPD. S’agit-il d’une violation de données à caractère personnel ? Dans l’affirmative, la notification à la CNIL intervient dans un délai de soixante-douze heures après en avoir pris connaissance, et l’information des personnes concernées est requise lorsque le risque pour leurs droits et libertés est élevé. Cette qualification relève de votre DPO et de votre conseil juridique ; notre rôle s’arrête à leur fournir les faits techniques sur lesquels ils décident. Nos notes sur l’obligation de notification à la CNIL détaillent ce point.
Notre avis d’expert — le piège du canal d’alerte
Une PME qui vient de subir une fuite de numéros de téléphone veut, légitimement, prévenir vite. Le moyen le plus rapide de joindre 273 229 personnes est le SMS. C’est aussi le moyen le plus sûr d’aggraver la situation : vous envoyez un SMS contenant un lien, au moment exact où le risque principal est un SMS frauduleux contenant un lien. Vous venez d’entraîner vos clients à cliquer, et vous avez rendu indiscernable votre propre message de celui de l’attaquant, qui n’attendait que cela. La règle que nous appliquons est simple : l’information des personnes se fait sur un canal que l’attaquant ne peut pas imiter, et elle ne contient jamais de lien ni de demande d’action. Elle dit ce qui s’est passé et ce que l’entreprise ne demandera jamais.
Ce que cet incident dit de votre propre exposition
Aqualter n’est ni une plateforme numérique ni une entreprise technologique. C’est un acteur industriel dont le cœur de métier n’a rien à voir avec la donnée personnelle, et qui détenait néanmoins un fichier de plusieurs centaines de milliers de coordonnées. C’est exactement la situation de la majorité des PME françaises, et c’est ce qui rend l’incident instructif bien au-delà de son secteur.
Trois questions valent d’être posées cette semaine, indépendamment de toute alerte :
- Combien d’outils détiennent des coordonnées de vos clients ? La réponse spontanée est « deux ou trois ». La réponse réelle, après inventaire, est presque toujours entre huit et quinze, en comptant les outils marketing, le support, les formulaires, et les exports oubliés sur un espace partagé.
- Lesquels permettent un export complet, et qui peut le déclencher ? La plupart des fuites de ce format ne supposent aucune intrusion : elles supposent un compte légitime disposant d’un bouton « exporter ».
- Sauriez-vous dire, en une heure, d’où vient un fichier qui porte votre nom ? C’est la seule de ces trois questions qui se teste. Prenez un export réel de votre CRM, montrez-en l’en-tête à votre équipe, et demandez de quel outil il provient.
Si votre entreprise entre par ailleurs dans le champ de la directive NIS 2 — ce qui concerne davantage d’acteurs industriels et de sous-traitants qu’on ne l’imagine — la cartographie de ces flux n’est pas seulement une bonne pratique, elle est attendue. Notre audit de périmètre NIS 2 permet de savoir en quelques jours si vous êtes concerné et à quel titre.
Un fichier circule avec le nom de votre entreprise ?
Nous vérifions l’authenticité de l’échantillon et identifions le système d’origine avant que vous ne communiquiez. C’est le bon ordre, et il se joue en heures.
Discutons-enLes semaines suivantes : le risque se déplace sur vos équipes
Une fois la notification traitée, l’attention retombe. C’est le moment où l’exploitation commence réellement, parce que l’attaquant, lui, sait parfaitement quand la vigilance redescend.
Le scénario que nous voyons se répéter est le suivant. Quelques semaines après la publication, un appel ou un message arrive, se réclamant de l’entreprise dont les coordonnées ont fuité. L’interlocuteur connaît le nom du destinataire, sait qu’il est client, mentionne un élément exact — une référence, une ville, un service. Cette précision suffit à établir la confiance, et la demande qui suit paraît anodine : confirmer une information, régulariser un dossier, mettre à jour des coordonnées bancaires.
Deux mesures réduisent nettement ce risque, et aucune des deux n’est technique :
- Une règle sans exception sur les coordonnées bancaires. Toute modification de RIB est validée par un canal différent de celui qui l’a transmise, et par une personne distincte de celle qui paie. Cette règle seule neutralise le scénario le plus coûteux.
- Un message clair à vos clients sur ce que vous ne ferez jamais. « Nous ne vous demanderons jamais vos identifiants par téléphone, et jamais de régler une facture via un lien reçu par SMS. » Une phrase, répétée, vaut mieux qu’une campagne de sensibilisation annuelle.
Du côté de vos propres équipes, l’équivalent de cette phrase est un exercice réel plutôt qu’un module de formation. Notre méthode de test de hameçonnage interne en 7 étapes décrit comment le conduire sans transformer l’exercice en piège à collaborateurs, ce qui est la principale façon de le rater.
Notre avis d’expert — « revendiqué » n’est pas « confirmé »
Nous employons volontairement le mot revendiqué. Un attaquant qui publie un fichier a intérêt à en exagérer le volume, l’origine et la fraîcheur : sa réputation sur les canaux où il opère en dépend. Il n’est pas rare qu’une base présentée comme le fruit d’une intrusion récente soit en réalité un agrégat de sources plus anciennes, ou un export périmé. Cela ne rend pas l’incident anodin — les coordonnées restent exploitables — mais cela change complètement la réponse, la qualification juridique et la communication. Le réflexe utile, pour une direction, est de demander systématiquement : sur combien d’enregistrements avons-nous vérifié, et de quand datent-ils ? Une réponse chiffrée existe toujours. Elle est simplement rarement demandée.
Ce qu’il faut retenir
Une fuite sans mot de passe n’est pas une fuite bénigne : c’est une fuite dont le risque n’a pas de date de fin, parce qu’aucune action corrective ne l’éteint. Les 273 229 personnes concernées par cette publication ne peuvent pas changer leur numéro de téléphone, et l’entreprise ne peut pas le faire à leur place.
Ce que l’on peut faire, en revanche, se prépare froidement et se joue vite : savoir en une heure d’où vient un fichier, qualifier en trois heures au lieu de trois jours, choisir un canal d’alerte que l’attaquant ne peut pas imiter, et poser la règle sur les coordonnées bancaires avant d’en avoir besoin. Aucune de ces quatre mesures ne nécessite un budget d’outillage. Toutes les quatre nécessitent d’avoir été décidées à l’avance.
Questions fréquentes
Elle est moins grave pour vos systèmes et plus difficile à traiter pour vos clients. Sans mot de passe ni donnée bancaire, il n’y a pas de compte à réinitialiser en urgence, pas de carte à faire opposer, donc aucune action spectaculaire à annoncer. En contrepartie, un fichier de numéros de téléphone et d’adresses associés à une entreprise identifiée est exactement la matière première d’une campagne de hameçonnage ciblé : l’attaquant sait à qui écrire, au nom de qui, et à propos de quoi. Un mot de passe se change en trente secondes ; un numéro de téléphone, non. La durée de vie du risque est donc bien plus longue, et c’est précisément ce qui rend ces fuites plus pénibles à gérer que les fuites dites graves.
Trois choses, dans cet ordre, et aucune ne consiste à communiquer. D’abord établir si la revendication est fondée : récupérer l’échantillon diffusé et vérifier si les enregistrements correspondent à des données réelles vous appartenant, ce qui se fait en recoupant quelques dizaines de lignes avec votre base. Ensuite identifier la source : la structure du fichier, ses colonnes et ses identifiants internes indiquent souvent de quel système l’export provient, et cette information conditionne tout le reste. Enfin seulement, qualifier l’incident au regard du RGPD pour déterminer si une notification à la CNIL est requise, dans un délai de soixante-douze heures après en avoir pris connaissance. Communiquer avant la première étape expose à démentir une fuite réelle ou à confirmer une fuite inexistante.
Par la forme du fichier plus que par son contenu. Un export présentant des coordonnées associées à des identifiants numériques internes, sans mot de passe ni document, ne ressemble pas au produit d’une compromission de serveur : il ressemble à un export applicatif, c’est-à-dire à ce que produit un outil de gestion de contacts, un CRM, une plateforme marketing ou une interface d’administration quand on lui demande une extraction. Les colonnes présentes et surtout celles qui sont absentes désignent le système d’origine avec une précision étonnante. C’est pour cette raison qu’un inventaire à jour des outils détenant des coordonnées clients fait gagner des jours au moment de l’incident.
Le RGPD impose d’informer les personnes concernées lorsque la violation est susceptible d’engendrer un risque élevé pour leurs droits et libertés, et l’appréciation dépend des données en cause et du contexte. Pour une fuite de coordonnées exploitables en hameçonnage, l’information a un intérêt pratique évident : une personne prévenue qu’elle risque de recevoir un SMS se faisant passer pour son prestataire est nettement moins vulnérable que la même personne non prévenue. Le point d’attention est le canal employé. Annoncer une fuite par SMS avec un lien, alors que le risque est précisément le SMS frauduleux avec un lien, apprend à vos clients à cliquer. Ce point doit être arbitré avec votre conseil juridique et votre DPO, pas improvisé.
Sauriez-vous dire, en une heure, d’où vient un fichier qui porte votre nom ?
Nous cartographions les outils qui détiennent vos coordonnées clients, testons la chaîne d’alerte et écrivons la procédure avant l’incident. Premier échange offert.
Discutons-enOu appelez-nous directement au +33 6 32 64 24 80