Courriels d’hameçonnage usurpant l’identité du RIPE NCC : la peur, l’autorité et le véritable rôle des registres

Pourquoi un faux courriel peut-il menacer une entreprise, et que dit-il du registre ?

Illustration conceptuelle d’une enveloppe bleue projetant l’ombre démesurée d’un bâtiment à colonnes, à côté d’un registre ouvert.

Un message frauduleux peut tirer parti de la peur associée à une institution. Cet essai interroge les raisons pour lesquelles un teneur de registre est perçu comme une autorité sur l’ensemble du réseau.

Récemment, de nombreux membres du RIPE NCC ont reçu un courriel intitulé « Download Review », exigeant la confirmation d’informations sous 48 heures. Ce courriel ne provenait pas du RIPE NCC. Il s’agissait d’une tentative d’hameçonnage exploitant la peur — plus précisément, la peur de l’autorité prêtée au RIPE NCC.

Cet incident révèle un problème structurel plus profond.

Le RIPE NCC est une entité privée constituée de membres, qui tient une base de données d’enregistrement. Pourtant, de nombreux membres le considèrent inconsciemment comme un régulateur doté d’un pouvoir souverain, capable de mettre fin à toute leur activité du jour au lendemain. C’est précisément cette peur que les escrocs ont exploitée. Et elle existe pour une seule raison : selon les règles actuelles des RIR, les membres ne sont pas véritablement propriétaires des adresses IP dont dépendent leurs entreprises.

Si un registre peut, en théorie, résilier un contrat de service et modifier les enregistrements, le risque est ressenti comme existentiel. Un opérateur national de télécommunications, un fournisseur d’accès à Internet desservant des millions de personnes, ne devrait jamais dépendre structurellement du pouvoir discrétionnaire d’une entreprise privée soumise à un droit étranger. Ce n’est pas une base saine pour une infrastructure essentielle.

La véritable solution est une réforme des règles. La propriété des ressources de numérotation doit être reconnue. Lorsque les membres sont véritablement propriétaires de leurs adresses IP, un courriel — authentique ou frauduleux — ne peut pas menacer la survie de leur entreprise. La peur disparaît dès que disparaît la dépendance. Les RIR sont des institutions dont les décisions émanent de la base et qui sont portées par leur communauté. Si cette communauté veut la propriété, elle peut l’obtenir : en participant, en votant et en changeant les règles.

Dans le même temps, les membres devraient comprendre la réalité telle qu’elle est aujourd’hui. Le RIPE NCC n’est pas un gouvernement. Ce n’est pas la police d’Internet. C’est une entité privée liée à ses membres par une relation contractuelle. S’il agissait de manière déraisonnable — en résiliant des contrats et en causant un préjudice disproportionné —, sa responsabilité juridique serait engagée. Les tribunaux existent précisément pour empêcher de tels abus, et l’histoire montre que les registres eux-mêmes ne sont pas à l’abri d’injonctions, de mesures de gel ou de l’insolvabilité lorsqu’ils outrepassent leurs prérogatives.

En pratique, les procédures effectives du RIPE NCC sont encadrées et raisonnables. Par exemple, les vérifications assistées du registre, appelées Assisted Registry Checks, servent à garantir l’exactitude des données, mais elles reposent sur la coopération, sont programmées à la convenance du membre et sont expressément dépourvues de caractère hostile. Aucune procédure légitime de RIPE n’exige, sous la menace, une action dans les 48 heures. De tels messages devraient immédiatement éveiller les soupçons.

Cet incident rappelle la nécessité de remettre les choses en perspective. Les registres sont des teneurs de livres. Comme l’a formulé l’un des fondateurs de RIPE : leur raison d’être est de veiller à l’exactitude du livre. Rien de plus. Ils ne commandent pas les réseaux, ne font pas la police des comportements et n’exercent aucun pouvoir souverain.

La solution à long terme passe par l’action collective : participer à l’élaboration des règles, réclamer une véritable propriété des adresses IP et éliminer la peur structurelle qui rend précisément ces attaques d’hameçonnage efficaces. Une fois la propriété des adresses IP clairement établie, toute cette catégorie de menaces disparaît.

D’ici là, traitez les communications des registres comme celles de n’importe quel prestataire : avec calme, sur une base contractuelle et sans crainte.