Les grandes fuites
Fuite de données Ville d'Anvers : la cyberattaque de décembre 2022
En décembre 2022, un rançongiciel a paralysé les services numériques de la Ville d'Anvers. Le groupe Play a affirmé avoir volé plus de 500 Go de données. Retour sur l'affaire et sur les bons réflexes.

La cyberattaque contre la Ville d'Anvers est l'une des plus marquantes subies par une administration belge. Dans la nuit du 5 au 6 décembre 2022, un rançongiciel a frappé Digipolis, le partenaire informatique de la ville. Pendant des semaines, de nombreux services aux habitants ont été bloqués. Le groupe criminel Play a ensuite affirmé avoir volé plus de 500 gigaoctets (Go) de données.
Ce dossier fait le point sur ce que l'on sait, et sur ce qui reste incertain. Pour les notions de base, lisez notre guide sur la fuite de données. Les incidents touchant les villes et communes sont regroupés dans notre rubrique collectivités.
Que s'est-il passé à Anvers ?
Anvers est la plus grande ville de Flandre. Son informatique est gérée par Digipolis, l'organisation chargée des systèmes informatiques de la ville. Dans la nuit du 5 au 6 décembre 2022, Digipolis a été touché par un rançongiciel. Ce type de logiciel malveillant bloque les fichiers et sert à exiger une rançon.
Par précaution, la ville a coupé elle-même une grande partie de ses systèmes. Le bourgmestre de l'époque, Bart De Wever, a parlé de « confinement numérique ». Selon BleepingComputer, la ville a reconnu que presque tous ses services étaient indisponibles ou très ralentis.
Les e-mails, les téléphones et de nombreuses applications ne fonctionnaient plus. Les candidatures, les bibliothèques et certaines démarches administratives ont été perturbées. Selon la VRT, la ville prévoyait un retour complet et sécurisé seulement fin janvier 2023.
Pour comprendre ce type d'attaque, lisez notre guide sur le rançongiciel.
Chronologie de la fuite
| Date | Événement |
|---|---|
| Août 2021 | Un audit de sécurité pour la ville relève 22 vulnérabilités. |
| Nuit du 5 au 6 décembre 2022 | Un rançongiciel frappe Digipolis. La ville coupe ses systèmes. |
| Week-end des 10 et 11 décembre 2022 | Le groupe Play revendique l'attaque et dit détenir 557 Go de données. |
| 18 décembre 2022 | Le bourgmestre affirme que la ville n'a ni négocié ni payé de rançon. |
| 19 décembre 2022 | Conférence de presse : Anvers a disparu de la liste des victimes de Play. |
| Janvier 2023 | La ville estime le coût de l'attaque à environ 70 millions d'euros. |
| Juin 2024 | Un rapport de la Vlaamse Toezichtcommissie juge la ville mal préparée. |
Quelles données ont fuité ?
C'est le point le plus incertain de l'affaire. Il faut distinguer ce que les pirates affirment et ce que la ville reconnaît.
Ce que revendique le groupe Play
Selon BleepingComputer, Play a publié une annonce sur son site du dark web. Le groupe affirmait détenir 557 Go de données. Elles comprendraient des informations personnelles, des passeports, des cartes d'identité et des documents financiers. Ces affirmations n'ont pas été confirmées par la ville.
Ce que reconnaît la ville
Lors de sa conférence de presse du 19 décembre 2022, la ville a donné ses premières indications. Selon la VRT, les données volées comprendraient :
- des identifiants de connexion du personnel ;
- des documents liés au personnel ;
- des plans de bâtiments ;
- des informations financières et des documents d'assurance.
La ville disait n'avoir aucun indice d'un vol de cartes d'identité, de passeports ou de données biomédicales. Le bourgmestre a affirmé qu'il n'y avait « pas d'indication » d'un vol de données pouvant nuire gravement aux citoyens. Il a toutefois précisé que « chaque mot de cette phrase est important ».
Ce qu'a révélé l'enquête de l'autorité de contrôle
En juin 2024, la Vlaamse Toezichtcommissie (VTC) a publié un rapport sur l'attaque. La VTC est l'autorité qui contrôle la protection des données dans les administrations flamandes. D'après la VRT, les données dérobées comprendraient aussi des informations sensibles. Elles viendraient de maisons de repos et du registre de la population.
La VRT précise qu'il restait difficile de savoir exactement quelles données avaient été volées. L'ampleur réelle de la fuite reste donc mal connue.
Combien de personnes sont concernées ?
Aucun chiffre officiel n'a été publié. La ville n'a pas indiqué combien d'habitants ou d'agents étaient touchés.
Le volume revendiqué est connu. Play parle de 557 Go, la presse flamande d'« un peu plus de 500 Go ». Mais un volume de fichiers ne dit rien du nombre de personnes concernées. D'autres cas belges sont recensés dans notre rubrique Belgique et dans notre base des fuites.
Qui est derrière l'attaque ?
L'attaque a été revendiquée par Play, un groupe de rançongiciel apparu en juin 2022. Ce groupe pratique la « double extorsion ». Il bloque les systèmes, puis menace de publier les données volées si la rançon n'est pas payée.
Selon la RTBF, Play menaçait de diffuser les données le 19 décembre 2022. Peu avant, Anvers a disparu de la liste des victimes du groupe. La raison de ce retrait n'a jamais été expliquée officiellement.
Selon Dutch IT Channel, les données n'avaient toujours pas été publiées début janvier 2023. Une publication ultérieure n'a pas pu être vérifiée.
Qu'ont fait la Ville d'Anvers et les autorités ?
Pas de rançon, selon la ville
Le 18 décembre 2022, le bourgmestre a déclaré que la ville n'avait ni négocié ni payé de rançon. Il a ajouté qu'aucun autre pouvoir public ne l'avait fait à sa place, selon la RTBF. La ville estimait qu'un paiement ne garantissait pas la non-diffusion des données.
Un coût très élevé
Début janvier 2023, la ville estimait le coût total à environ 70 millions d'euros. C'est ce que rapporte De Standaard, cité par Dutch IT Channel. Ce montant inclut les frais de réparation et les recettes perdues, comme certaines amendes de stationnement non perçues.
Des faiblesses connues avant l'attaque
En février 2023, la VRT a révélé un audit de sécurité réalisé en août 2021. Il relevait 22 vulnérabilités. Des données personnelles se trouvaient par exemple dans 138 dossiers partagés. Certains systèmes n'utilisaient pas l'authentification à plusieurs facteurs (un code en plus du mot de passe).
Le rapport de la Vlaamse Toezichtcommissie
En juin 2024, la VTC a jugé la ville à peine préparée à une cyberattaque majeure. Selon la VRT, elle pointait un plan de reprise presque inexistant et des mises à jour de sécurité non appliquées. Elle relevait aussi une authentification renforcée et un cloisonnement du réseau insuffisants. La ville a répondu qu'elle mettait en place un environnement informatique plus sûr.
Pour mieux comprendre les enjeux propres aux villes, lisez notre dossier sur les fuites dans les collectivités et administrations.
Comment savoir si je suis concerné ?
C'est difficile, car la liste exacte des données volées n'a pas été rendue publique. Vous êtes potentiellement concerné si :
- vous travaillez ou avez travaillé pour la ville ou Digipolis ;
- vous avez déposé un dossier d'urbanisme ou un permis de bâtir à Anvers ;
- vous ou un proche avez séjourné dans une maison de repos liée à la ville ;
- vous êtes inscrit au registre de la population d'Anvers.
Vous pouvez exercer votre droit d'accès. Le RGPD vous permet de demander à la ville quelles données elle détient sur vous. Écrivez de préférence à son délégué à la protection des données. Ses coordonnées figurent dans la déclaration de confidentialité du site de la ville.
Notre guide pour vérifier si mes données ont fuité présente d'autres outils fiables.
Que faire si mes données ont fuité ?
Même sans certitude, quelques réflexes limitent les risques. Voici les étapes à suivre.
- Méfiez-vous des messages au nom de la ville. Un escroc peut se servir d'un document volé pour paraître crédible. Ne cliquez sur aucun lien inattendu.
- Changez vos mots de passe si vous êtes agent de la ville ou de Digipolis. Des identifiants du personnel figurent parmi les données volées.
- Activez la double authentification sur vos comptes importants. Un code supplémentaire bloque la plupart des connexions frauduleuses.
- Transférez les messages suspects à suspect@safeonweb.be. Safeonweb est le service du Centre pour la Cybersécurité Belgique (CCB).
- Bloquez votre carte si vous avez donné des données bancaires. Appelez Card Stop au 078 170 170, puis votre banque.
- Portez plainte à la police en cas d'usurpation d'identité ou d'arnaque. Notre guide pour porter plainte après une fuite de données explique la démarche.
- Saisissez l'autorité compétente si la ville ne répond pas à votre demande. Pour une administration flamande, c'est la Vlaamse Toezichtcommissie. Pour une entreprise ou un service fédéral, c'est l'APD.
Pour repérer les pièges, lisez notre guide pour reconnaître les arnaques après une fuite. Notre fiche que faire après une fuite de données rassemble tous les réflexes utiles.
Questions fréquentes
Anvers a-t-elle payé une rançon ?
Non, selon la ville. Le bourgmestre a affirmé qu'aucune négociation n'avait eu lieu et qu'aucune rançon n'avait été payée. Le retrait d'Anvers de la liste de Play a pourtant suscité des questions chez certains experts. Aucun élément public ne permet de trancher.
Mes données personnelles ont-elles été publiées ?
Aucune publication n'avait été constatée début janvier 2023. Une diffusion plus tardive n'a pas pu être vérifiée. Le rapport de 2024 évoque toutefois le vol possible de données sensibles. La prudence reste donc de mise.
Qu'est-ce que Digipolis ?
Digipolis est l'organisation qui gère l'informatique de la Ville d'Anvers. C'est elle qui a été touchée en premier par le rançongiciel. Comme tous les services de la ville en dépendaient, l'attaque a paralysé une grande partie de l'administration.
Qui contrôle la protection des données des villes flamandes ?
C'est la Vlaamse Toezichtcommissie (VTC). Elle surveille les administrations flamandes, y compris les villes et communes. L'APD reste compétente pour les entreprises et pour les autorités fédérales.
Pourquoi les villes sont-elles souvent attaquées ?
Elles détiennent beaucoup de données sur les habitants et ne peuvent pas rester longtemps à l'arrêt. Leur informatique est souvent ancienne et complexe. Les criminels espèrent donc obtenir plus facilement une rançon.



