État des lieux sur les récentes cyberattaques ciblant des communes wallonnes
Description: 🏴☠️ Hier, une série de cyberattaques ont ciblé les sites web de certaines communes wallonnes hébergés sur les serveurs d'iMio. Ces attaques ont provoqué un ralentissement de notre infrastructure mutualisée, rendant un certain nombre de sites web et services en ligne inaccessibles.
Après 24 heures d’attaques ininterrompues, ces sites web ne sont désormais plus ciblés et nos services sont à nouveau 100 % opérationnels.
Comme cela a été rapporté dans la presse, une série de cyberattaques revendiquées par un collectif de hackers pro-russes ont ciblé hier les sites web de communes wallonnes hébergés sur les serveurs d'iMio.
Nous présentons toutes nos excuses à nos membres et à leurs utilisateurs pour les éventuels désagréments occasionnés. Nos équipes étaient à pied d'œuvre pour identifier la source de ces attaques et mitiger autant que possible leurs effets sur nos services.
Faisons le point avec vous sur ce qu'il s'est passé, ce que nous avons entrepris pour résoudre les problèmes occasionnés et ce que nous prévoyons à l'avenir pour réduire au maximum les effets indésirables de ces cyberattaques dont l'ampleur est amenée à croître.
Ce qu'il s'est passé
Entre hier à partir de 07h20 et ce matin jusqu'à 07h20, notre infrastructure a été la cible de cyberattaques revendiquées par un collectif de hackers pro-russes (« NoName057(16) »). Plus précisément, les sites web de certaines communes wallonnes hébergés sur nos serveurs ont été visés. Ces attaques ont eu des effets secondaires sur notre infrastructure mutualisée : un certain nombre de sites web ainsi que d’autres services en ligne que nous hébergeons pour les Pouvoirs locaux sont devenus lents voire inaccessibles.
Les pirates informatiques derrière ces attaques ont également pris pour cibles d'autres services web d'institutions et entreprises belges — en représailles, semble-t-il, du soutien politique et militaire de la Belgique à l'Ukraine et d'une récente opération menée par Europol et soutenue par la Belgique contre le collectif de hackers en question.
Ces attaques informatiques sont des attaques par déni de service (« DDoS », pour « Distributed Denial of Service »), c'est-à-dire des attaques visant à saturer un site web en lui adressant un très grand nombre de requêtes en même temps. Ces attaques ont pour simples conséquences de rendre les sites web visés lents à charger voire inaccessibles pour tous les utilisateurs. S'agissant d'une attaque de ce type, la sécurité de notre infrastructure n'a jamais été compromise et les données de nos membres sont toujours bien en sécurité.
Depuis ce matin à 07h20, les sites web concernés ne sont désormais plus ciblés par ces attaques et nos services sont à nouveau 100 % opérationnels.
Ce que nous avons entrepris
Durant toute la durée de ces cyberattaques, nous avons surveillé leurs effets sur notre infrastructure et mis en place les contre-mesures nécessaires pour mitiger autant que possible les dommages collatéraux.
Nous avons également analysé le comportement de ces attaques et tâché d'identifier leurs origines. Vers 20h30 hier, nous avons pu déceler un dénominateur commun à ces requêtes malveillantes et filtrer les accès à nos serveurs en conséquence, afin de limiter l'impact sur les utilisateurs légitimes et rendre à nouveau disponibles et réactifs les sites web concernés.
Nous continuons de surveiller la situation de près et ne manquerons pas d’informer nos utilisateurs si elle venait à se dégrader.
Ce que nous prévoyons à l'avenir
Soyez assurés que nous mettons tout en œuvre pour éviter les conséquences néfastes de ces attaques informatiques sur les plateformes en ligne que nos membres utilisent au quotidien, et ainsi assurer la continuité de service qui est attendue d’une institution comme iMio. Nous continuons dès lors à innover, et nous positionnons comme pionniers, en devenant le premier acteur du numérique en Wallonie à mettre en place un nouveau système de protection sur notre infrastructure agissant comme un véritable bouclier numérique pour l’ensemble de nos applications.
À partir de cette fin d’année 2025, et durant l’année 2026, nous allons en effet progressivement déployer des mesures de protection globales sur nos applications métier et les sites web que nous hébergeons pour nos membres, en implémentant sur notre infrastructure certaines solutions technologiques proposées par Cloudflare.
Ce « dôme de protection » qui sera déployé très prochainement est notamment constitué de ces trois solutions complémentaires :
- Une protection contre les attaques par déni de service (DDoS)
Ce type de cyberattaque est un des plus répandus, et le principal ayant touché les serveurs d’iMio jusqu'à aujourd'hui. Cette première couche de protection vise à préserver la disponibilité de nos services face aux attaques massives cherchant à saturer nos serveurs. Grâce à l’infrastructure mondiale de Cloudflare, le trafic malveillant est détecté et filtré avant même d’atteindre nos systèmes. Cela garantit la continuité d’accès aux applications, même en cas de tentative d’attaque à grande échelle. - Un pare-feu d'applications web (Web Application Firewall - WAF)
Le pare-feu applicatif de Cloudflare analyse en temps réel les requêtes entrantes afin de bloquer les tentatives d’exploitation de failles connues ou de comportements suspects. Il protègera nos applications contre des menaces comme l’injection SQL, les scripts intersites (XSS) ou les accès non autorisés, tout en s’adaptant automatiquement aux nouvelles formes d’attaques détectées à l’échelle mondiale. - La mise en cache des ressources statiques sur les serveurs de Cloudflare
La mise en cache permet de stocker temporairement les contenus statiques de nos applications (images, scripts, feuilles de style, etc.) sur le réseau de diffusion de contenu (CDN) de Cloudflare, situé au plus près des utilisateurs. Cette approche améliorera significativement les temps de chargement, réduira la charge sur nos serveurs principaux et contribuera indirectement à la sécurité en limitant le volume de requêtes directes vers notre infrastructure.
Ces solutions technologiques sont d'ores et déjà opérationnelles sur notre infrastructure, actuellement en phase de tests. Nous les déploierons dans notre environnement de production dans les prochaines semaines, afin de protéger les sites web et applications de nos membres.
Ensemble, mutualisons l’informatique pour mieux lutter contre les cybermenaces. Merci pour votre confiance.