Cyberattaques visant des sites web communaux : l’infrastructure informatique d’iMio hors de cause (rapport d’incident)
Description: 🏴☠️ Début novembre, les sites web de plusieurs communes wallonnes hébergés par iMio ont été la cible de cyberattaques, sans impact sur la sécurité des données ni sur l’intégrité de l’infrastructure informatique. Nous avons déclenché notre procédure interne de gestion des incidents de sécurité pour endiguer les attaques et en informer nos membres. Dans ce contexte hostile, nous avons également accéléré le déploiement du système de protection qui était en phase de tests et qui sécurisera tous nos services d’ici 2026.
Pour répondre aux interrogations légitimes que peuvent susciter de tels incidents, nous revenons dans cette note en détail sur le déroulé des événements, les mécanismes et enjeux de ces cyberattaques, et notre vision de l’avenir en matière de cybersécurité pour nos membres — les Pouvoirs locaux qui nous font confiance en utilisant nos applications métier, sites web et autres services informatiques.
Que s’est-il passé exactement ?
Entre le mercredi 5 novembre et le mercredi 12 novembre 2025, une série de cyberattaques ont ciblé les sites web d’organismes publics et entreprises belges, dont ceux de certaines communes wallonnes hébergés sur les serveurs d’iMio.
En quoi consistaient les cyberattaques ?
Plusieurs salves d’attaques ont été menées sur la période mentionnée, d’ampleurs et de durées variables (parfois de manière ininterrompue sur un intervalle d’environ 24 heures).
Il s’agissait d’attaques par déni de service distribué (dites « DDoS », pour « Distributed Denial of Service »), qui ont pour simple objectif de perturber le trafic normal d’un serveur et qui n’ont d’autres effets que de rendre les services visés lents voire indisponibles pour les utilisateurs légitimes. Il ne s’agissait donc pas de tentatives d’intrusion : aucune donnée n’a été compromise.
Pour mieux comprendre en quoi consiste une attaque DDoS, n'hésitez pas à consulter cet article très complet sur le Centre d'apprentissage de Cloudflare.
Qui sont les auteurs de ces cyberattaques ?
Les différentes attaques DDoS ont été revendiquées par un collectif de hackers pro-russe, dénommé « NoName057(16) », comme en témoignent ces publications sur la plateforme X (ex-Twitter) :
D’après leurs propres revendications, cette salve d’attaques ciblait des institutions et entreprises belges en représailles d’une part du soutien politique et militaire de la Belgique à l'Ukraine, et d’autre part d'une récente opération policière, menée par Europol et soutenue par la Belgique, contre le collectif de hackers concerné.
Quelles étaient les cibles de ces attaques ?
Parmi les 280 sites web communaux hébergés par iMio, cinq d’entre eux ont été spécifiquement ciblés par les attaques, d’après les outils de monitoring de nos serveurs :
- https://www.malmedy.be/
- https://www.villedecomines-warneton.be/
- https://www.brabantwallon.be/
- https://www.bastogne.be/
- https://www.welkenraedt.be/
S’il est difficile de déterminer quelles sont les raisons précises qui ont poussé les hackers derrière ces attaques à cibler ces sites web plutôt que d’autres, nous pouvons en tout cas affirmer qu’il n’existe aucune raison technique qui justifierait ces choix.
Tous nos sites web bénéficient en effet des mêmes ressources, utilisent la même architecture logicielle et sont soumises aux mêmes exigences en matière de sécurité.
À nouveau, s’agissant ici d’attaques de type DDoS, les pirates n’ont pas exploité une quelconque vulnérabilité ou faille de sécurité, ils se sont simplement efforcés de submerger notre infrastructure de requêtes indésirables. Pour rappel, les seules conséquences des attaques DDoS sont un temps de chargement plus long voire une interruption plus ou moins longue de la disponibilité d’un site web. Par ailleurs, ces attaques sont susceptibles de n’avoir, en fonction de leur ampleur ou de leur durée, qu’un impact très limité voire nul sur la continuité de nos services.
Cela dit, même si seuls quelques sites ont été directement visés par les attaques, ces opérations malveillantes ont eu des effets secondaires sur notre infrastructure mutualisée : un certain nombre de sites web et services en ligne tels que les guichets citoyens que nous hébergeons pour le compte des Pouvoirs locaux sont devenus lents voire inaccessibles. C’est le propre d’une infrastructure mutualisée : le trafic web entre par des « load balancers », des outils de répartition de la charge sur l’infrastructure, qui redirige le trafic entrant vers les machines virtuelles qui ne sont pas exposées directement à l’Internet, et qui sont dimensionnées en fonction du trafic légitime attendu. Pour iMio, cela correspond à environ 20 millions de requêtes par jour. Bien entendu, pour des raisons économiques évidentes, notre infrastructure est adaptée à cette quantité de trafic (en réalité, elle est configurée pour recevoir 2 à 3 fois la charge moyenne, pour absorber les pics de trafic sans impact négatif). Or, les cyberattaques telles que celles qui nous concernent ici représentent 10 à 20 fois notre trafic légitime habituel. Dimensionner structurellement notre infrastructure de manière à pouvoir absorber le trafic issu de telles cyberattaques ne serait pas raisonnable ; il existe d’autres solutions plus efficientes, sur lesquelles nous revenons plus bas.
Comment avons-nous réagi ?
Pendant toute la durée des cyberattaques, nous avons surveillé leurs effets sur notre infrastructure et mis en place les contre-mesures nécessaires pour endiguer autant que possible les dommages collatéraux.
Nous avons également analysé le comportement de ces attaques et tâché d'identifier leurs origines. Pour chacune des attaques, nous avons pu déceler un dénominateur commun aux requêtes malveillantes et filtrer les accès à nos serveurs en conséquence, afin de limiter l'impact sur les utilisateurs légitimes et rendre à nouveau disponibles et réactifs les sites web concernés.
En parallèle, nous avons informé nos membres de la situation qui se dégradait, via nos référents en charge des sites web au sein des Pouvoirs locaux, dès qu'un seuil critique a été dépassé au regard des systèmes de surveillance de notre infrastructure informatique — soit le 6 novembre peu après 14h00 et le 7 novembre aux alentours de 10h00. Au terme de la première salve d’attaques, le jeudi 6 novembre en fin de journée, nous avons également publié un premier bilan de ces cyberattaques sur notre site web.
Par ailleurs, nous avons également accéléré le déploiement des solutions de protection évoquées dans la section suivante, en basculant directement sur ce nouveau système les sites web ciblés au moment des cyberattaques — ce qui a permis de dévier les attaques et d’en annihiler les effets néfastes.
Comment éviter de tels incidents à l’avenir ?
Bien conscients des enjeux actuels en matière de cybersécurité, dans un contexte où les attaques de ce type sont appelées à s’intensifier, nous travaillons depuis plusieurs mois sur le déploiement de solutions techniques visant à renforcer la résilience de nos services face aux cybermenaces. En d’autres termes, nous ne pourrons pas empêcher de futures cyberattaques de se produire, mais nous déployons des moyens importants pour prévenir les conséquences négatives de ces attaques.
Concrètement, nous mettons progressivement en place, en cette fin d’année 2025, des mesures de protection globales sur nos applications métier et les sites web que nous hébergeons pour nos membres, en implémentant sur notre infrastructure certaines solutions technologiques proposées par Cloudflare.
Il s’agit en quelque sorte d’un « dôme de protection », qui se superpose de manière non intrusive à notre infrastructure souveraine existante et la protège contre les cyberattaques. Au niveau technique, ce système de protection est notamment constitué de trois solutions complémentaires suivantes :
- Une protection contre les attaques par déni de service (DDoS)
Ce type de cyberattaque est un des plus répandus, et le principal ayant touché les serveurs d’iMio jusqu'à aujourd'hui. Cette première couche de protection vise à préserver la disponibilité de nos services face aux attaques massives cherchant à saturer nos serveurs. Grâce à l’infrastructure mondiale de Cloudflare, le trafic malveillant est détecté et filtré avant même d’atteindre nos systèmes. Cela garantit la continuité d’accès aux applications, même en cas de tentative d’attaque à grande échelle. - Un pare-feu d'applications web (Web Application Firewall - WAF)
Le pare-feu applicatif de Cloudflare analyse en temps réel les requêtes entrantes afin de bloquer les tentatives d’exploitation de failles connues ou de comportements suspects. Il protègera nos applications contre des menaces comme l’injection SQL, les scripts intersites (XSS) ou les accès non autorisés, tout en s’adaptant automatiquement aux nouvelles formes d’attaques détectées à l’échelle mondiale. - La mise en cache des ressources statiques sur les serveurs de Cloudflare
La mise en cache permet de stocker temporairement les contenus statiques de nos applications (images, scripts, feuilles de style, etc.) sur le réseau de diffusion de contenu (CDN) de Cloudflare, situé au plus près des utilisateurs. Cette approche améliorera significativement les temps de chargement, réduira la charge sur nos serveurs principaux et contribuera indirectement à la sécurité en limitant le volume de requêtes directes vers notre infrastructure.
Au moment où se sont déclenchées les attaques, ces solutions étaient déjà opérationnelles sur notre infrastructure, en phase de tests. Depuis lors, nous poursuivons leur implémentation progressive sur les sites web des Pouvoirs locaux que nous hébergeons, propulsés par iA.SmartWeb. Nous continuerons le déploiement de ces solutions de protection sur nos autres services au premier trimestre 2026, et ce système de protection agira donc à terme comme un véritable bouclier numérique derrière lequel seront abritées l’ensemble de nos applications.
Soyez assurés que nous mettons tout en œuvre pour éviter les conséquences néfastes de ces attaques informatiques sur les plateformes en ligne que nos membres utilisent au quotidien, et ainsi assurer la continuité de service qui est attendue d’une institution comme la nôtre. Nous prenons très au sérieux la responsabilité que nous avons vis-à-vis de nos membres de garantir la sécurité de leurs données, la résilience de nos infrastructures et la continuité de nos services, qui bénéficient, in fine, à tou·tes les citoyen·nes wallon·nes.
Les solutions de protection que nous sommes en train de déployer sont une bonne illustration de l’intérêt et de l’importance de la mutualisation. Dans un contexte d’augmentation des risques en matière de cybersécurité, mais également d’austérité budgétaire à l’échelle locale, une approche mutualisée telle que celle que nous défendons depuis la fondation d’iMio montre toute sa pertinence, pour fournir à tous les Pouvoirs locaux un niveau de protection suffisant, indépendamment de leur taille ou de leurs ressources, notamment financières.
Ensemble, mutualisons l’informatique pour mieux lutter contre les cybermenaces. Merci pour votre confiance.