Attaque DDoS contre La Poste et La Banque Postale : services en ligne indisponibles, enquête judiciaire et recommandations pour les usagers
Le 1er janvier, une attaque DDoS a rendu indisponibles les services en ligne de La Poste et de La Banque Postale. Suivez les consignes officielles.
La Poste et La Banque Postale ont de nouveau été victimes, jeudi 1er janvier, d’une attaque informatique qui a rendu inaccessibles une partie de leurs services en ligne, a indiqué le groupe sur son site internet et via ses comptes officiels. L’incident survient quelques jours après une première perturbation importante ayant affecté le suivi des colis et d’autres services pendant la période de Noël.
Déroulé de l’incident et impacts pour les usagers
Selon le message publié par le groupe, l’incident a débuté vers 3h30 le 1er janvier et concerne « de nombreux services en ligne » liés à laposte.fr et à La Banque Postale. Outre l’impossibilité d’accéder au suivi des envois, le coffre-fort numérique Digiposte a également été rendu inaccessible, privant certains clients de documents stockés en ligne.
La Banque Postale a indiqué, via son compte sur la plateforme X, que l’authentification par l’application mobile pour valider des paiements en ligne était indisponible, mais que la confirmation par SMS restait possible. Les paiements par terminal et les retraits aux distributeurs n’étaient pas affectés, d’après les communications du groupe.
Le groupe a assuré que « les équipes techniques sont mobilisées pour rétablir au plus vite la situation » et a précisé qu’aucune fuite de données n’avait été constatée à ce stade.
Nature de l’attaque et contexte
Le précédent incident, survenu à partir du 22 décembre, avait été qualifié par La Poste d’attaque « d’une ampleur inédite ». Les perturbations, longtemps cantonnées à l’accès et au suivi des services, avaient finalement été résolues après plusieurs jours d’intervention technique.
Les attaques décrites par le groupe ont été identifiées comme des attaques par déni de service (DDoS). Dans ce type d’opération, les auteurs inondent un service de requêtes pour le saturer et le rendre indisponible pour les utilisateurs légitimes. Contrairement à une intrusion, une attaque DDoS ne suppose pas nécessairement un accès ou une exfiltration de données sensibles ; son objectif principal est de nuire à la disponibilité du service.
La précédente campagne avait été revendiquée par le groupe autoproclamé NoName057(16), identifié par plusieurs acteurs comme un collectif prorusse déjà actif contre des cibles en Ukraine et, ponctuellement, contre des services en France. Le parquet de Paris avait indiqué en juillet qu’un « service central » lié à ce collectif avait été démantelé et qu’une enquête était en cours, confiée notamment à la DGSI et à l’unité nationale cyber.
Relevé · Fiabilité des sources citées
Chaque article de Commons se termine par cet examen. Il porte sur les sources citées dans le texte et vous permet de juger sur pièce.
-
Les informations rapportées dans ce dossier proviennent de plusieurs types de sources ; il convient d’en préciser la fiabilité pour lecture critique :
-
– Les communications officielles de La Poste et de La Banque Postale (site internet, comptes officiels) sont des sources primaires fiables pour connaître l’état des services, les mesures de remédiation et les assurances sur l’absence de fuite de données. Elles peuvent toutefois minimiser certains éléments en attente d’investigations plus poussées.
-
– Les dépêches d’agences comme l’AFP et les publications d’organes de service public (Franceinfo) sont généralement considérées comme fiables et soumises à des standards journalistiques de vérification. Elles reprennent souvent les déclarations officielles et les confirmations d’enquêtes judiciaires.
-
– Les messages publiés sur des réseaux sociaux (X/Twitter) constituent des déclarations directes des entreprises, utiles pour l’instantanéité, mais leur portée dépend de la vérifiabilité des informations publiées : il faut vérifier ensuite sur des canaux officiels ou des communiqués consolidés.
-
– Les revendications de groupes de hackers (comme NoName057(16)) doivent être traitées avec prudence : ces groupes cherchent à se faire connaître et leurs messages peuvent être exagérés ou non vérifiables. L’attribution d’une attaque à un acteur précis repose en général sur des recoupements menés par des chercheurs en cybersécurité et les services de renseignement ; ces diagnostics peuvent évoluer.
-
– Les annonces judiciaires (parquet de Paris) et les actions des services de l’État (DGSI, unités spécialisées) sont des sources de haut niveau de fiabilité pour l’état des enquêtes et des démantèlements allégués, même si des détails opérationnels peuvent rester confidentiels.
-
Que surveiller et recommandations
-
Les autorités et La Poste continueront probablement de publier des mises à jour : vérifiez les communiqués officiels du groupe, les dépêches d’agences reconnues et les alertes des autorités de cybersécurité. Pour les usagers, il est conseillé de suivre les instructions officielles de la banque en cas d’opérations sensibles (préférer les méthodes d’authentification alternatives proposées, surveiller ses comptes et signaler toute opération suspecte).
-
En l’absence d’éléments nouveaux et vérifiés, il reste impératif d’attendre les conclusions des enquêtes en cours avant d’attribuer définitivement la responsabilité de cette nouvelle attaque.
L’évaluation porte sur les sources citées dans le texte, pas sur la véracité des faits rapportés. Là où les autres médias placent une bio d’auteur, Commons place sa méthode.