Cybersécurité au Maroc : les leçons de l'affaire Al Barid Bank
L’expert en cybersécurité Badr Bellaj, invité du "12/13" de Médias24, a décortiqué les dessous de la récente fuite de données ayant touché Al Barid Bank. Si la banque se veut rassurante, cet incident lève le voile sur une menace plus insidieuse : l’ingénierie sociale et la vulnérabilité des prestataires tiers.
Il y a quelques semaines, un message posté sur un forum spécialisé faisait l’effet d’une bombe : un hacker affirmait détenir les données de plus de 2 millions de clients de la banque postale marocaine, Al Barid Bank. Si l’institution a rapidement communiqué pour exclure tout risque d’accès direct aux comptes, l’affaire est loin d’être anecdotique.
Pour Badr Bellaj, expert en cybersécurité, ce leak n’est que la partie émergée d’un iceberg qui menace l’écosystème numérique national.
L’attaque par "ricochet": quand le partenaire devient la faille
Selon l’analyse de Badr Bellaj, les serveurs centraux de la banque n'ont pas été forcés. La faille se situerait plutôt au niveau d'un prestataire externe, probablement une plateforme de gestion des SMS. C’est ce qu’on appelle une Supply Chain Attack.
"Au lieu de vous attaquer directement, on s’attaque à un partenaire qui constitue le maillon faible", explique l’expert. Le pirate a ainsi mis la main sur des journaux de bord (logs) contenant les numéros de téléphone des clients, leurs soldes et leurs transactions récentes. Des informations qui, si elles ne permettent pas de vider un compte en un clic, constituent une mine d'or pour les escrocs.
Le véritable danger ne réside pas dans la technique, mais dans l'humain. Avec ces données, les fraudeurs peuvent orchestrer des campagnes de "vishing" (phishing vocal) ultra-ciblées. En se faisant passer pour un conseiller bancaire et en citant le solde exact du compte, l’escroc gagne instantanément la confiance de sa victime.
"On a vu l'émergence d'un business lucratif sur le Maroc Open Source", rapporte Badr Bellaj. Des réseaux criminels, souvent implantés à l’étranger, achètent ces bases de données pour cibler les populations les plus fragiles. L'objectif est de pousser la victime, sous le coup de l'urgence ou de l'appât du gain, à divulguer ses codes secrets ou à valider des opérations frauduleuses.
Plus inquiétant encore, l’expert alerte sur le risque de "SIM Swap". En récupérant une copie de la carte d'identité de la victime (souvent partagée avec légèreté sur les réseaux ou via des canaux non sécurisés), les pirates peuvent tenter de dupliquer la carte SIM auprès de l'opérateur pour intercepter les codes de validation bancaire envoyés par SMS.
Une résilience technique gâchée par un silence radio
Où se situe le Maroc sur l’échiquier mondial de la cybersécurité ? Pour Badr Bellaj, le constat est nuancé : le Royaume se situe dans la "moyenne haute" en termes de protection technique et de réglementation. Toutefois, le bât blesse au niveau de la communication de crise, ou Incident Response.
"Notre point le plus faible, c’est la gestion des incidents. Nous sommes très chaotiques. Souvent, la première réaction est de nier l’évidence", déplore-t-il. Ce manque de transparence face aux fuites de données (comme celles subies par la CNSS ou la CNOPS par le passé) finit par éroder la confiance du citoyen envers la numérisation des services publics et privés.
Face à cette menace invisible, Badr Bellaj appelle à un changement radical de comportement. La méfiance doit devenir le mode de fonctionnement par défaut :
- Vérification systématique : si vous recevez un appel suspect de votre banque, raccrochez et rappelez vous-même le numéro officiel du centre d'appels.
- Protection de l'identité : ne partagez jamais de scan de votre CIN ou de votre passeport sans y apposer un "filigrane" (watermark) indiquant l'usage unique et la date de l'envoi.
- Minimalisme numérique : ne fournissez que le strict nécessaire aux partenaires et prestataires de services.
- Lignes rouges : aucun conseiller bancaire ne vous demandera jamais votre code secret ou les chiffres de votre carte bancaire par téléphone.
En somme, si le Maroc a réussi son virage technologique post-Covid, il doit encore apprendre à gérer le revers de la médaille. La cybersécurité n'est plus seulement une affaire de pare-feu et de lignes de code, c'est un contrat de confiance qui nécessite une transparence absolue entre les institutions et les citoyens.
à lire aussi
Article : Les FAR réceptionnent sept nouveaux Apache, portant leur flotte livrée à treize appareils
La cérémonie s’est tenue vendredi 8 mai 2026 au champ de manœuvre de Cap Draa, dans la région de Tan-Tan, en présence de hauts responsables militaires marocains et américains, dans le cadre d’un programme d’acquisition de 24 hélicoptères AH-64E.
Article : Viande de mouton : une inflation organisée qui défie l’État et prend l’Aïd en otage
À quelques semaines de Aïd al-Adha, le marché du mouton semble défier toutes les tentatives de stabilisation. Les prix ne reculent pas. Ils s’installent au contraire à des niveaux jamais observés, brouillant les repères habituels des consommateurs comme des professionnels.
Article : Un ancien inspecteur des finances, des universitaires, une chercheuse en France… qui sont les nouveaux membres du Conseil de Bank Al-Maghrib ?
Publiée au Bulletin officiel, la liste des nouveaux membres fait entrer au sein de l’instance monétaire six profils issus de la finance publique, de l’université, de la recherche économique et des institutions internationales.
Article : JK Hôtels : Saham Bank obtient à son tour un paiement anticipé sur une créance de 160 millions de DH
Après la BCP, la BMCI et la Banque Populaire Marrakech-Béni Mellal, l’ex-SGMB vient à son tour d’obtenir le feu vert du tribunal de commerce de Marrakech pour récupérer une partie de sa créance dans le dossier JK Hôtels.
Article : Raja-Wydad (Botola Pro 1) : quelle heure, quelle chaîne
Ce derby entre le Raja et le Wydad, qui arrive à un tournant décisif à seulement dix journées de la fin du championnat, pourrait bien dessiner les contours du futur champion.
Article : Marrakech accueille le 2e Congrès international sur l’économie bleue durable
Le Centre de conférences de l’Université Cadi Ayyad accueille la 2e édition du Congrès international sur l’économie bleue durable, réunissant experts, scientifiques et décideurs autour des enjeux de gouvernance maritime, de droit de la mer, d’innovation technologique et de développement durable des espaces océaniques.