SOCLYDE logo
Current languageFR
Actualité cybersécuritéFuite de donnéesIncident de sécurité

Belnet : des e-mails copiés après une faille fortinet

Belnet confirme la copie d’e-mails entrants et un risque d’accès à des transferts FileSender après l’exploitation d’un zero-day Fortinet.

Par Soclyde Team

Un technicien consulte les journaux d’un service de messagerie dans un bureau calme

En résumé

  • Belnet a détecté le 24 septembre 2026 une intrusion liée à une vulnérabilité zero-day touchant une technologie Fortinet.
  • Des e-mails entrants reçus entre le 22 juillet et le matin du 25 septembre ont été copiés vers une infrastructure externe.
  • Des liens FileSender et FedSender ont pu permettre l’accès aux fichiers; les transferts protégés par mot de passe ou authentification sont exclus sous conditions.

Pour aller plus loin

Ressources Soclyde

Sommaire de l’article

Belnet, le réseau national belge pour l’enseignement supérieur, la recherche et les services publics, a détecté un incident de sécurité et de confidentialité dans son infrastructure le 24 septembre 2026. L’organisation indique que l’intrusion résultait de l’exploitation d’une vulnérabilité zero-day affectant une technologie fournie par Fortinet.

Belnet dit avoir corrigé la vulnérabilité le 25 septembre à 8 h 10, sollicité le Centre pour la cybersécurité Belgique et informé les autorités compétentes. Fortinet a publié l’avis FG-IR-26-175 sur la vulnérabilité. L’enquête de Belnet se poursuit pour préciser l’étendue de l’incident.

Les e-mails entrants ont été copiés

Belnet a établi que les e-mails traités par l’infrastructure touchée entre le 22 juillet 2026 et le matin du 25 septembre ont été copiés et transférés vers une infrastructure externe. Le périmètre comprend les e-mails entrants destinés aux domaines appartenant à Belnet, avec les coordonnées de l’expéditeur, leur contenu et les pièces jointes.

L’organisation a informé ses clients et indique continuer à rechercher d’autres parties potentiellement touchées. Les personnes concernées doivent donc s’appuyer sur les communications directes de Belnet pour connaître leur situation précise.

Les liens FileSender et FedSender

Les liens de téléchargement générés et envoyés directement par FileSender et FedSender pendant la période touchée ont aussi pu permettre d’accéder aux fichiers associés. Par précaution, Belnet a désactivé le 29 septembre les liens encore actifs et les transferts créés pendant cette période. Les expéditeurs et destinataires ont reçu une notification automatique.

Belnet précise que les transferts protégés par un mot de passe ou exigeant une authentification ne sont pas concernés de cette manière, à condition que le mot de passe n’ait pas été inscrit dans un commentaire du téléversement. Un expéditeur qui doit encore partager un fichier doit en créer un nouveau; un destinataire doit demander à l’expéditeur de le refaire.

Comptes Guestroam et risque d’usurpation

Les comptes Guestroam générés par le service Belnet figurent également dans le périmètre publié. Les e-mails copiés et les fichiers potentiellement accessibles peuvent contenir des informations de contexte professionnel ou personnel. Cela crée un risque de messages d’hameçonnage plus convaincants, mais ne prouve pas qu’une campagne frauduleuse ait déjà utilisé ces données.

Vérifiez par un canal déjà connu toute demande inattendue qui cite un échange, un transfert ou un compte Belnet. Ne communiquez pas de mot de passe, code d’authentification ou donnée bancaire en réponse à un e-mail ou appel imprévu.

Mesures pour les organisations

Les institutions qui utilisent les services Belnet doivent examiner leurs communications reçues et leurs transferts créés entre le 22 juillet et le 25 septembre. Identifiez les fichiers sensibles éventuellement partagés par lien, vérifiez si le transfert était protégé selon les conditions précisées par Belnet et demandez à l’expéditeur de recréer tout partage encore nécessaire.

Les administrateurs Fortinet doivent consulter l’avis FG-IR-26-175 pour déterminer si leur équipement et leur version sont concernés, puis appliquer les mesures de sécurité du fournisseur. Il faut séparer la correction de la vulnérabilité de l’analyse des e-mails et fichiers potentiellement exposés.

Le lien avec Soclyde

Cet incident porte sur une infrastructure de messagerie et de transfert de fichiers; Soclyde ne protège pas Belnet ni les services FileSender et FedSender. Soclyde est un gestionnaire de mots de passe et d’accès local-first : son coffre chiffré aide un utilisateur à organiser ses propres identifiants sur ses appareils. Il ne remplace ni la protection des systèmes de messagerie ni le contrôle des transferts de fichiers.

À retenir

Belnet confirme que des e-mails entrants ont été copiés entre le 22 juillet et le 25 septembre, et que certains liens FileSender et FedSender ont pu donner accès aux fichiers. Les comptes Guestroam sont aussi concernés. Les institutions doivent vérifier leurs échanges et suivre les consignes de Belnet et de Fortinet.

Pour organiser les accès de votre équipe, consultez notre guide sur les gestionnaires de mots de passe local-first.

Questions fréquentes

Quels e-mails ont été copiés ?

Belnet indique que les e-mails entrants adressés à ses domaines entre le 22 juillet et le matin du 25 septembre 2026 ont été copiés. Cela comprend les coordonnées de l’expéditeur, le contenu et les pièces jointes. L’enquête continue pour établir les éventuelles autres personnes concernées.

Les fichiers FileSender et FedSender sont-ils concernés ?

Des liens générés et envoyés directement par FileSender ou FedSender pendant cette période ont pu donner accès aux fichiers associés. Belnet précise que les transferts protégés par mot de passe ou authentification ne sont pas concernés de cette façon, sauf si le mot de passe figurait dans un commentaire de téléversement.

Que faire si un transfert a été désactivé ?

Belnet a désactivé les transferts concernés encore actifs le 29 septembre. Les expéditeurs doivent créer un nouveau transfert si les fichiers doivent toujours être partagés; les destinataires doivent demander à l’expéditeur de le recréer. Vérifiez aussi les demandes inhabituelles qui reprennent le contexte d’un e-mail copié.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir