Les grandes fuites

Fuite de données Orange Belgium : 850 000 clients touchés en 2025

Fin juillet 2025, un pirate a accédé aux données de 850 000 comptes clients d'Orange Belgium, dont les codes PUK. Ce dossier fait le point sur les faits, les risques et les gestes à adopter.

Par la rédaction · Mis à jour le · 7 min de lecture

La fuite de données Orange Belgium est l'une des plus importantes de l'histoire récente en Belgique. Fin juillet 2025, l'opérateur télécom a détecté une cyberattaque sur l'un de ses systèmes informatiques. Un pirate a pu accéder aux données d'environ 850 000 comptes clients. Parmi elles figuraient les numéros de carte SIM et les codes PUK.

Ce dossier explique ce qui s'est passé, quelles données sont en jeu et comment vous protéger. Pour les notions de base, lisez notre guide sur la fuite de données. Les incidents touchant les opérateurs sont regroupés dans notre rubrique télécoms.

Que s'est-il passé chez Orange Belgium ?

Orange Belgium est l'un des principaux opérateurs de téléphonie et d'Internet en Belgique. C'est une filiale du groupe français Orange. Selon BleepingComputer, elle compte plus de 3 millions de clients en Belgique et au Luxembourg.

Fin juillet 2025, l'opérateur a détecté une attaque informatique visant l'un de ses systèmes. Un pirate y a obtenu un accès non autorisé à certaines données de clients. Orange Belgium a rendu l'incident public le mercredi 20 août 2025.

Selon Paris Match Belgique, l'entreprise a bloqué l'accès au système touché dès la détection. Elle a ensuite renforcé ses mesures de sécurité.

Cette attaque est distincte de celle qui a visé la maison mère Orange en France au même moment. Orange Belgium affirme qu'il n'y a pas de lien entre les deux incidents.

Chronologie de la fuite

Date Événement
Fin juillet 2025 Orange Belgium détecte une cyberattaque sur l'un de ses systèmes et bloque l'accès.
20 août 2025 L'opérateur annonce publiquement l'incident. Les clients concernés sont prévenus par e-mail ou SMS.
21 août 2025 Un hacker éthique (un spécialiste qui teste la sécurité sans intention de nuire) porte plainte auprès de l'APD.
5 septembre 2025 Orange Belgium déclare n'avoir trouvé aucun signe de diffusion des données.

Quelles données ont fuité ?

D'après Orange Belgium, cité par La Libre, le pirate a eu accès aux données suivantes :

  • le nom et le prénom du client ;
  • le numéro de téléphone ;
  • le numéro de la carte SIM ;
  • le code PUK, qui sert à débloquer une carte SIM après plusieurs codes PIN erronés ;
  • le plan tarifaire, c'est-à-dire l'abonnement choisi.

L'opérateur assure que les mots de passe, les adresses e-mail et les données bancaires n'ont pas été touchés. Selon la VRT, les clients de Hey, une marque d'Orange, ne sont pas concernés.

Pourquoi le code PUK inquiète-t-il ?

Avec un code PUK, on peut réinitialiser le code PIN d'une carte SIM. Des experts interrogés par la VRT craignent surtout le « SIM swapping ». Cette fraude consiste à faire transférer votre numéro sur une carte SIM contrôlée par l'escroc.

Certains opérateurs utilisent le numéro de carte SIM comme élément de vérification. Avec votre numéro, un escroc peut ensuite recevoir vos codes de sécurité par SMS. Il peut alors tenter d'entrer dans vos comptes en ligne.

Orange Belgium dit avoir ajouté des mesures de sécurité « à différents niveaux » contre les transferts frauduleux. L'opérateur n'a pas donné de détails.

Combien de personnes sont concernées ?

Environ 850 000 comptes clients sont concernés, selon Orange Belgium.

Ce chiffre correspond à des comptes, pas forcément à des personnes distinctes. Un même client peut par exemple avoir plusieurs abonnements. D'autres incidents belges sont recensés dans notre rubrique Belgique et dans notre base des fuites.

Qui est derrière l'attaque ?

L'auteur de l'attaque n'a pas été identifié publiquement. Selon BleepingComputer, Orange Belgium dit connaître le groupe responsable. L'opérateur ne l'a pas nommé, car l'enquête est en cours.

L'entreprise a seulement précisé que l'attaque n'était pas liée à Salt Typhoon. Ce groupe, associé à la Chine, a visé de nombreux opérateurs télécoms dans le monde. Aucune revendication n'a été confirmée de manière officielle.

Qu'ont fait Orange Belgium et les autorités ?

Orange Belgium a pris plusieurs mesures, selon Paris Match Belgique :

  • le blocage de l'accès au système attaqué ;
  • le renforcement de ses mesures de sécurité ;
  • l'alerte des autorités compétentes ;
  • une plainte officielle auprès des autorités judiciaires ;
  • l'information des clients concernés par e-mail ou SMS ;
  • une page d'information dédiée sur son site, orange.be.

Selon la VRT, Orange a aussi ouvert une ligne gratuite pour les clients : le 02/431 96 16.

Des plaintes auprès de l'APD et de l'Ombudsman

L'Autorité de protection des données (APD) est le gendarme belge de la vie privée. Le 21 août 2025, un hacker éthique belge y a déposé plainte contre Orange Belgium. Il jugeait la communication de l'opérateur trompeuse. Selon la VRT, l'APD a confirmé avoir reçu la plainte. Elle devait d'abord vérifier si elle était recevable.

Le Service de médiation pour les télécommunications avait aussi reçu quatre plaintes à cette date. L'issue de ces démarches n'a pas pu être vérifiée. Aucune sanction contre Orange Belgium n'a été annoncée à ce jour.

Comment savoir si je suis concerné ?

Voici les moyens de le savoir :

  • Vérifiez vos e-mails et SMS reçus à partir du 20 août 2025. Orange Belgium a prévenu chaque client concerné.
  • Appelez la ligne gratuite d'Orange Belgium, le 02/431 96 16, ou rendez-vous dans une boutique.
  • Méfiez-vous des appels qui prétendent vérifier votre dossier. Orange ne vous demandera jamais vos mots de passe.

Les outils comme Have I Been Pwned recherchent des adresses e-mail. Or, les e-mails n'ont pas fuité dans cette affaire. Ils ne sont donc pas utiles ici. Notre guide pour vérifier si mes données ont fuité présente d'autres méthodes.

Que faire si mes données ont fuité ?

Votre numéro de téléphone et votre code PUK sont désormais entre de mauvaises mains. Voici les étapes recommandées.

  1. Demandez une nouvelle carte SIM et un nouveau code PUK. C'est le conseil donné par des experts à la VRT. Orange indique que c'est possible via le service clients ou en boutique.
  2. Changez votre code PIN si vous utilisez encore un code simple ou celui d'origine.
  3. Privilégiez une application d'authentification plutôt que les codes reçus par SMS. Cela protège vos comptes en cas de SIM swapping.
  4. Surveillez votre téléphone. Si vous perdez soudain le réseau sans raison, contactez Orange tout de suite. C'est un signe possible de SIM swapping.
  5. Ne communiquez jamais vos codes. Ni mot de passe, ni code PIN, ni code reçu par SMS. C'est valable même si l'appelant dit travailler pour Orange.
  6. Transférez les messages suspects à suspect@safeonweb.be. Safeonweb est le service du Centre pour la Cybersécurité Belgique (CCB).
  7. Bloquez votre carte bancaire si vous avez donné des données bancaires à un escroc. Appelez Card Stop au 078 170 170, puis votre banque.
  8. Portez plainte à la police si vous êtes victime d'une fraude. Notre guide pour porter plainte après une fuite de données détaille la démarche.
  9. Saisissez l'APD si vous estimez que vos droits n'ont pas été respectés. C'est le cas, par exemple, si Orange ne répond pas à vos demandes.

Pour repérer les pièges, lisez notre guide pour reconnaître les arnaques après une fuite. Notre fiche que faire après une fuite de données résume tous les bons réflexes.

Que retenir de cette fuite ?

Les données volées semblent peu sensibles à première vue. Pourtant, combinées entre elles, elles peuvent faciliter des fraudes ciblées. Le plan tarifaire peut aussi donner une idée du profil d'un client.

Cette affaire montre que les opérateurs télécoms détiennent des données clés pour notre sécurité numérique. Notre dossier sur les fuites de données en Belgique présente d'autres cas et les acteurs à connaître.

Questions fréquentes

Mes données bancaires ont-elles été volées ?

Non, selon Orange Belgium. L'opérateur affirme que les données bancaires et financières n'ont pas été touchées. Les mots de passe et les adresses e-mail ne sont pas concernés non plus. Méfiez-vous donc de tout message qui vous demande vos coordonnées bancaires « suite à la fuite ».

C'est quoi le SIM swapping ?

C'est une fraude qui consiste à transférer votre numéro de téléphone sur une autre carte SIM. L'escroc reçoit alors vos appels et vos SMS. Il peut ainsi intercepter les codes de sécurité de vos comptes en ligne.

Dois-je changer de carte SIM ?

C'est une précaution recommandée par des experts en cybersécurité. Orange Belgium permet de demander une nouvelle carte SIM et un nouveau code PUK. Contactez le service clients ou rendez-vous en boutique.

Les données d'Orange Belgium sont-elles en vente sur le dark web ?

Début septembre 2025, Orange Belgium disait n'avoir trouvé aucun signe de diffusion. Un journaliste de la VRT n'avait pas non plus trouvé d'offre de vente. Cela peut évoluer, d'où l'intérêt de rester vigilant.

Orange Belgium a-t-elle été sanctionnée ?

Aucune sanction n'a été annoncée à ce jour. Une plainte a été déposée auprès de l'APD en août 2025. Son issue n'a pas été rendue publique.