Ouvrir le menu principal

MacGeneration

Recherche

On prend les mêmes et on recommence : ZeroBytes annonce avoir piraté le service Zéro Logement Vacant

Greg Onizuka

samedi 29 août 2026 à 22:40 • 186

Ailleurs

Le groupe ZeroBytes a décidément décidé de faire le tour de France des serveurs publics, et d’y exploiter la moindre faille disponible : après les données fiscales, les données cadastrales, les successions (toutes trois hébergées sur des serveurs de la DGFiP), puis l’Éducation nationale, une nouvelle cible est tombée ce vendredi avec les serveurs du service « Zéro Logement Vacant ».

Imaginer les serveurs de l’État dans un vieux PC sous Windows 3.11 est certes trollesque, mais on pourrait commencer à le croire… Image Reddit.

C’est donc encore un service de l’État qui voit ses données éparpillées, et comme pour l’Éducation nationale, le groupe n’a pas fait dans la demi-mesure avec juste quelques noms par-ci par-là : il revendique un total de 148 929 194 lignes d’enregistrements bruts ! Certes, l’équivalence une ligne = un citoyen est loin d’être certaine, mais le nombre d’enregistrements récupérés donne une idée de l’ampleur de la fuite.

Piratage du fisc : derrière ZeroBytes, l’appât du gain plus que la politique

Piratage du fisc : derrière ZeroBytes, l’appât du gain plus que la politique

Un piratage de cette plateforme est d’autant plus embêtant qu’il touche directement à la sécurité des biens : elle est utilisée par les collectivités pour identifier les logements vacants et accompagner leurs propriétaires afin de les remettre en location, les rénover, ou en tout cas leur trouver une utilité. Pour y arriver, le service s’appuie entre autres sur LOVAC, une base construite à partir de données fiscales et permettant non seulement d’identifier les logements laissés vacants, mais aussi de les localiser et d’en retrouver les propriétaires.

Autant dire que parmi toutes les listes que l’on préférerait ne pas voir traîner dans la nature, celle permettant d’identifier des logements connus pour être inoccupés est plutôt bien placée : un monte-en-l’air ne pourrait rêver mieux ! Un logement vacant n’est après tout pas nécessairement un logement vide, et peut encore contenir quelques objets intéressants pour des visiteurs ayant oublié de demander la permission avant d’entrer.

Le groupe de hackers ZeroByte revendique une attaque contre l

Le groupe de hackers ZeroByte revendique une attaque contre l'Éducation nationale, après le fisc

Mais les informations récupérées ne s’arrêtent pas à la localisation des biens. Selon FrenchBreaches, qui a pu examiner la revendication de ZeroBytes, près de 82 millions des lignes récupérées concerneraient les propriétaires présents dans les différentes bases utilisées par le service, auxquelles viennent s’ajouter des données provenant de DataFoncier. On y retrouverait noms, prénoms, dates de naissance, adresses postales ainsi que différents identifiants liés aux propriétaires ou aux biens immobiliers.

Les pirates auraient même mis la main sur quelques coordonnées permettant de passer directement le bonjour aux personnes concernées : 10 729 adresses e-mail uniques et 6 847 numéros de téléphone uniques apparaîtraient dans les données. Seulement 10 729 pour plus de 149 millions d’entrées ? Voilà qui relativise le chiffre, sans pour autant le minimiser : plusieurs entrées peuvent avoir le même propriétaire, et certains peuvent ne pas avoir communiqué d’adresse e-mail.

ZeroBytes avance de son côté environ 48 millions d’identifiants individuels après une première déduplication de ses fichiers. Là encore, pas question d’en conclure que 48 millions de Français ont chacun un dossier complet désormais disponible dans la nature : une même personne peut apparaître dans plusieurs bases, être liée à plusieurs biens et ne disposer que de quelques informations dans certaines tables. Le chiffre donne néanmoins une petite idée de la quantité de données que le groupe affirme avoir aspirée.

Et puisqu’ils étaient sur place, les margoulins ne se seraient pas contentés des propriétaires et de leurs logements. La fuite comprendrait également des informations sur les utilisateurs professionnels de Zéro Logement Vacant, autrement dit les personnes ayant accès au service du côté des collectivités et de l’administration, ainsi que plusieurs éléments concernant l’infrastructure technique de la plateforme. Pas de jaloux, les entrées comme les sorties de la base de données sont traitées sur un pied d’égalité.

Comme toujours avec les revendications de ZeroBytes, il reste maintenant à déterminer exactement ce qui a été récupéré. L’État n’a pas encore confirmé les presque 149 millions de lignes annoncées par le groupe, mais il devient difficile de balayer l’affaire comme une simple fanfaronnade : Cyberattaque.org a pu examiner des échantillons des fichiers, dans lesquels se trouvent effectivement des noms de propriétaires, des dates de naissance, des adresses postales, des informations concernant leurs droits de propriété ainsi que des identifiants provenant des fichiers fonciers.

Cyberattaque : à dix jours de la rentrée, l’Éducation nationale « au chômage technique »

Cyberattaque : à dix jours de la rentrée, l’Éducation nationale « au chômage technique »

Du côté de l’administration, la première mesure a en tout cas été simple et efficace : tirer la prise. Zéro Logement Vacant a été rendu indisponible après la découverte de l’incident, le temps de comprendre ce qui a été compromis et, surtout, comment ZeroBytes a réussi à entrer. Par définition, un serveur éteint ou coupé du réseau ne peut pas être piraté à distance… Basique, quitte à paraphraser Orelsan.

Le timing ne pouvait difficilement être plus mauvais. Après les différentes intrusions à la DGFiP et l’énorme fuite revendiquée du côté de l’Éducation nationale, Matignon venait tout juste de demander à l’ANSSI de mettre sur pied une unité de crise face à la multiplication des cyberattaques visant les administrations françaises. À ce rythme, elle ne devrait pas manquer de dossiers pour sa première réunion, pour laquelle les plus taquins pourraient proposer un thème : Zéro Sécurité Restante ?

Ajouter ce site dans Google News

Quand l'Apple Watch se réinvente en mini-téléphone ou en horloge de bureau

07:51

• 3


Quand le SAV d'Apple transforme un vieux Mac Intel en MacBook Air M5

07:40

• 8


iPhone Duo : le pliable va-t-il devenir la norme ?

07:12

• 20


iOS 27 : faites travailler vos appareils Apple ensemble avec notre livre à 4,99 €

13/09/2026 à 23:55

• 7


Une station d'accueil avec 14 ports USB-C !

13/09/2026 à 21:15

• 0


Mourir peut attendre, y compris pour l’iPhone : la semaine Apple

13/09/2026 à 20:50

• 33


Apple Watch Series 12 et Ultra 4 : Apple souligne désormais que la batterie peut être remplacée

13/09/2026 à 20:49

• 44


iPhone 18 Pro Max : déjà jusqu’à un mois d’attente chez Apple, du stock chez Amazon

13/09/2026 à 09:36

• 67


ChatGPT m'a aidé à récupérer 9 To de données, que je pensais avoir perdus après une coupure de courant

13/09/2026 à 08:00

• 53


Et si Apple transformait le Mac mini en cerveau de la maison connectée ?

12/09/2026 à 19:56

• 16


Le nouveau score de récupération de l’Apple Watch repose sur une donnée dont Apple n'a pas testé la précision

12/09/2026 à 17:55

• 29


iPhone 18 Pro et Pro Max : des premières remises allant jusqu’à 200 €

12/09/2026 à 15:19

• 13


iPhone 18 Pro et Pro Max : les précommandes sont ouvertes, les délais s’allongent déjà 🆕

12/09/2026 à 14:01

• 122


iOS 27 : la correction automatique des mots de passe et les suggestions dans Messages attendront

12/09/2026 à 12:59

• 14


iOS 27 arrive le 14 septembre : les réglages de confidentialité à revoir (et ExpressVPN à -80 %) 📍

12/09/2026 à 12:59

• 0


MacBook Neo : jusqu’à 120 € sur la carte Carrefour, ou 100 € de remise chez Amazon

12/09/2026 à 12:58

• 2