Données du personnel de la Sûreté de l'État belge (VSSE) exposées via des failles d'Ivanti EPMM
Le service de renseignement civil belge, la Sûreté de l'État (VSSE), a été compromis via des vulnérabilités d'Ivanti Endpoint Manager Mobile entre mai 2025 et le printemps 2026, exposant les noms, numéros de téléphone et adresses e-mail de son personnel ; les systèmes classifiés n'ont pas été atteints.
- Victime
- Belgian State Security Service (VSSE)
Le 20 juin 2026, les médias publics belges RTBF et VRT NWS ont rapporté que la Sûreté de l'État (VSSE, Staatsveiligheid), le service de renseignement civil belge, avait été victime d'une cyberattaque au cours de laquelle des attaquants avaient obtenu des données personnelles de son personnel. La VRT a confirmé l'information auprès de sources indépendantes ; la VSSE a refusé de commenter. L'intrusion a été découverte lors d'un contrôle de l'infrastructure informatique du service.
Les attaquants avaient exploité des vulnérabilités d'Ivanti Endpoint Manager Mobile (EPMM), le logiciel de gestion des appareils mobiles utilisé par la VSSE pour administrer les téléphones de service et contrôler les droits d'accès. La période d'exposition s'étend d'environ mai 2025 au printemps 2026. Les données atteintes comprennent les noms, numéros de téléphone et adresses e-mail d'agents de la VSSE et possiblement de contacts externes ; Ivanti a indiqué que ces mêmes failles peuvent aussi exposer des identifiants d'appareils et des données GPS.
Ce qui n'a pas été touché
Selon des sources proches de l'enquête, les attaquants n'ont pas accédé aux systèmes internes qui traitent les informations confidentielles et classifiées. Le Centre pour la cybersécurité Belgique a recommandé de changer les mots de passe et de mettre à jour les systèmes.
Attribution et contexte
Aucune attribution formelle n'a été établie. Des sociétés de sécurité ont relié l'exploitation de ces vulnérabilités d'Ivanti EPMM à UNC5221, un groupe de cyberespionnage soupçonné de liens avec la Chine, et ces mêmes failles avaient déjà été associées à des incidents à la Commission européenne, au pouvoir judiciaire néerlandais et à l'Autorité néerlandaise de protection des données. Il s'agit de la deuxième violation connue visant la VSSE : la justice belge avait déjà enquêté sur des pirates présumés soutenus par l'État chinois qui avaient dérobé environ 10 % du trafic e-mail du service entre 2021 et 2023 via une faille de la solution de sécurité e-mail de Barracuda.
Pourquoi c'est important
Pour un service de renseignement, même des métadonnées « non classifiées » sont sensibles : les noms des agents, leurs numéros, leurs contacts et potentiellement la localisation de leurs appareils permettent à un adversaire de cartographier l'organisation d'un service et d'identifier ses agents. L'affaire montre aussi que les plateformes de gestion des appareils mobiles, au cœur de la flotte téléphonique d'une organisation, sont devenues une cible de premier plan pour l'espionnage étatique visant les gouvernements européens.
Chronologie
La RTBF et VRT NWS révèlent que des données du personnel de la VSSE ont été exposées ; le service refuse de commenter.
De nouveaux articles précisent que la violation provient de failles d'Ivanti Endpoint Manager Mobile et n'a pas atteint les systèmes classifiés.
Sources
- vrt.behttps://www.vrt.be/vrtnws/nl/2026/06/20/staatsveiligheid-cyberaanval/
- techzine.euhttps://www.techzine.eu/news/security/142341/belgian-state-security-hit-by-ivanti-data-breach/