Fuite de données à la FWB : près de 20 000 personnes touchées, et encore beaucoup de questions

Après l’IFAPME, c’est maintenant au tour de la Fédération Wallonie-Bruxelles de se retrouver avec un petit problème informatique dont on se serait, encore,  bien passé. La plateforme d’enseignement à distance “EAD-online.be” a été victime d’une cyberattaque et près de 20 000 personnes pourraient voir certaines de leurs données personnelles circuler là où elles n’ont absolument rien à faire.

Pour nos lecteurs français qui débarquent souvent ici : la Fédération Wallonie-Bruxelles, ou FWB pour les amateurs de sigles administratifs, est l’entité belge qui s’occupe notamment de l’enseignement, de la culture, de la jeunesse et de certaines matières liées à l’aide aux personnes en Fédération Wallonie-Bruxelles. Elle concerne principalement les francophones de Wallonie et de Bruxelles. Ce n’est donc ni la Belgique entière, ni une région au sens strict, mais une communauté linguistique belge. En clair, chez nous, même l’administration a réussi à faire plusieurs niveaux de pouvoir avec le même pays en mélangeant les régions. Bon courage aux Français qui essayent de suivre. Si vous avez compris, c’est qu’on vous a mal expliqué.

Et comme souvent dans ce genre d’histoire, le plus intéressant n’est finalement pas uniquement ce qui a été volé, mais aussi ce que l’on ne sait pas encore.

Une plateforme éducative dans le viseur

EAD-online (“Enseignement A Distance”) est la plateforme utilisée par la FWB pour l’enseignement à distance. Elle s’adresse notamment aux personnes préparant différentes épreuves certificatives, mais aussi à celles qui souhaitent suivre une formation ou bénéficier d’un soutien scolaire.

La plateforme a été victime d’une cyberattaque. La FWB confirme désormais qu’une faille a été exploitée par un tiers malveillant et que des données ont été exfiltrées. Au total, 19 456 personnes seraient potentiellement concernées. C’est tout de même un peu beaucoup, mais moins qu’à l’IFAPME (700 000). Ce chiffre est suffisamment important pour comprendre qu’on ne parle pas ici d’un pirate qui aurait récupéré par hasard la fiche de formation personnelle de Jean-Kevin. Quelqu’un est manifestement venu faire ses courses pour remplir sa brouette.

Noms, prénoms et adresses e-mail

Une brouette de quoi ? Pour l’instant, les données identifiées comme ayant fuité sont relativement limitées : noms, prénoms et adresses e-mail. Ouf. (Non).

C’est évidemment déjà largement suffisant pour préparer de jolies campagnes de phishing personnalisées, surtout lorsqu’on connaît le contexte dans lequel la personne a utilisé le service. Un message prétendant provenir de la plateforme, de la Fédération Wallonie-Bruxelles ou d’un service lié à l’enseignement peut forcément paraître beaucoup plus crédible lorsqu’il arrive chez quelqu’un qui utilise réellement ces services. On parlait de ces méthodes dans un article précédent.

Par contre, aucune information publique ne permet actuellement d’affirmer que des mots de passe, coordonnées bancaires (IBAN) ou numéros de registre national ont été dérobés.

Bon, c’est plutôt une bonne nouvelle. Dans une fuite de données, il y a toujours plusieurs niveaux dans l’échelle du “ça commence à sentir le pâté gaumais”, et nom+e-mail est nettement moins préoccupant qu’un dossier contenant identité complète, documents officiels et coordonnées bancaires de Jean-Kevin.

Le pirate avait pourtant vendu la mèche

L’affaire devient toutefois assez intéressante lorsqu’on regarde la chronologie. L’attaque avait déjà été signalée à la mi-septembre par FrenchBreaches, un site qui surveille les fuites de données, et les cybercriminels avaient revendiqué l’opération sur un forum spécialisé. Autrement dit, l’affaire circulait déjà dans le petit monde de la cybercriminalité alors que le grand public belge n’en avait pas encore vraiment entendu parler.

La FWB a finalement confirmé l’attaque ce 5 octobre, en précisant qu’une faille avait été exploitée et que des données avaient effectivement été extraites. La plateforme a été fermée immédiatement par l’ETNIC, l’organisme informatique de la Fédération Wallonie-Bruxelles, et devrait rester inaccessible jusqu’à la mi-octobre.

Certaines personnes, dont Eglantine en ont parlé hier sur X :

Lien vers le post d’Eglantine sur X.

“La première réaction de la personne qui reçoit ce mail, c’est d’essayer de recouper l’information. Et quand elle n’en trouve pas, elle s’imagine que c’est un fake. Il faut que les pouvoirs publics changent leur mindset : c’est un aveu de faiblesse d’avouer une faille, certes, mais le reconnaître rapidement et publiquement permet aux victimes de faire rapidement preuve de la vigilance nécessaire.” – Mentionné par Eglantine sur X

Mais comment sont-ils entrés ?

Aucune idée. Pour le moment, la FWB ne donne pas le détail de la vulnérabilité exploitée. On sait qu’une faille a permis à un tiers malveillant d’accéder au système et d’en extraire des données, mais on ne sait pas encore publiquement s’il s’agissait d’une vulnérabilité logicielle, d’un problème de configuration, d’un compte compromis ou d’une autre porte d’entrée.

C’est évidemment une information que l’on peut comprendre vouloir garder temporairement confidentielle. Publier immédiatement les détails techniques d’une faille encore exploitable serait un peu comme laisser la clé sous le paillasson avec un post-it expliquant comment fonctionne la serrure.

Mais cette information sera importante pour comprendre ce qui s’est réellement passé et surtout pour savoir si le problème était spécifique à EAD-online ou s’il pourrait concerner d’autres systèmes de la Fédération.

Et l’Autorité de protection des données dans tout ça ?

C’est également un point qui mérite d’être surveillé. Une violation de données personnelles impliquant près de 20 000 personnes soulève évidemment des questions au regard du RGPD. Les responsables du traitement doivent notamment évaluer le risque pour les personnes concernées et, lorsque les conditions sont réunies, notifier l’incident à l’autorité de contrôle.

Pour l’instant (ce 6 octobre à 9h), aucune information publique ne permet toutefois d’affirmer que l’Autorité de protection des données a ouvert une procédure spécifique concernant cette attaque. Il faudra donc garder un œil sur cette piste, parce que l’APD pourrait permettre d’obtenir ultérieurement des informations beaucoup plus précises sur la nature de la faille, les mesures prises par la FWB et l’évaluation du risque pour les personnes concernées.

Et accessoirement, cela permettrait peut-être de savoir si cette affaire se résume à une plateforme mal protégée ou si elle révèle un problème plus large dans la manière dont certaines données sont sécurisées au sein de l’administration ou de l’infrastructure de l’ETNIC.

Le phishing risque d’être le prochain épisode

Pour les personnes potentiellement concernées, le principal risque immédiat semble être l’hameçonnage. Avec un nom, un prénom et une adresse e-mail, il devient beaucoup plus facile de fabriquer un message qui semble crédible. Et après une fuite concernant une plateforme éducative, il ne serait franchement pas surprenant de voir apparaître des messages prétendant nécessiter une réactivation de compte, une inscription, un paiement ou une validation quelconque.

Le bon réflexe reste donc assez simple : ne pas cliquer aveuglément sur les liens reçus par e-mail et se méfier particulièrement des messages qui utilisent le contexte de l’enseignement pour paraître légitimes. Nous vous l’avons déjà assez répété dans nos article. Soyez donc vigilants !

Parce qu’un pirate qui connaît votre nom et votre adresse e-mail n’est pas encore votre banquier. Il lui manque juste suffisamment d’imagination pour essayer de vous convaincre du contraire.

Après l’IFAPME, la FWB

Cette affaire arrive surtout à un moment particulièrement peu glorieux pour la cybersécurité belge. La fuite de données de l’IFAPME, révélée hier, concernait potentiellement un volume beaucoup plus important de personnes et des données dont la nature pourrait être nettement plus sensible. Et voilà maintenant la FWB qui confirme à son tour une cyberattaque ayant touché près de 20 000 utilisateurs.

Deux dossiers différents, deux organismes différents, deux histoires qui ne doivent évidemment pas être mélangées. Mais pour le citoyen, le résultat commence à devenir légèrement lassant : on confie ses données à une administration parce qu’on n’a généralement pas vraiment le choix, puis on découvre quelques années plus tard qu’un individu situé quelque part avec un clavier et probablement beaucoup trop de temps libre a réussi à mettre la main dessus. Autre exemple : le Danemark a subit récemment aussi un attaque d’une envergure sans précédent.

Pour EAD-online, le dossier est loin d’être terminé. On connaît désormais le nombre approximatif de personnes concernées et les premières catégories de données exposées. Mais il reste à comprendre précisément comment l’attaquant est entré, quelles données il a réellement récupérées et quelles mesures seront prises pour éviter que la même histoire ne recommence.

Parce qu’en matière de cybersécurité, fermer le site après le cambriolage, c’est indispensable. Mais découvrir pourquoi la fenêtre était ouverte serait quand même une excellente idée… et y placer un verrou correct ainsi que distribuer les clés aux personnes autorisées.

Sources


Les bons plans du jour
-33%
Philips OneBlade 360 hybride Visage

Philips OneBlade 360 hybride Visage

49 € 32.99 €
Voir l'offre

Ajouté le 04/10/2026

-33%
DJI Osmo Pocket 3 - Vidéo 4K/120 IPS

DJI Osmo Pocket 3 - Vidéo 4K/120 IPS

429 € 288 €
Voir l'offre

Ajouté le 04/10/2026

-33%
Ninja Foodi FlexDrawer Air Fryer

Ninja Foodi FlexDrawer Air Fryer

269 € 179 €
Voir l'offre

Ajouté le 04/10/2026

-45%
Amazon Kindle Colorsoft 16 Go

Amazon Kindle Colorsoft 16 Go

299 € 164.99 €
Voir l'offre

Ajouté le 04/10/2026

Ajouter un bon plan

Bertrand

Bertrand

Explorateur d'Internet depuis 1995 et toujours à la recherche de la prochaine terre promise connectée. Mangeur de chocolat, fan de cuisine, de rando et de Kindle.