Piratage : 47,9 millions de propriétaires concernés par la fuite Zéro Logement Vacant
Les données personnelles et patrimoniales de près de 48 millions de propriétaires français ont été compromises lors d’une cyberattaque menée par le groupe ZeroBytes sur la plateforme Zéro Logement Vacant le 25 août 2026. Ce piratage, sans précédent pour le groupe, expose les propriétaires à des risques d’usurpation d’identité et de fraude immobilière.
Un vol massif de données patrimoniales
Le 25 août, ZeroBytes a revendiqué le piratage de la plateforme Zéro Logement Vacant, un service numérique du ministère de la Ville et du Logement. Cette attaque est la plus importante jamais subie par l’administration française, avec le vol de 148 929 194 lignes de données, comprenant des informations sur les propriétaires et leurs biens. La table « owners » (propriétaires) comptait 82 043 407 enregistrements. Après déduplication, 47 948 974 propriétaires distincts ont été identifiés, représentant environ 70 % des propriétaires français. Les données compromises incluent noms, dates de naissance, adresses postales et identifiants fiscaux.
Quels risques financiers pour les propriétaires ?
La possession d’un identifiant fiscal, d’une adresse postale et d’une date de naissance facilite l’usurpation d’identité. Les fraudeurs peuvent souscrire à des crédits, ouvrir des comptes ou falsifier des documents. Les 47,9 millions de propriétaires identifiés sont désormais vulnérables à des arnaques à la rénovation énergétique, des fausses offres de rachat ou des fraudes aux aides publiques. L’accès aux identifiants fiscaux permet également la fraude aux aides publiques, nuisant aux propriétaires et aux finances publiques.
Comment s’est opérée l’intrusion ?
L’accès initial a été obtenu via une session administrateur Metabase valide, outil utilisé pour analyser les bases de données. Treize tableaux de bord Metabase étaient accessibles sans authentification, exposant des adresses électroniques et des empreintes de mots de passe. La plateforme a été fermée le 30 août après la découverte de l’intrusion. Le mot de passe PostgreSQL était stocké en clair dans Metabase, une négligence ayant permis la compromission totale de la base de données hébergée par Clever Cloud.
Que faire si vous êtes propriétaire ?
Les propriétaires doivent surveiller leurs comptes bancaires et relevés fiscaux. Toute demande inhabituelle d’information personnelle doit être suspecte, surtout si elle mentionne des données patrimoniales précises. La souscription à un service de surveillance du crédit peut aider à détecter rapidement les tentatives de fraude.
ZeroBytes a déjà revendiqué le piratage du fisc en juin, exposant 678 000 personnes, ainsi que celui de l’Éducation nationale. Ces incidents soulèvent des questions sur la capacité de l’État à protéger les données sensibles de ses citoyens.
Source : Zataz, Le Figaro, La Tribune

