Les données de 700 000 personnes — incluant IBAN et numéros de registre national — dérobées lors du piratage de l'IFAPME en février 2026 ont été republiées gratuitement sur le dark web les 4 et 5 octobre 2026.
En bref
- Les données personnelles et bancaires de 700 000 personnes, volées lors d'une cyberattaque sur l'IFAPME en février 2026, ont été publiées gratuitement sur le dark web les 4 et 5 octobre 2026.
- L'IFAPME est un organisme public wallon chargé de la formation en alternance des indépendants, entrepreneurs et apprentis en Belgique francophone.
- Les victimes sont invitées à surveiller leurs comptes bancaires et à signaler toute activité suspecte à leur établissement financier et à l'Autorité de protection des données belge.
Ce qui s'est passé
En février 2026, des cybercriminels ont pénétré les systèmes informatiques de l'IFAPME, l'Institut wallon de Formation en Alternance et des indépendants et Petites et Moyennes Entreprises. Cet organisme public, placé sous la tutelle du gouvernement de Wallonie, gère la formation professionnelle en alternance pour des dizaines de milliers d'apprenants, de formateurs et d'indépendants chaque année dans toutes les provinces wallonnes. La cyberattaque, initialement peu médiatisée, avait permis aux attaquants d'exfiltrer une base de données contenant des informations particulièrement sensibles sur les bénéficiaires et partenaires de l'organisation.
La nature des données dérobées est préoccupante à plus d'un titre. Au-delà des informations d'identification classiques — noms, prénoms, adresses postales, adresses électroniques, numéros de téléphone et dates de naissance — les cybercriminels ont mis la main sur des numéros de registre national belge, l'équivalent fonctionnel du numéro de sécurité sociale, ainsi que des numéros de compte bancaire internationaux (IBAN). Ces deux catégories de données sont particulièrement recherchées par les fraudeurs : elles permettent d'usurper une identité avec une précision redoutable, de monter des arnaques bancaires sophistiquées ou d'ouvrir des comptes frauduleux au nom des victimes.
Dans un premier temps, les données avaient été mises en vente sur des forums spécialisés du dark web. Ce modèle de monétisation est courant après une exfiltration massive : les attaquants exploitent les données dans un premier temps, puis les revendent à d'autres groupes criminels. Pendant plusieurs mois, l'accès à la base de données était conditionné au paiement d'une somme dont le montant exact n'a pas été communiqué. L'IFAPME avait été informé de la violation et avait engagé des démarches pour notifier les personnes concernées, conformément aux obligations du Règlement Général sur la Protection des Données.
La situation a pris une nouvelle dimension critique le 4 octobre 2026, lorsqu'un acteur malveillant a republié l'intégralité du jeu de données sur un forum du dark web, cette fois gratuitement et sans restriction d'accès. Ce phénomène dit de « free leak » est devenu une tactique de plus en plus répandue dans l'écosystème cybercriminel : après une première phase d'exploitation commerciale, les données sont déversées publiquement, soit pour maximiser les dommages causés à la victime, soit pour accroître la réputation de l'acteur malveillant dans la communauté underground. Le volume concerné — plus de 700 000 enregistrements complets — place cet incident parmi les violations de données les plus significatives ayant touché un organisme public belge au cours des dernières années.
L'Autorité de protection des données belge a été informée de l'incident conformément aux procédures réglementaires imposées par le RGPD. L'IFAPME a déclaré avoir pris contact avec les personnes potentiellement affectées par courrier électronique. Les données mises en ligne concernent l'ensemble de ses bénéficiaires : stagiaires en formation, entrepreneurs ayant suivi des cursus, formateurs indépendants ayant interagi avec les systèmes administratifs de l'organisme. Compte tenu des durées de conservation habituelles dans les organismes de formation publics, des personnes ayant eu recours aux services de l'IFAPME sur plusieurs années peuvent être concernées, élargissant potentiellement la fenêtre temporelle des données exposées.
L'aspect bancaire de la fuite est particulièrement alarmant pour les spécialistes de la fraude financière. La présence d'IBAN dans la base de données exposée signifie que des tiers mal intentionnés disposent désormais des informations nécessaires pour tenter d'initier des virements SEPA frauduleux lorsque des contrôles insuffisants sont en place côté bancaire. Combinés au numéro de registre national — qui sert de clé d'identification unique dans des dizaines de services administratifs, de santé et financiers belges — ces éléments constituent un kit quasi complet pour des opérations d'usurpation d'identité ou d'ingénierie sociale hautement ciblée.
Les experts en cybersécurité consultés par les médias belges soulignent que cet incident révèle une problématique structurelle persistante : les organismes publics de taille intermédiaire, disposant généralement de ressources limitées dédiées à la sécurité informatique, constituent des cibles de choix pour des attaquants qui savent que leurs bases de données contiennent des informations consolidées et vérifiées sur des milliers de citoyens. Contrairement aux grandes entreprises privées qui ont massivement investi dans leur posture de sécurité depuis les années 2020, de nombreuses administrations régionales restent en retard sur les pratiques élémentaires de protection des données au repos.
Les données ont été signalées par VRT NWS le 5 octobre 2026, puis confirmées par plusieurs sources spécialisées dont Cybernews et ITdaily. À la date de publication de cet article, aucun groupe ransomware identifié n'a formellement revendiqué la responsabilité de l'attaque initiale de février 2026. Les investigations impliquant le Centre pour la Cybersécurité Belgique et les autorités judiciaires sont en cours. L'IFAPME a indiqué avoir renforcé ses mesures de sécurité depuis l'incident initial et collaborer activement avec les autorités pour identifier les responsables.
Pourquoi c'est important
Cet incident illustre un phénomène qui prend de l'ampleur en Europe : la deuxième vie des données volées. Longtemps, les analyses d'incidents se concentraient sur l'événement initial — la violation des systèmes, le chiffrement des données, la demande de rançon. Mais le cycle de vie des données exfiltrées est bien plus long. Des mois après une attaque initiale, parfois des années, ces données réapparaissent sous de nouvelles formes sur des places de marché cybercriminelles, et leur republication gratuite marque généralement le point d'entrée dans une phase de fraudes massives et décentralisées, difficile à surveiller et à contenir.
La Belgique, avec son système de registre national centralisé, est particulièrement exposée à ce type de risque systémique. Le numéro de registre national est utilisé comme identifiant unique dans des dizaines de services administratifs, de soins de santé et financiers. Contrairement à un mot de passe compromis que l'on peut changer en quelques minutes, un numéro de registre national ne se réinitialise pas. La portée des dommages potentiels s'étale donc sur des années, voire des décennies, pour chacune des 700 000 personnes concernées par cette fuite.
Cette affaire met également en lumière les insuffisances potentielles dans les délais et la qualité des notifications aux personnes concernées. Si l'attaque a eu lieu en février 2026 et que les données circulaient depuis plusieurs mois sur des forums payants avant d'être rendues publiques gratuitement en octobre, la question de l'information précoce des victimes se pose avec acuité. Les organismes publics ont une obligation renforcée de transparence vis-à-vis des citoyens dont ils traitent les données, en particulier lorsque ces informations incluent des identifiants nationaux et des données bancaires dont l'exploitation frauduleuse peut causer des préjudices durables et difficiles à réparer.
Pour les DSI et RSSI des organisations publiques et parapubliques françaises, belges et européennes, cet incident rappelle que la minimisation des données — ne conserver que ce qui est strictement nécessaire pendant la durée minimale requise — n'est pas qu'une obligation légale abstraite, mais une mesure concrète de réduction du rayon de dommage en cas de violation. Les organismes de formation accumulent des données personnelles sur de longues périodes pour des raisons administratives légitimes. Mais cette pratique, en l'absence de compartimentage et de chiffrement robuste des données au repos, transforme chaque base de données historique en une cible de haute valeur pour les attaquants.
Ce qu'il faut retenir
- 700 000 dossiers incluant IBAN et numéros de registre national belge sont désormais accessibles gratuitement sur le dark web depuis le 4 octobre 2026 suite au piratage de l'IFAPME en février.
- L'IFAPME contacte les personnes concernées par email ; les victimes doivent surveiller leurs comptes bancaires et signaler toute activité suspecte à leur établissement financier.
- La republication gratuite de données volées plusieurs mois après l'incident initial est une tendance cybercriminelle en hausse qui prolonge considérablement la durée de vie des risques pour les victimes.
Que faire si vous êtes concerné par la fuite de données de l'IFAPME ?
Signalez immédiatement à votre banque la compromission potentielle de votre IBAN et demandez l'activation d'alertes de virement. Restez vigilant face aux tentatives de phishing personnalisé utilisant vos données exactes. En cas d'utilisation frauduleuse de votre identité, déposez plainte auprès de la police locale et signalez l'incident à l'Autorité de protection des données belge (APD). Consultez également le service d'assistance de l'IFAPME pour confirmer si vos données figurent dans la fuite.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Atlassian x OpenAI : GPT-6 déployé dans Jira et Confluence
Atlassian et OpenAI ont annoncé le 6 octobre 2026 un partenariat élargi intégrant les modèles GPT-6 dans Jira et Confluence via la plateforme Rovo, avec des connecteurs MCP pour l'accès bidirectionnel aux données depuis ChatGPT et Codex.
ClingSTUN : 24 failles IoT pour un botnet proxy furtif
FortiGuard Labs a documenté ClingSTUN, un backdoor Linux qui exploite 24 vulnérabilités connues sur des appareils IoT non patchés et abuse du protocole STUN public pour masquer ses communications C2.
ShinyHunters : le chef présumé « Rey » arrêté en Jordanie
Saif al-Din Khader, alias « Rey », considéré comme le leader du groupe de hackers ShinyHunters, a été arrêté le 29 septembre 2026 en Jordanie et coopère avec le FBI pour identifier les autres membres du collectif responsable de dizaines de méga-fuites de données.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire