Les grandes fuites

Fuite de données police de Zwijndrecht : le piratage de 2022

En 2022, des pirates ont volé puis publié des fichiers de la zone de police de Zwijndrecht, près d'Anvers. Plaques d'immatriculation, procès-verbaux, amendes : retour sur une fuite hors norme.

Par la rédaction · Mis à jour le · 7 min de lecture

La fuite de données de la police de Zwijndrecht est l'un des plus graves incidents touchant un service public belge. En septembre 2022, des pirates se sont introduits dans un serveur de cette zone de police locale, près d'Anvers. Ils ont ensuite publié en ligne des milliers de documents : plaques d'immatriculation, amendes, procès-verbaux. Certaines données remontaient à 2006.

Ce dossier explique ce qui s'est passé, qui peut être concerné et comment réagir. Pour les notions de base, lisez notre guide sur la fuite de données. Les incidents touchant les services publics sont regroupés dans notre rubrique administrations.

Que s'est-il passé à la police de Zwijndrecht ?

Zwijndrecht est une commune de la province d'Anvers. Elle dispose de sa propre zone de police locale. En septembre 2022, un pirate a pénétré dans un serveur de cette zone, selon la VRT.

Les pirates ont exigé une rançon. La police a refusé de payer. Les criminels ont alors publié les données volées sur Internet.

L'affaire a été rendue publique le 24 novembre 2022 par VTM Nieuws et Het Laatste Nieuws. Un journaliste néerlandais avait repéré le lien vers les fichiers et alerté ces médias. Le parquet d'Anvers a confirmé l'ouverture d'une enquête.

Selon BleepingComputer, les pirates pensaient avoir attaqué la commune de Zwijndrecht. En réalité, ils avaient touché sa police.

Chronologie de la fuite

Date Événement
Septembre 2022 Des pirates s'introduisent dans un serveur de la zone de police.
Automne 2022 Les pirates réclament une rançon. La police refuse de payer. Le groupe Ragnar Locker publie les données.
24 novembre 2022 VTM Nieuws et Het Laatste Nieuws révèlent la fuite. Le parquet d'Anvers confirme une enquête.
24 et 25 novembre 2022 Le chef de corps reconnaît la fuite et parle d'une erreur humaine.
16 octobre 2023 Un développeur présumé de Ragnar Locker est arrêté à Paris, lors d'une opération internationale.

Quelles données ont fuité ?

Les fichiers couvraient une longue période, de 2006 à septembre 2022. Selon la VRT et The Brussels Times, on y trouvait :

  • des milliers de plaques d'immatriculation, enregistrées par les caméras ANPR (qui lisent automatiquement les plaques) ;
  • des amendes, notamment pour excès de vitesse ;
  • des procès-verbaux, c'est-à-dire des rapports officiels de police ;
  • des demandes de données adressées par la police aux opérateurs télécoms ;
  • des listes de personnel et des photos de fêtes du personnel ;
  • des photos d'abus sur un enfant, liées à une plainte.

Selon BleepingComputer, les fichiers contiendraient aussi des SMS et des données télécoms de personnes visées par une enquête. Des images de caméras de circulation y figureraient également.

Un avocat spécialisé en vie privée, interrogé par la VRT, a évoqué d'autres données. Il s'agirait de numéros de carte d'identité et de numéros de registre national. Ces éléments n'ont pas été confirmés par la police.

Le numéro de registre national est l'identifiant unique de chaque habitant en Belgique. Comme le numéro de sécurité sociale en France, il ne change pas. Notre page sur le numéro de sécurité sociale explique les risques liés à ce type d'identifiant.

Combien de personnes sont concernées ?

Aucun chiffre officiel n'a été communiqué. La presse évoque des « milliers » de plaques d'immatriculation, d'amendes et de procès-verbaux.

Les personnes touchées sont variées. On y trouve des victimes, des témoins, des suspects et des personnes surveillées. On y trouve aussi les policiers de la zone et des automobilistes passés devant ses caméras. Selon la VRT, il s'agit peut-être de l'une des plus grandes fuites de données d'un service public en Belgique.

D'autres cas belges sont recensés dans notre rubrique Belgique et dans notre base des fuites.

Qui est derrière l'attaque ?

Les données ont été publiées par Ragnar Locker, un groupe criminel spécialisé dans les rançongiciels. Ces logiciels malveillants bloquent les fichiers d'une victime et servent à exiger une rançon. Le groupe menace aussi de publier les données volées si la victime ne paie pas.

Selon un journaliste cité par BleepingComputer, les pirates seraient entrés par un accès à distance mal protégé, de type Citrix. Le chef de corps a, lui, déclaré n'avoir « aucune idée » de la façon dont ils sont entrés. Le point d'entrée exact n'a pas été confirmé officiellement.

En octobre 2023, une opération coordonnée par Europol et Eurojust a visé le groupe dans onze pays. Selon Industrial Cyber, un développeur présumé a été arrêté à Paris le 16 octobre 2023. Le site de fuite du groupe a été fermé. Aucun lien judiciaire direct avec l'affaire de Zwijndrecht n'a été rendu public.

Pour comprendre ce type d'attaque, lisez notre guide sur le rançongiciel.

Qu'ont fait la police et les autorités ?

La réaction de la zone de police

Le chef de corps, Marc Snels, a reconnu la fuite. Selon la VRT, il a précisé que seul le réseau administratif était touché, et non toutes les données. Il a attribué l'incident à une erreur humaine. Des informations sensibles avaient été stockées sur ce réseau, qui aurait dû rester séparé.

La police a pris plusieurs mesures :

  • la coupure immédiate des systèmes touchés ;
  • l'information des autorités compétentes ;
  • de nouveaux mots de passe pour le personnel ;
  • la prise de contact avec les personnes dont les données ont fuité, dans la mesure du possible.

Selon BleepingComputer, le réseau national de la police n'a pas été touché.

L'enquête judiciaire

Le parquet d'Anvers a ouvert une enquête sur le piratage. Son issue n'a pas pu être vérifiée.

Le contrôle des données policières

En Belgique, les données de la police ne relèvent pas de l'APD. Elles sont contrôlées par l'Organe de contrôle de l'information policière (COC). Selon police.be, le COC reçoit les notifications d'atteintes à la sécurité des données policières. Une décision publique du COC sur cette affaire n'a pas pu être vérifiée.

Pour mieux comprendre les enjeux propres aux services publics, lisez notre dossier sur les fuites dans les collectivités et administrations.

Comment savoir si je suis concerné ?

La police a annoncé qu'elle contacterait les personnes concernées, autant que possible. Vous êtes potentiellement concerné si, entre 2006 et 2022 :

  • vous avez eu affaire à la police de Zwijndrecht, comme victime, témoin ou suspect ;
  • vous avez reçu une amende de cette zone, par exemple pour excès de vitesse ;
  • votre véhicule est passé devant ses caméras de lecture de plaques ;
  • vous avez travaillé pour cette zone de police.

Vous pouvez demander quelles données la police détient sur vous. Cette demande passe par le COC, et non par la zone elle-même. Selon police.be, il faut écrire à info@organedecontrole.be en joignant une copie de votre carte d'identité.

Notre guide pour vérifier si mes données ont fuité présente d'autres outils fiables.

Que faire si mes données ont fuité ?

Les données policières peuvent servir à des arnaques, à du chantage ou à de l'usurpation d'identité. Voici les étapes à suivre.

  1. Ne répondez pas à un chantage. Si quelqu'un menace de révéler une affaire vous concernant, ne payez pas. Conservez le message et prévenez la police.
  2. Méfiez-vous des messages qui citent une amende ou un dossier de police. Un escroc peut utiliser un vrai document pour paraître crédible. Ne payez jamais via un lien reçu par SMS ou e-mail.
  3. Surveillez votre identité. Votre numéro de registre national a pu fuiter. Restez attentif aux contrats ou crédits ouverts à votre nom.
  4. Transférez les messages suspects à suspect@safeonweb.be. Safeonweb est le service du Centre pour la Cybersécurité Belgique (CCB).
  5. Bloquez votre carte bancaire si vous avez donné des données bancaires à un escroc. Appelez Card Stop au 078 170 170, puis votre banque.
  6. Portez plainte à la police en cas d'usurpation d'identité, de chantage ou d'arnaque. Notre guide pour porter plainte après une fuite de données explique la démarche.
  7. Contactez le COC si vous pensez que vos données policières ont été mal protégées. Pour une fuite chez une entreprise ou une autre administration, l'interlocuteur est en général l'APD.

Pour repérer les pièges, lisez notre guide pour reconnaître les arnaques après une fuite. Notre fiche que faire après une fuite de données rassemble tous les bons réflexes. Notre dossier sur les fuites de données en Belgique présente les autres acteurs à connaître.

Questions fréquentes

La police de Zwijndrecht a-t-elle payé la rançon ?

Non. Selon le chef de corps, la police a refusé de payer. Les pirates ont alors publié les données volées. Les autorités belges déconseillent de payer, car cela finance les criminels sans garantie.

Toute la police belge a-t-elle été piratée ?

Non. Seul le réseau administratif de la zone de police de Zwijndrecht a été touché. Selon la presse, le réseau national de la police n'a pas été atteint.

Pourquoi des données de 2006 se trouvaient-elles sur ce serveur ?

Le chef de corps a parlé d'une erreur humaine. Des informations sensibles avaient été placées sur un réseau qui aurait dû rester séparé. C'est ce qui explique l'ampleur et l'ancienneté des données exposées.

Qui contrôle la protection des données de la police en Belgique ?

C'est l'Organe de contrôle de l'information policière (COC). Il veille au respect des règles sur les données dans la police. C'est aussi lui qui traite les demandes d'accès des citoyens aux banques de données policières.

Les auteurs ont-ils été arrêtés ?

Le groupe Ragnar Locker a été visé par une opération internationale en octobre 2023. Un développeur présumé a été arrêté à Paris. Aucun lien judiciaire direct avec le piratage de Zwijndrecht n'a toutefois été rendu public.