Belnet, le réseau national belge pour l’enseignement supérieur, la recherche et les services publics, a détecté un incident de sécurité et de confidentialité dans son infrastructure le 24 septembre 2026. L’organisation indique que l’intrusion résultait de l’exploitation d’une vulnérabilité zero-day affectant une technologie fournie par Fortinet.
Belnet dit avoir corrigé la vulnérabilité le 25 septembre à 8 h 10, sollicité le Centre pour la cybersécurité Belgique et informé les autorités compétentes. Fortinet a publié l’avis FG-IR-26-175 sur la vulnérabilité. L’enquête de Belnet se poursuit pour préciser l’étendue de l’incident.
Les e-mails entrants ont été copiés
Belnet a établi que les e-mails traités par l’infrastructure touchée entre le 22 juillet 2026 et le matin du 25 septembre ont été copiés et transférés vers une infrastructure externe. Le périmètre comprend les e-mails entrants destinés aux domaines appartenant à Belnet, avec les coordonnées de l’expéditeur, leur contenu et les pièces jointes.
L’organisation a informé ses clients et indique continuer à rechercher d’autres parties potentiellement touchées. Les personnes concernées doivent donc s’appuyer sur les communications directes de Belnet pour connaître leur situation précise.
Les liens FileSender et FedSender
Les liens de téléchargement générés et envoyés directement par FileSender et FedSender pendant la période touchée ont aussi pu permettre d’accéder aux fichiers associés. Par précaution, Belnet a désactivé le 29 septembre les liens encore actifs et les transferts créés pendant cette période. Les expéditeurs et destinataires ont reçu une notification automatique.
Belnet précise que les transferts protégés par un mot de passe ou exigeant une authentification ne sont pas concernés de cette manière, à condition que le mot de passe n’ait pas été inscrit dans un commentaire du téléversement. Un expéditeur qui doit encore partager un fichier doit en créer un nouveau; un destinataire doit demander à l’expéditeur de le refaire.
Comptes Guestroam et risque d’usurpation
Les comptes Guestroam générés par le service Belnet figurent également dans le périmètre publié. Les e-mails copiés et les fichiers potentiellement accessibles peuvent contenir des informations de contexte professionnel ou personnel. Cela crée un risque de messages d’hameçonnage plus convaincants, mais ne prouve pas qu’une campagne frauduleuse ait déjà utilisé ces données.
Vérifiez par un canal déjà connu toute demande inattendue qui cite un échange, un transfert ou un compte Belnet. Ne communiquez pas de mot de passe, code d’authentification ou donnée bancaire en réponse à un e-mail ou appel imprévu.
Mesures pour les organisations
Les institutions qui utilisent les services Belnet doivent examiner leurs communications reçues et leurs transferts créés entre le 22 juillet et le 25 septembre. Identifiez les fichiers sensibles éventuellement partagés par lien, vérifiez si le transfert était protégé selon les conditions précisées par Belnet et demandez à l’expéditeur de recréer tout partage encore nécessaire.
Les administrateurs Fortinet doivent consulter l’avis FG-IR-26-175 pour déterminer si leur équipement et leur version sont concernés, puis appliquer les mesures de sécurité du fournisseur. Il faut séparer la correction de la vulnérabilité de l’analyse des e-mails et fichiers potentiellement exposés.
Le lien avec Soclyde
Cet incident porte sur une infrastructure de messagerie et de transfert de fichiers; Soclyde ne protège pas Belnet ni les services FileSender et FedSender. Soclyde est un gestionnaire de mots de passe et d’accès local-first : son coffre chiffré aide un utilisateur à organiser ses propres identifiants sur ses appareils. Il ne remplace ni la protection des systèmes de messagerie ni le contrôle des transferts de fichiers.
À retenir
Belnet confirme que des e-mails entrants ont été copiés entre le 22 juillet et le 25 septembre, et que certains liens FileSender et FedSender ont pu donner accès aux fichiers. Les comptes Guestroam sont aussi concernés. Les institutions doivent vérifier leurs échanges et suivre les consignes de Belnet et de Fortinet.
Pour organiser les accès de votre équipe, consultez notre guide sur les gestionnaires de mots de passe local-first.



