Quasi 100 fuites de données en 2 mois : l’État français semble avoir laissé les fenêtres ouvertes (Rapport ANSSI)

La France vient de découvrir qu’elle avait peut-être un léger problème de plomberie numérique. Entre les comptes compromis, les bases de données exposées et les failles exploitées à répétition, les systèmes informatiques de l’État ont visiblement offert pas mal de portes d’entrée aux attaquants.

Et cette fois, ce n’est pas un site spécialisé qui le raconte en mettant trois mots en majuscules dans son titre. C’est l’Agence nationale de la sécurité des systèmes d’information, l’ANSSI, qui vient de publier son propre bilan. Et tout ça n’est pas franchement joli-joli.

Depuis le 1er août 2026, 99 violations de données ont été portées à la connaissance de l’ANSSI dans les services de l’État. Parmi ces 99 événements, 67 sont confirmés, tandis que 32 sont encore en cours de traitement par l’agence. Le chiffre est donc impressionnant, mais, attention,  il faut éviter de transformer automatiquement les 99 signalements en 99 piratages définitivement établis. L’ANSSI précise elle-même que ses investigations sont encore en cours et que les chiffres peuvent évoluer. Restons calme, donc…

Deux mois, 99 signalements et beaucoup de données

Le rapport publié le 30 septembre (voir nos sources en fin d’article) s’inscrit dans le cadre de l’opération REACTIV, lancée après une demande du Premier ministre visant à renforcer la réaction de l’État face aux violations de données.

L’objectif est assez simple : permettre à l’ANSSI d’intervenir plus rapidement auprès des ministères, notamment lorsqu’un compte est compromis ou que des données commencent à partir faire un petit voyage sans autorisation.

Et certaines quantités donnent effectivement le vertige. Dans le domaine fiscal, l’ANSSI indique notamment qu’un incident a concerné près de 353 000 particuliers, avec des données comprenant notamment l’identité, les coordonnées, l’identifiant fiscal, la situation familiale, le revenu fiscal de référence et le taux de prélèvement à la source.

Un autre incident concernant les données cadastrales aurait touché environ 434 000 personnes, avec notamment des noms, dates de naissance, adresses, identifiants fonciers et informations relatives aux parcelles et aux droits.

Autrement dit, on n’est pas simplement face à une liste de prénoms et d’adresses électroniques. Certaines données permettent de dresser un portrait particulièrement détaillé des personnes concernées.

Même l’Éducation nationale n’a pas été épargnée

L’un des dossiers les plus importants concerne le ministère de l’Éducation nationale. L’ANSSI indique qu’une intrusion détectée fin juillet aurait potentiellement permis l’exfiltration (On se croirait dans la série “Night Agent” sur Netflix) de données concernant 4,35 millions d’enseignants. Les informations concernées comprennent notamment l’identité, l’affectation, le grade, la formation et les indemnités.

Un autre système, SIECLE (le système informatique utilisé par le ministère français de l’Éducation nationale pour gérer la scolarité des élèves des collèges et lycées), a également fait l’objet d’une revendication d’exfiltration. Le rapport évoque notamment la base élèves de l’académie de Créteil, qui concernerait environ un million d’élèves, ainsi que leurs responsables légaux et des enseignants.

Le ministère avait lui-même confirmé en juillet avoir subi une intrusion après l’usurpation d’un compte professionnel. Il indiquait que les données potentiellement récupérées concernaient des agents du ministère et pouvaient comprendre leur identité, leurs informations professionnelles, leurs coordonnées et, pour certains, leur numéro de sécurité sociale.

Les investigations étaient alors toujours en cours pour déterminer précisément ce qui avait été consulté ou récupéré. Bref, encore une petite fuite de données dont l’administration aurait probablement préféré se passer… et qui venait s’ajouter à une série qui commençait déjà à devenir franchement embarrassante.

Bloctel, Tchap, SNU : la liste commence à devenir longue

Le rapport de l’ANSSI ne se limite évidemment pas à l’Éducation nationale. Le service Bloctel a notamment subi une violation de données en août. Selon l’ANSSI, un attaquant a récupéré des fichiers permettant d’identifier environ 600 000 numéros inscrits sur Bloctel.

Le Service national universel apparaît également dans le rapport. Une faille de type IDOR aurait permis l’exposition potentielle des données de 275 000 utilisateurs, avec notamment des identifiants, noms, adresses électroniques, numéros de téléphone, rôles, statuts et informations géographiques.

Même Tchap, la messagerie utilisée par l’administration française, apparaît dans le bilan. Un compte compromis a permis d’accéder à différents salons auxquels son propriétaire avait déjà accès et d’en exfiltrer les conversations.

Et là, forcément, on commence à comprendre pourquoi l’ANSSI parle d’une opération spécifique plutôt que d’un simple incident isolé.

Les mêmes erreurs reviennent encore et encore

Le plus intéressant dans le rapport n’est d’ailleurs peut-être pas le nombre de victimes, mais la manière dont certaines attaques ont été rendues possibles. L’ANSSI pointe notamment l’absence de double authentification sur certains services. Dans plusieurs cas, un mot de passe compromis pouvait ainsi suffire pour obtenir un accès.

Les “infostealers”, ces logiciels malveillants spécialisés dans le vol de mots de passe et d’identifiants, constituent également un problème important. Une fois installés sur un ordinateur, ils peuvent récupérer les informations stockées dans les navigateurs et donner aux attaquants les clés de nombreux comptes. En clair, le pirate ne force même plus forcément la porte : il récupère les clés et regarde si personne n’a pensé à changer la serrure. Et ça arrive bien plus souvent qu’on ne pense…

L’ANSSI signale aussi plusieurs vulnérabilités de type IDOR, des défauts de configuration ou de développement et les risques liés aux prestataires externes.

Bref, le hacker n’a pas toujours besoin d’une armée d’agents IA installés sur douze brouettes de serveurs : Parfois, un vieux mot de passe récupéré ailleurs et l’absence de MFA suffisent largement.

Petit rappel, le MFA (Multi-Factor Authentication), c’est le principe qui consiste à demander plus qu’un simple mot de passe pour se connecter. Par exemple, après avoir entré son mot de passe, Tonton Jean-Claude doit confirmer avec un code reçu sur son téléphone, une application d’authentification du genre ItsMe en Belgique ou une clé de sécurité. Bref, la base pour ne pas se faire hacker son compte Facebook et envoyer un “J’ai besoin d’argent” à 323 amis d’un coup. Suivez mon regard…

Metabase s’est transformé en autoroute

Un autre élément ressort particulièrement du rapport : la vulnérabilité CVE-2026-72898 affectant Metabase, un soft utilisé par les entreprises et les administrations pour analyser leurs bases de données et créer des tableaux de bord sans forcément devoir écrire des requêtes SQL à longueur de journée. Bref, pour créer des Powerpoints avec des KPI présentés dans une réunion où vingt personnes s’endorment après un quart d’heure.

L’ANSSI indique qu’une exploitation massive de cette faille a été observée depuis le début du mois d’août. Elle permettait notamment à un utilisateur non authentifié d’accéder à la base de données d’une instance Metabase et d’obtenir des privilèges administrateur. Résultat : neuf instances utilisées au sein de ministères ont été compromises. Youpie !

Le correctif était pourtant disponible depuis le 6 août et l’ANSSI a demandé aux ministères d’identifier leurs installations de Metabase et de vérifier leur niveau de mise à jour.

Comme quoi, dans l’informatique, “on fera la mise à jour demain, t’inquiète c’est bon” est parfois une phrase beaucoup plus coûteuse qu’elle n’en a l’air.

L’État tente maintenant de reprendre le contrôle

Face à cette multiplication des incidents, l’ANSSI a renforcé son dispositif avec l’opération REACTIV, le machin mis en place par l’ANSSI pour suivre cette série d’incidents et aider les administrations concernées à analyser les attaques, contenir les dégâts et remettre leurs systèmes sur les rails, officiellement lancée à la demande du Premier ministre.

L’agence dispose notamment de moyens renforcés pour demander aux ministères de prendre rapidement certaines mesures d’urgence afin de protéger les données confiées aux administrations.

Le gouvernement avait par ailleurs annoncé dès avril un plan destiné à renforcer la sécurité numérique de l’État, avec notamment des investissements supplémentaires et une volonté de standardiser davantage les infrastructures informatiques des différents ministères.

Car le problème est aussi structurel : l’État français ne fonctionne pas comme une seule énorme infrastructure parfaitement homogène. Les administrations utilisent une multitude de systèmes, d’applications, de prestataires et de services, avec des niveaux de sécurité qui peuvent varier.

Et pour un attaquant, cette diversité peut devenir une gigantesque collection de portes, fenêtres et petites trappes plus ou moins bien fermées.

99 n’est probablement pas le dernier chiffre

L’ANSSI prend d’ailleurs soin de mettre un gros astérisque à côté de ses propres chiffres. Aie…

Le rapport est présenté comme un point de situation. Les investigations continuent, certains incidents sont encore en cours de qualification et les chiffres peuvent donc évoluer. Les 99 violations signalées depuis le 1er août ne constituent pas nécessairement une photographie définitive de la situation. Mais le signal est suffisamment clair.

Le plus inquiétant n’est donc peut-être pas qu’un ministère puisse se faire pirater. C’est que les mêmes ingrédients reviennent régulièrement : mots de passe compromis, absence de MFA, failles connues, mauvaises configurations et prestataires compromis.

La cybersécurité ressemble décidément beaucoup à la sécurité d’une maison : avoir un coffre-fort dernier cri ne sert pas à grand-chose si quelqu’un a laissé la porte d’entrée ouverte avec un post-it disant “clé sous le paillasson”.

Et ce n’est pas la première fois que nous vous en parlons.

Cette histoire n’arrive évidemment pas toute seule. Ces dernières semaines, Tinynews a déjà suivi plusieurs affaires de piratage touchant des organisations françaises : le fisc, avec environ 678 000 particuliers et professionnels concernés, l’Éducation nationale et une fuite potentiellement gigantesque de données, SFR et ses informations liées aux raccordements Fibre, mais aussi la Mutuelle Générale de Prévoyance, avec près de 200 000 personnes concernées et plus de 133 000 IBAN exposés.

Bref, si vous avez l’impression que les données personnelles françaises passent actuellement plus de temps dans les bases de hackers que dans les coffres-forts numériques de leurs propriétaires, ce n’est pas complètement une hallucination. Et avec les quasi 100 violations de données désormais recensées par l’ANSSI dans les services de l’État depuis début août, la série commence franchement à ressembler à une collection plutôt qu’à quelques incidents isolés.

D’autres incidents du rapport ne sont pas non plus mentionnés : AEFE (300 000 personnes), Qualicharge (102 000 sessions de recharge), le Bureau Numérique (300+ comptes compromis, messagerie interministérielle), TRACFIN, DGDDI, DINUM, France VAE, Docurba. L’article se concentre sur une sélection (Éducation nationale, fisc/cadastre, Bloctel, SNU, Tchap, Metabase) qui fait une bonne histoire, mais qui n’est pas exhaustive — alors que le titre et le ton laissent penser à une synthèse complète du rapport.

Et c’est sans parler de Zéro Logement Vacant, où la compromission d’une instance Metabase aurait exposé les données de millions de propriétaires, soit presque toute la population adulte française, et largement plus que tous les autres chiffres cités réunis.

Sources

  • CERT-FR / ANSSI — 30 septembre 2026
    Point de situation de l’opération REACTIV – septembre 2026 : rapport officiel présentant le bilan des violations de données touchant les services de l’État depuis le 1er août 2026. Il recense 99 violations portées à la connaissance de l’ANSSI, dont 67 confirmées, et détaille plusieurs incidents ainsi que les mesures prises par l’agence.
  • Ministère de l’Économie — 14 août 2026
    Accès illégitimes au système d’information de la Direction générale des Finances publiques : communiqué officiel confirmant l’extraction de données concernant 678 000 particuliers et professionnels après l’usurpation d’identifiants d’agents de la DGFiP. Le ministère détaille également les catégories de données concernées et les mesures de sécurité mises en œuvre.
  • Ministère de l’Éducation nationale — 31 juillet 2026
    Incident de sécurité affectant les données de personnels de l’éducation nationale  : communiqué confirmant une intrusion dans un système d’information dédié à la formation des personnels. L’accès frauduleux, réalisé après l’usurpation d’un compte professionnel, a pu entraîner l’exfiltration de données personnelles concernant un nombre important d’agents.
  • Ministère de l’Éducation nationale — 14 avril 2026
    Incident de sécurité affectant les données de certains élèves de l’Éducation nationale : communiqué officiel consacré à une cyberattaque ayant entraîné la fuite de données personnelles d’élèves. Le ministère décrit notamment l’exploitation d’une faille de sécurité et les informations susceptibles d’avoir été exposées.
  • Ministère de l’Économie – DGCCRF — 12 août 2026
    La DGCCRF met en garde les consommateurs à la suite d’une fuite de données sur Bloctel : communiqué confirmant qu’un accès frauduleux à un compte professionnel a permis de récupérer des fichiers contenant 3 millions de numéros de téléphone, dont 600 000 inscrits sur Bloctel.
  • Ministère de l’Économie – DGFiP — 18 février 2026
    Accès illégitimes au fichier national des comptes bancaires (FICOBA) : communiqué officiel concernant l’accès frauduleux à une partie du fichier recensant les comptes bancaires ouverts en France. Le ministère estime alors que les données d’environ 1,2 million de comptes ont pu être consultées ou extraites.

 

 


Les bons plans du jour
-17 %
Belkin BoostCharge USB-C 100 W

Belkin BoostCharge USB-C 100 W

29.99 € 24.99 €
Voir l'offre

Ajouté le 15/09/2026

-13 %
Bose Soundlink Home Enceinte

Bose Soundlink Home Enceinte

208 € 179.95 €
Voir l'offre

Ajouté le 15/09/2026

-13%
Bose QuietComfort Headphones

Bose QuietComfort Headphones

229 € 199 €
Voir l'offre

Ajouté le 15/09/2026

-25%
Samsung Galaxy Watch8 Classic

Samsung Galaxy Watch8 Classic

399 € 299 €
Voir l'offre

Ajouté le 15/09/2026

Ajouter un bon plan

Bertrand

Bertrand

Explorateur d'Internet depuis 1995 et toujours à la recherche de la prochaine terre promise connectée. Mangeur de chocolat, fan de cuisine, de rando et de Kindle.