Le courrier entrant du réseau belge de la recherche Belnet copié pendant deux mois

28.09.2026 3 min 8

Le réseau belge de la recherche Belnet annonce que des attaquants ont copié pendant plus de deux mois tout son courrier entrant. Chaque message adressé à Belnet et à l'un de ses clients entre le 22 juillet et le matin du 25 septembre a été dupliqué, avec son contenu et ses pièces jointes, puis transféré vers une infrastructure tierce. En cause, selon un communiqué publié sur son site, «une vulnérabilité zero-day dans une technologie fournie par un prestataire externe».

La copie a duré 65 jours. Belnet a découvert l'intrusion le 24 septembre et refermé la faille le lendemain matin à 08h10. Le nombre de messages interceptés reste inconnu. Le Centre pour la cybersécurité Belgique assiste la réponse à incident et l'analyse forensique, et les autorités compétentes ont été averties.

Belnet relie les universités, instituts de recherche, écoles et administrations belges. Les personnes touchées sont donc surtout extérieures: tous ceux qui ont écrit cet été à une adresse belge de recherche ou d'administration, du directeur de thèse au prestataire envoyant des documents signés. Aucun ne recevra de notification, puisqu'aucun n'est client de Belnet.

Le prestataire n'est pas nommé

Belnet ne donne ni le nom du prestataire, ni celui du produit, ni le numéro de CVE. Sans cela, aucune autre organisation équipée du même logiciel ne peut vérifier si la même porte est ouverte chez elle. Ses clients sont renvoyés vers le support, les autres vers le délégué à la protection des données.

La faille d'un prestataire qui devient la fuite du client est le schéma récurrent. L'autorité suédoise l'a formulé en août en sanctionnant un sous-traitant informatique pour une fuite qui a touché un habitant sur cinq du pays.

Une passerelle de messagerie voit tout ce qui arrive

Le chiffrement du transport ne couvre pas ce cas. Les serveurs de messagerie se parlent en TLS, mais la passerelle est l'extrémité légitime de cette connexion et déchiffre par conception, sinon elle n'aurait rien à analyser contre le spam et les logiciels malveillants. Tout ce qui arrive lisible l'est pour qui contrôle la passerelle.

Les dates recoupent aussi un cas public exactement de ce type. Le 15 septembre, Cisco a corrigé CVE-2026-76461 dans son Secure Email Gateway: déjà exploitée, la faille donnait les droits root à un attaquant non authentifié. Les attaquants pouvaient «conserver l'accès à la passerelle de messagerie et surveiller les communications», a déclaré Spencer McIntyre, de VulnCheck, à CyberScoop. Savoir si Belnet utilisait ce produit est impossible: Belnet se tait, Cisco ne nomme aucune victime.

Pour les expéditeurs, le conseil est bref. Considérez tout ce qui est parti dans cette fenêtre comme lu par un tiers, pièces jointes comprises, et pensez d'abord aux pièces d'identité, contrats et factures avec coordonnées bancaires. Une correspondance copiée est la matière première d'une fraude à la facture convaincante. Des fuites comparables dans l'enseignement ont été massives: celle de l'université de Nottingham a exposé 455 000 étudiants.

Un VPN n'aurait rien changé. La copie s'est faite dans l'infrastructure du destinataire, après la remise, et non sur la ligne.

belgiquebelnetciscoe-mailfuite de donnéesfaille zero-dayuniversitésprestataire informatiquecybersécuritéchiffrementvie privéevpn

À lire aussi