Pixel
Au cœur d’une cyberattaque sans précédent qui a ébranlé le notariat français
Par Martin Untersinger Publié aujourd’hui à 14h44 Temps de Lecture 7 min.
Enquête|Des pirates ont détourné au moins 35 millions d’euros au sein de centaines d’offices notariaux pendant deux ans. Les hackeurs étaient si prolifiques que les autorités ont craint l’émission de faux actes notariés.
Le 20 mars 2024, dans les bureaux d’un notaire breton, le téléphone n’arrête pas de sonner. Au bout du fil, des dizaines de ses homologues de toute la France ont reçu un étrange dossier de vente de la part de leur confrère. Ce dernier n’y est pour rien : le document, piégé, a été conçu et envoyé par des pirates informatiques qui ont pris le contrôle de son système informatique. L’appât fonctionne : sur les plus de 10 000 officiers publics l’ayant reçu, 80 % auraient cliqué, selon un document interne de l’Agence nationale de la sécurité des systèmes d’information (Anssi), l’agence de cybersécurité de l’Etat.
Cet épisode n’est qu’une infime portion d’une vaste campagne de piratages ayant touché plus de 500 offices notariaux en France ainsi que l’instance qui les chapeaute, le Conseil supérieur du notariat (CSN). Révélées ici pour la première fois sur la base de documents internes de l’Anssi, du CSN ainsi que de plusieurs sources proches du dossier, ces attaques n’ont pas seulement causé un important préjudice financier : pendant au moins deux ans, elles ont ébranlé le notariat dans ses fondements même.
Les hackeurs piratent les premiers offices notariaux en décembre 2022 avant de propager leurs initiatives à d’autres offices, notamment par le biais de courriels piégés. Leur but ? Réaliser des virements bancaires.
Avec les notaires français, les hackeurs ont trouvé un filon de choix. En tout, « plus de 500 études » – soit 7 % d’entre elles – sont victimes du groupe de pirates, qui détournent entre 35 et 40 millions d’euros, selon une estimation « basse » citée par l’Anssi dans un document interne de novembre 2024. Ces montants seront remboursés en partie par l’assurance des notaires.
Des réseaux mal défendus
Les notaires peinent à se débarrasser des attaquants, décrits par l’agence française de cybersécurité comme « très persistants ». Selon une entreprise ayant analysé les traces laissées par les hackeurs, il s’agirait d’un groupe de cybercriminels basés en Amérique du Sud. En avril 2024, des mesures pour sécuriser les virements des offices sont prises par leurs établissements bancaires. Mais « les virements frauduleux se poursuivent », constate l’Anssi quelques mois plus tard.
Les pirates trouvent face à eux des réseaux informatiques bien mal défendus. « Le niveau de sécurité est extrêmement bas » au sein de la profession, cingle un rapport du cabinet de conseil EY rédigé en décembre 2024 pour le CSN. La moitié des études n’ont « jamais procédé à un audit de sécurité » de leurs systèmes informatiques, note l’Anssi, qui évoque dans un autre document la « fragilité » du notariat en matière de cybersécurité.
Ce n’est pas tout : au-delà de s’être introduit dans les études, les pirates ont aussi infecté le CSN. En novembre 2024, un rapport des équipes de cybersécurité de la structure conclut à une compromission du système informatique. « Le niveau de sécurité est alarmant », note le rapport rédigé par des professionnels chevronnés, passés notamment par Thales, l’Elysée ou encore l’Anssi.
Lire l’enquête Fuites de données : face au tsunami, des Français vulnérables et des autorités impuissantes
Prestataires du CSN qui ne coopèrent pas à l’enquête, absence d’archivage des connexions les plus sensibles, matériel inadéquat, impossibilité technique d’inspecter les postes de travail… « Toutes les pires pratiques (…) sont actuellement utilisées » au sein de la direction informatique, taclent-ils, tout en déplorant que les failles identifiées dans un audit précédent n’aient pas été corrigées. « Il est encore aujourd’hui difficile de définir le périmètre de compromission [ou] de dater les premières traces de compromission », écrivent les experts, dont le document montre des éléments anormaux ou inexpliqués partout – ou presque – où ils cherchent. Sollicité, le CSN fait savoir qu’une enquête approfondie a ensuite été menée et, si elle a confirmé une intrusion dans les systèmes, n’a identifié aucun dommage concret.
Vulnérabilité systémique
Les dégâts de ces campagnes de piratage ne sont pas seulement financiers. A l’issue d’une réunion organisée au printemps 2024 avec le CSN, l’Anssi liste les risques possibles : déstabilisation en vue des Jeux olympiques (JO), « arrêt d’une partie des activités de 80 % des notaires » consécutive à une « exfiltration des données puis [une] tentative d’extorsion » ou encore « risque systémique » à l’égard d’autres secteurs d’activité partageant avec les notaires leurs prestataires informatiques, « tels que les huissiers, les avocats ou encore les agences immobilières ».
Mais les experts de l’Etat craignent pour le fondement même de la profession. Compte tenu de la persistance et de la profondeur de l’accès des pirates aux réseaux des notaires, l’Anssi redoute la « génération de faux actes par les attaquants ». Une crainte partagée par EY : « Ce risque (potentiel car non testé mais probable) impacterait la sincérité de l’ensemble de la chaîne supportant l’acte authentique ainsi que son historique. » Selon le CSN et d’autres sources, aucun acte authentique (vente immobilière, contrat de mariage, donation…) n’a toutefois été généré par les pirates qui n’étaient intéressés que par l’argent.
Dans un rapport interne, les équipes informatiques du CSN craignent pour leur part que « le composant le plus critique pour le CSN », le système qui gère les clés informatiques utilisées par les notaires pour signer les actes numériques authentiques, ait pu être compromis. Une analyse partagée par les consultants d’EY. A l’époque, de nombreux indices techniques laissent penser que cela a été le cas, mais il est alors impossible de le confirmer, faute d’enquête approfondie.
La vulnérabilité systémique du notariat est néanmoins indiscutable en ce printemps 2024, et fragilise sa raison d’être : l’authenticité des actes que les notaires réalisent. Le dossier est alors pris très au sérieux par l’Etat.
Le 26 juillet 2024, le jour de la cérémonie d’ouverture des JO, le directeur général de l’Anssi fait parvenir à la présidente du CSN un courrier dans lequel il signale le « nombre significatif d’études (…) visées » et sollicite une rencontre pour « échanger sur l’état actuel de la situation, mais aussi pour créer des conditions favorables à la réduction des risques de compromission systémique d’études notariales ». « Cette question a immédiatement été identifiée comme particulièrement sensible et prioritaire », confirme le ministère de la justice, dont la direction des affaires civiles et du sceau assure la tutelle du notariat.
Des mesures peu contraignantes
Sollicité par Le Monde, le CSN assure que les cyberattaques sont désormais contenues. Sans contester le préjudice causé par les pirates, il assure que la grande majorité des virements frauduleux a été réalisée au moyen de détournements de relevés d’identité bancaires (RIB) – un pirate substitue en amont d’une transaction son RIB à celui du client ou du notaire – et des « fraudes au président » – le pirate se fait passer pour le notaire auprès des équipes de ce dernier pour effectuer les virements frauduleux.
Selon le CSN, seules trois études ont été compromises. Une évaluation bien inférieure à ce qui ressort des documents internes du CSN et de l’Anssi, consultés par Le Monde, qui estiment plutôt autour de 500 le nombre d’offices touchés et insistent sur l’ampleur de l’accès qu’ont obtenu les hackeurs à leurs réseaux informatiques.
Le CSN a été « très actif » et a pris des mesures « dès les premières semaines de 2023 » pour faire face à ces cyberattaques qui ont « entraîné une prise de conscience immédiate », assure son directeur général, Jérôme Fehrenbach. L’instance fait valoir ses échanges réguliers avec l’Anssi et le « rôle pilote » qu’elle joue désormais en matière de protection informatique. Preuve selon lui du sérieux des efforts : l’agence française de cybersécurité a renouvelé en 2025 son agrément relatif à la signature électronique des notaires.
Le CSN a d’abord tenté de rendre l’émission de virements frauduleux plus difficiles pour les attaquants, notamment en établissant la double authentification ou en restreignant les horaires auxquels ces virements étaient possibles. Il a aussi sensibilisé les notaires et leurs clients pour qu’ils cessent de transmettre leurs RIB par courriel et espère un « texte réglementaire » pour les obliger à passer par un portail sécurisé. Plus largement, l’instance a « déployé une campagne d’information massive » en rencontrant « tous les notaires de France en mai 2023 » pour les alerter sur le défi de la cybersécurité. Elle a aussi conçu une « fiche réflexe en cas de suspicion de contamination » et un module de formation à destination des notaires.
Lire aussi | Piratage du site des impôts : la cybersécurité de l’Etat est une affaire de volonté politique
Au-delà de ces mesures, peu contraignantes, l’organisation « estime de plus en plus nécessaire de se doter juridiquement d’outils complémentaires pour être un peu plus incitatifs, voire contraignants, à l’égard des études de France », fait valoir M. Fehrenbach. Elle a ainsi adopté en janvier 2024 un nouveau règlement professionnel qui demande au notaire d’« employe[r] tous moyens pour assurer la sécurité de son installation de son environnement informatique ». Un point qui pourra être contrôlé lors d’inspections. Plus concrètement, et depuis un accord signé avec le ministère de la justice le 1er juillet 2025, l’instance a émis des « directives de sécurité numérique » censées être contraignantes.
La nécessité d’une opération « coup de poing »
Pourtant, la réaction du CSN face à la vague de piratage suscite des interrogations. Lorsque, en janvier 2025, soit plus de deux ans après les premières attaques, Vincent Strubel, le directeur général de l’Anssi, rencontre Bertrand Savouré, le président du CSN, il dit son « inquiétude » et critique entre les lignes la stratégie de l’instance, qui veut financer des audits de sécurité dans les offices plutôt que de prendre des mesures de plus grande envergure. « Affiner le périmètre de compromission n’aidera pas davantage à résorber la situation, le niveau de sécurité constaté des études étant globalement faible » : il faut une opération « coup de poing », peut-on lire dans le compte rendu de la réunion.
Sans parler des vagues d’attaques, le faible niveau de sécurité informatique du notariat soulève un autre débat : le degré de responsabilité du CSN en matière de cybersécurité. Les notaires sont à la fois des officiers publics et des professions libérales : chacun d’entre eux est responsable de son système informatique.
Un décret portant sur l’établissement des actes authentiques dématérialisés permet toutefois au CSN d’agréer certains outils spécifiques que doivent utiliser les notaires dans leur pratique, des précautions de toute évidence face aux pirates. Or, beaucoup estiment que ce décret permettait – voire prescrivait – au CSN d’imposer des mesures de sécurité ambitieuses aux offices. Dans une note interne, antérieure au piratage, deux cadres de l’instance l’écrivent noir sur blanc : « Le CSN semble s’exposer au reproche d’avoir, au nom d’une interprétation stricte, méconnu le rôle que lui conférait le pouvoir réglementaire. »
Un constat partagé par des salariés qui ont eu à traiter ce dossier, le rapport d’EY, ainsi qu’une autre source encore, ancien cadre du CSN : « Les notaires sont pratiquement livrés à eux-mêmes. Quand ils veulent, ils peuvent, il n’y a aucun sujet. La vraie difficulté aujourd’hui c’est de rattraper le désordre et de remettre en cause des décisions qui n’étaient pas les bonnes. »