Des clients de SUEZ Eau France ont reçu une notification les informant que leurs données personnelles avaient pu être exposées à la suite du piratage de l'un des prestataires techniques de l'entreprise. Selon les situations, des pièces d'identité, des photographies ou des coordonnées bancaires font partie des informations citées.
Ce que SUEZ Eau France a notifié à ses clients
Filiale du groupe SUEZ, SUEZ Eau France assure le captage, le traitement et la distribution d'eau potable ainsi que l'assainissement, pour plus de 10 millions d'usagers en France selon ses propres chiffres. Ce chiffre décrit la taille du service, pas le nombre de personnes touchées, que l'entreprise ne communique pas.
D'après la notification, le prestataire, qui n'est pas nommé, a été victime d'une cyberattaque ayant permis à des personnes malveillantes d'accéder à des données et de les extraire. Une partie de ces données a ensuite été rendue accessible sur Internet. L'entreprise précise que ses investigations se poursuivent et qu'elle ne peut pas confirmer, à ce stade, que les données de chaque personne notifiée ont effectivement été dérobées. Elle ne borne pas non plus la période concernée.
Des justificatifs parmi les données exposées
Les catégories citées vont de l'identité et des coordonnées (nom, prénom, téléphone, adresse électronique) aux documents et informations administratifs liés au contrat. Pour une partie des clients s'y ajouteraient une pièce d'identité ou une photographie, ainsi qu'un RIB ou un IBAN.
C'est le croisement de ces éléments qui les rend sensibles. Une copie de pièce d'identité associée à des coordonnées et à un IBAN peut servir à des tentatives d'usurpation d'identité, par exemple pour souscrire un service au nom d'une autre personne. Les références d'un contrat d'eau réel permettent aussi d'imiter de façon crédible un distributeur dans un courriel, un SMS ou un appel, avec une demande de paiement ou de mise à jour de coordonnées bancaires. Cette notification aux personnes concernées est la seule communication publique connue à ce jour sur l'incident.
Détails techniques :
- Incident survenu chez un prestataire technique non nommé
- Accès puis extraction de données, dont une partie rendue accessible sur Internet
- Investigations en cours, sans confirmation du vol des données pour chaque personne notifiée
- Aucun volume ni période communiqués par l'entreprise
Données concernées :
- Nom et prénom
- Adresse email et numéro de téléphone
- Documents et informations administratifs liés au contrat (fiche client)
- Pièce d'identité ou photo, selon les situations
- RIB et IBAN, selon les situations
Mentions :
Statut Fuites Infos : Confirmée par l'entreprise
