À propos des courriels d’hameçonnage du RIPE NCC : peur, autorité et véritable rôle des registres
Pourquoi un faux courriel peut-il menacer une entreprise, et que dit-il du registre ?

Récemment, de nombreux membres du RIPE NCC ont reçu un courriel intitulé « Téléchargement de vérification », exigeant une confirmation d’informations sous 48 heures. Ce courriel ne provenait pas du RIPE NCC. Il s’agissait d’une tentative d’hameçonnage, exploitant la peur, et plus précisément la crainte de l’autorité perçue du RIPE NCC.
Cet incident révèle un problème structurel plus profond.
Le RIPE NCC est une entité privée, composée de membres, qui gère une base de données d’enregistrement. Pourtant, nombre de ses membres la perçoivent inconsciemment comme un organisme de réglementation doté d’un pouvoir souverain, capable de paralyser l’ensemble de leurs activités du jour au lendemain. C’est précisément cette peur que les escrocs ont exploitée. Et elle existe pour une raison : selon les politiques actuelles des registres d’enregistrement (RIR), les membres ne sont *pas* réellement propriétaires des adresses IP dont dépendent leurs activités.
Si un registre peut théoriquement résilier un contrat de service et modifier des enregistrements, le risque est existentiel. Un opérateur télécom national, un fournisseur d’accès à Internet desservant des millions d’utilisateurs, ne devrait jamais dépendre structurellement du bon vouloir d’une entreprise privée opérant sous une législation étrangère. Ce n’est pas une base saine pour une infrastructure critique.
La véritable solution réside dans une réforme des politiques. La propriété des ressources numériques doit être reconnue. Lorsque les membres sont véritablement propriétaires de leurs adresses IP, un courriel, qu’il soit authentique ou frauduleux, ne peut menacer la pérennité de leur activité. La crainte disparaît dès que la dépendance disparaît. Les RIR sont des institutions ascendantes, pilotées par la communauté. Si la communauté souhaite acquérir cette propriété, elle peut y parvenir en participant, en votant et en influençant les politiques.
Parallèlement, les membres doivent être conscients de la réalité actuelle. RIPE NCC n’est ni un gouvernement, ni la police d’Internet. Il s’agit d’une entité privée liée contractuellement à ses membres. Si elle agissait de manière abusive – en résiliant des accords et en causant un préjudice disproportionné – elle serait juridiquement responsable. Les tribunaux existent précisément pour prévenir de tels abus, et l’histoire montre que les registres eux-mêmes ne sont pas à l’abri des injonctions, des gels ou de l’insolvabilité en cas de dépassement de leurs limites.
En pratique, les procédures de RIPE NCC sont conformes aux règles et raisonnables. Par exemple, les vérifications de registre assistées visent à garantir l’exactitude des données, mais elles sont menées dans un esprit de coopération, planifiées selon les disponibilités du membre et explicitement non hostiles. Aucun processus RIPE légitime n’exige une action sous 48 heures sous la menace. De tels messages doivent immédiatement éveiller les soupçons.
Cet incident nous rappelle l’importance de revoir notre perspective. Les registres sont des gestionnaires de comptes. Comme l’a dit l’un des fondateurs de RIPE : leur rôle est de tenir les registres à jour. Rien de plus. Ils ne contrôlent pas les réseaux, ne surveillent pas les comportements et n’exercent aucun pouvoir souverain.
La solution à long terme réside dans une action collective : participer aux processus décisionnels, revendiquer la pleine propriété des adresses IP et éliminer la peur structurelle qui rend ces attaques de phishing efficaces. Une fois la propriété des adresses IP clairement établie, toute cette catégorie de menaces disparaîtra.
En attendant, traitez les communications des registres comme vous le feriez pour celles de n’importe quel fournisseur : avec calme, en vous appuyant sur les termes du contrat et sans crainte.