Le contenu éditorial nouvelle génération
Publier un article à partir de 79 € HT

Zéro Logement Vacant piraté : encore un service de l'État visé

Internet 5 min de lecture par Marc - 79 lectures

Encore un service public dans le viseur

C'est reparti. Un nouveau service numérique de l'État vient d'être piraté, et pas n'importe lequel : Zéro Logement Vacant, l'outil qui aide les collectivités à repérer les logements inoccupés et à contacter leurs propriétaires. Le service, édité par la Fabrique numérique de l'Écologie et l'Agence nationale de l'habitat, a été mis hors ligne dès la découverte de l'intrusion.

Derrière cette attaque revendiquée le 28 août sur un forum cybercriminel, on retrouve un nom déjà connu : ZeroBytes, un groupe qui se présente comme un binôme de nationalité française. C'est le même acteur qui avait déjà frappé la DGFiP sur les données fiscales, cadastrales et les successions, avant de s'attaquer à l'Éducation nationale il y a quelques semaines. Cette fois, c'est au tour des propriétaires français d'être exposés.

Comment l'intrusion s'est déroulée

Selon les éléments examinés par plusieurs médias spécialisés, ZeroBytes serait entré par l'instance Metabase utilisée par la plateforme pour ses statistiques internes, un outil d'analyse de données assez répandu en entreprise. Contrairement à d'autres attaques récentes contre ce type d'outil, le groupe n'affirme pas avoir exploité une faille technique précise : il dit avoir simplement disposé d'une session superutilisateur déjà valide.

Zéro Logement Vacant piraté

Depuis cet accès, l'attaquant explique avoir consulté la configuration des bases de données connectées, ce qui lui aurait permis de récupérer des identifiants de connexion à la base PostgreSQL utilisée en production. De là, il aurait pu interroger directement la base réelle du service, hébergée chez Clever Cloud, sans même repasser par l'interface Metabase. Une chaîne de négligences plus qu'un exploit technique spectaculaire, si le récit du groupe est fiable.

Ce que contient la fuite

Le chiffre revendiqué donne le vertige : 148 929 194 lignes brutes de données, ce qui représente environ 48 millions de personnes distinctes une fois les doublons retirés. Sur ce total, environ 82 millions de lignes concerneraient directement les propriétaires enregistrés dans la plateforme, et près de 67 millions proviendraient d'un fichier national foncier daté de 2024, croisant des données DataFoncier et DGFiP déjà importées dans l'environnement du service.

La fuite ne se limite pas aux propriétaires. ZeroBytes revendique aussi environ 3 500 comptes d'agents de collectivités et de services de l'État compromis, avec leurs empreintes de mots de passe au format bcrypt et plus de 1 600 jetons de session qu'il affirme toujours actifs à l'heure de la publication. Plus de 10 700 adresses email et près de 6 850 numéros de téléphone uniques complètent le lot, directement exploitables pour du démarchage ou du phishing ciblé. Le groupe ne fixe aucun prix : il propose une vente sur offre, une pratique courante chez les revendeurs de données volées.

Pas une nouvelle attaque contre le fisc

Un point mérite d'être clarifié, car il prête facilement à confusion. La présence massive de données DGFiP et DataFoncier dans cette fuite ne signifie pas que ZeroBytes a de nouveau pénétré directement les serveurs des impôts. Ces informations étaient déjà utilisées légitimement par Zéro Logement Vacant dans le cadre de sa mission, en tant que fichiers importés depuis l'administration fiscale pour identifier les logements vacants et leurs propriétaires.

C'est justement ce qui rend l'affaire préoccupante d'une autre façon : une base de données publique, pensée pour un usage précis et limité, finit par concentrer un volume de données sensibles largement supérieur à son objet initial, avec un niveau de protection qui, apparemment, n'a pas suivi.

Une accumulation qui interroge

Impôts, cadastre, successions, Éducation nationale, et maintenant Zéro Logement Vacant : le tableau de chasse de ZeroBytes sur les infrastructures publiques françaises s'allonge à un rythme soutenu depuis cet été. À chaque fois, le même scénario se répète : un service mis hors ligne dans l'urgence, une revendication publique détaillée sur un forum, et une administration qui doit communiquer dans la précipitation sur l'ampleur réelle des dégâts.

Le mode opératoire décrit cette fois, une session superutilisateur déjà active sur un outil d'analyse interne, rappelle un problème récurrent dans ce type d'incident : ce ne sont pas toujours des failles techniques sophistiquées qui ouvrent la porte, mais des accès mal maîtrisés, des identifiants qui traînent, des sessions qu'on oublie de fermer. Un problème d'hygiène numérique autant que de technologie, et donc potentiellement présent ailleurs dans le même écosystème de services publics.

Pour les personnes concernées, propriétaires de biens immobiliers en France, le risque immédiat se situe surtout du côté du démarchage frauduleux et du phishing ciblé : avec un nom, une adresse postale, un numéro de téléphone et parfois une date de naissance, il devient plus facile de construire un message ou un appel crédible se faisant passer pour une administration, une agence immobilière ou un service fiscal.

La cerise amère sur le gâteau

Ce qui rend le timing particulièrement mal choisi, c'est que cette fuite tombe à quelques jours du lancement de la facturation électronique obligatoire, le 1er septembre. Une réforme qui va justement demander aux entreprises françaises de faire confiance à de nouvelles plateformes centralisées pour faire transiter leurs données commerciales. Ce n'est pas le sujet principal de cette affaire, mais difficile de ne pas y penser au moment où Bercy tente, au même moment, de rassurer sur la sécurité de son propre dispositif.