Les dossiers
Rapport mondial des arnaques
Ce que disent les grands rapports annuels sur l'état de la fraude en ligne, canal par canal.
Europol · ENISA · FBI 🎲Les Mathématiques de la Manipulation
Pourquoi les arnaques fonctionnent : la démonstration par les probabilités, chiffres officiels et hypothèses publiées.
ARCEP · DARES · France Travail 🧭Les Profils d'exposition
Pas un profil de risque — une situation. Ce que votre quotidien rend statistiquement probable, profil par profil.
Senior · Adolescent · Actif · Emploi 🤖IA générative & deepfake vocal
Comment l'intelligence artificielle a changé l'échelle et le réalisme des arnaques par la voix.
FBI · Pindrop 📡SIM farms & centres d'appels criminels
L'industrie derrière des millions de faux numéros et de faux comptes — démantelée en 2025.
Europol 🕵️Réseaux criminels documentés : le cas Lazarus
Un groupe qui vole des milliards en cryptoactifs en infiltrant de vraies entreprises.
FBI · CISA · Microsoft 🗃️ZeroBytes : la fuite du fisc décortiquée
DGFiP, Intermarché, EVA, handball — ce qui est confirmé, ce qui n'est qu'une revendication du pirate.
DGFiP · FrenchBreaches 📡SFR : la fuite confirmée, le chiffre non
Intrusion admise par l'opérateur, 2,1 millions de lignes revendiquées par le pirate — jamais par SFR.
AFP · CNIL 🔧Free, Bouygues, SFR : le même outil piraté 3 fois
Le motif qui relie trois grands opérateurs français en deux ans, pas juste un incident isolé.
CNIL · AFP 📵Bloctel : piraté juste avant sa fermeture
600 000 numéros d'inscrits exposés, dans les jours précédant la fin du service, le 11 août 2026.
DGCCRF 🏥CareCloud (USA) : révélé 5 mois après
3,7 millions de patients, numéros de sécurité sociale inclus. Confirmé par l'entreprise, auteur inconnu.
HHS · TechCrunch 📦CEVA Logistics : une fuite, dix marques touchées
Valve, l'Ajax, Bol.com — tous clients d'un même sous-traitant, aucun piraté directement.
TechCrunch · The Record 🔓youX (Australie) : signalé, resté ouvert 10 mois
Une base de données australienne alertée en 2025, crue corrigée — exploitée quand même.
Chercheurs en sécurité ⚔️Golfe : la vague, presque aucune confirmation
×15 à ×25 le volume normal d'attaques — banques et opérateurs cités, zéro confirmation officielle.
Veille cybersécurité régionale 🏦MGP : 133 000 IBAN volés via un prestataire
Confirmé par la mutuelle elle-même, plainte déposée — pas le pirate d'un forum qui l'affirme.
MGP · FrenchBreaches 🏛️Compte Asso : le ministère confirme
IBAN et BIC de dirigeants associatifs exposés. Confirmé par l'administration, CNIL notifiée.
Ministère des Sports ⚖️CFDT : 1,4 million d'adhérents exposés
Confirmé par le syndicat lui-même. Appartenance syndicale, donnée sensible au sens du RGPD.
Communiqué CFDT 💬LFI / Action Populaire : reconnu, non chiffré
120 000 emails de militants de La France Insoumise revendiqués. LFI reconnaît l'attaque sans en confirmer l'ampleur.
Revendication partiellement reconnue 🔍HelloAsso : la revendication qui ne colle pas
160 000 IBAN revendiqués — l'enquête interne ne trouve ni faille, ni correspondance.
Revendication probablement erronée 🏋️Basic-Fit : 1 million de comptes, 6 pays
Coordonnées bancaires exposées dans six pays d'un coup. Confirmé par l'enseigne.
Communiqué Basic-Fit ☁️V-Bank Munich : le prestataire cloud visé
Confirmé par la banque : aucun compte ni transfert touché, l'attaque visait un prestataire externe.
Déclaration V-Bank ⚠️Lloyds Bank : un bug, pas un piratage
500 000+ clients ont vu les données d'autrui — un défaut logiciel, aucun pirate impliqué.
Ce n'est pas une fuite malveillante 🏥Hospices Civils de Lyon : la fuite chez un prestataire
Confirmé par les HCL : incident chez un prestataire, aucune donnée patient.
Communiqué HCL 🧱Santé publique France : la plateforme isolée
80 000 contacts exposés, aucune donnée de santé concernée.
Santé publique France 🔬Biosynex : cyberattaque confirmée, ampleur à l'étude
Intrusion reconnue par le groupe, enquête en cours sur l'étendue.
Communiqué Biosynex 🏗️Capgemini Engineering : code source Altran revendiqué
722 470 fichiers revendiqués, non confirmé, un profil de risque différent.
Revendication non confirmée 🧾WiziShop/Dropizi : les factures depuis 2009
Confirmé par l'entreprise, corrigé le jour même de sa découverte.
Notification client WiziShop 📊Experts Entreprendre : 1,13 To comptables revendiqués
IBAN, paie, fiscalité de centaines d'entreprises clientes — non confirmé.
Revendication non confirmée 🎯ExfilSquad : campagne au Royaume-Uni
Police (périmètre élargi), Éducation (confirmé), Wesco (confirmé, minimisé).
3 cibles documentées 👻Majinahanashi : clinique italienne, sans preuve
135 426 fichiers revendiqués, aucun échantillon, aucune déclaration.
Revendication non confirmée 🔍NoName057 : profils de sécurité espagnols
994 profils revendiqués, sous enquête de la police et du CNI.
Sous enquête, non confirmé 🆔Solimut Mutuelle : NIR, IBAN et paie revendiqués
1,24 million de fiches d'assurés revendiquées, non confirmé.
Revendication non confirmée 🔢Declic Services : 6,2 millions de lignes, 15 000 comptes
WordPress → ERP exposé → base de prod. Lignes brutes ≠ personnes.
Revendication non confirmée 🎯iMapper.tech : 2 463 comptes via une CVE
Petit volume, cible B2B précise, non confirmé.
Revendication non confirmée 🏛️Cloud de l'État : titre grave, données publiques
Revendiqué, mais le rapport source dit lui-même « données déjà publiques ».
Revendication à relativiser 📊Beauty Success : 5,17 millions revendiqués
Chiffre énorme, revendiqué par un pirate, non confirmé par l'enseigne.
Revendication non confirmée 🔁Bureau Vallée : 4,8 millions, un 2ᵉ incident
Deuxième revendication en 12 jours, à ne pas confondre avec la première.
Revendication non confirmée 👶Allobébé/Made in Bébé : 2,1 millions de parents
Deux enseignes de puériculture, revendications non confirmées le même jour.
Revendications non confirmées 👶Protection Civile : bénévoles, dont des mineurs
Confirmé par la FNPC : 525 000 profils potentiels, cadets mineurs inclus.
FNPC 🔬IRD : intrusion confirmée, numéros de Sécu exposés
7 500 personnes, exfiltration réelle non confirmée par l'institut.
Communiqué IRD ✉️John Paul : compte email piraté, 4 179 clients BPCE
Conciergerie bancaire compromise par phishing, confirmé.
Communiqué John Paul 🧮BlgCloud : 13 confirmés contre 159 revendiqués
Prestataire logiciel de Bergerat Rent et d'autres PME, ampleur contestée.
BlgCloud 📢Géotec : confirmé, presque aucun détail
Exfiltration reconnue, mais ni volume ni nature des données communiqués.
Groupe Géotec 💧SUEZ Eau France : RIB et pièces d'identité exposés
Confirmé avec réserve : incident chez un prestataire, exhaustivité non garantie.
Notification client SUEZ 🧭TERVEO : reconstruit et relancé en une semaine
Confirmé, transparence rare sur les données exposées par profil client.
Page incident TERVEO ❓INSERM : profils de pros de santé revendiqués
189 997 profils revendiqués, non confirmé, origine incertaine.
Revendication non confirmée 🏥Alaxione : 6,8 millions de patients revendiqués
Une revendication sur forum, zéro confirmation officielle. Où passe exactement la ligne entre le su et le supposé.
Revendication non confirmée 🩺Données de santé fuitées : que faire
Les quatre scénarios que permettent vos données médicales, et la seule règle qui résiste aux fuites.
Guide pratique · CNIL · RGPD 📱Faux QR codes & quishing
Un colis, une borne de stationnement, une affiche — le QR code est devenu un vecteur de fraude à part entière.
FBI · FTC 💼Fraude au recrutement
Les pertes ont été multipliées par cinq en quatre ans — la fausse offre d'emploi qui coûte cher.
FTC · BBB 📈Pourquoi la fraude explose maintenant
La synthèse : cinq facteurs documentés qui se combinent, pas un seul.
Synthèse du dossier 🇫🇷Rapport France
500 000 victimes assistées, hameçonnage +70% : l'état des arnaques vu depuis la France.
Cybermalveillance.gouv.fr 🗂️Fuites de données
Année record en France : 17 802 violations notifiées à la CNIL en 2025, contre 5 630 en 2024. Santé, sport, tourisme : aucun secteur n'est épargné.
CNIL · IBM 🎭De la fuite à l'arnaque
La fuite n'est que l'étape 1. Comment vos données volées deviennent un scénario d'appel ou de SMS redoutablement crédible.
Cybermalveillance.gouv.fr · Que Choisir ✉️Harcèlement par téléphone
Ce que dit la loi sur la valeur d'un SMS comme preuve, et une option concrète pour reprendre la main.
Cour de cassation · Insee 🇪🇺Chat Control
Où en est le texte européen de détection des communications, et ce qu'il changerait vraiment.
Statut au 26/07/2026 🔞Réseaux sociaux interdits avant 15 ans
La France devient le premier pays d'Europe à interdire les réseaux sociaux aux moins de 15 ans. Ce que la loi prévoit vraiment, et ce qui reste flou.
Assemblée nationale · adoption définitive 21/07/2026 🔭Menaces 2030
Ce que projettent les agences de cybersécurité pour les prochaines années — sourcé, sans spéculation.
ENISA 🧭Menaces hybrides
Comment fonctionne une menace hybride — le mécanisme, pas la géopolitique.
Hybrid CoE · ENISA 🕳️Dark web
Ce qui se vend vraiment sur les marchés du dark web, et comment vos identifiants y transitent.
Europol 🕸️Nouvelles techniques de phishing
Deux techniques qui contournent aujourd'hui la double authentification et les filtres automatiques.
Microsoft · Trustwave 💬L'évolution du smishing
470 millions de dollars perdus par SMS en 2024 aux États-Unis — cinq fois plus qu'en 2020.
FTC · FBI 📵Spoofing vocal
Comment un numéro peut afficher une fausse identité, et pourquoi la vérification technique reste incomplète.
FCC 📞Wangiri
Un appel manqué, une seule sonnerie : pourquoi rappeler un numéro inconnu peut coûter cher.
Arcep 💣SMS & call bombing
Des centaines de SMS ou d'appels en quelques minutes : harcèlement ou diversion, comment s'en protéger.
Egidio 💔Arnaques sentimentales
1,16 milliard de dollars de pertes en neuf mois — ce que disent les chiffres, sans jugement.
FTC · FBI 🪙Fraude à l'investissement crypto
Rug pull, pig butchering financier, faux échanges clonés : les trois mécanismes, sourcés AMF et FBI IC3.
AMF · FBI IC3 · Chainalysis 🧩La Grammaire de la Manipulation
8 mécanismes psychologiques derrière la quasi-totalité des arnaques modernes — nommés, définis, sourcés.
Psychologie de la persuasion · sécurité informatique 🗃️Aix-Marseille : 84 000 étudiants visés, faux frais de 450 €
Campagne de phishing confirmée : de faux mails imitant Aix-Marseille Université réclament 450 € de frais de scolarité. Quinze jours, l'université dément un piratage.
franceinfo 🗃️Axess : 18 875 comptes revendiqués, mots de passe en clair
Un pirate revendique 67 bases de données chez Axess : emails, mots de passe en clair, IBAN, SIRET. Non confirmé par l'entreprise. Le point factuel, sourcé.
Cyberattaque.org 🗃️Aide alimentaire à Strasbourg : 10 073 fiches revendiquées
Un pirate revendique une base de bénéficiaires de l'aide alimentaire à Strasbourg, dont des enfants. Non confirmé. Le point factuel, avec toute la prudence requise.
Cyberattaque.org 🗃️Docurba : 5 152 lignes d'utilisateurs revendiquées par un pirate
0xSec revendique avoir piraté Docurba, plateforme de l'État pour l'urbanisme : 5 152 lignes utilisateurs diffusées, aucune confirmation officielle à ce jour.
Cyberattaque.org · beta.gouv.fr 🗃️Faux sites bancaires : ils trompent Google et vos réflexes
Fortra documente une technique qui place de faux sites bancaires en tête de recherche et se cache des scanners de sécurité. +40% de cas au T2 2026. Le mécanisme, sourcé.
Fortra · Help Net Security 🗃️Fuite MGP : votre IBAN a circulé, que faire
133 018 IBAN exposés chez la MGP. Ce qu'un IBAN volé permet réellement, ce qu'il ne permet pas, les appels qui vont suivre et comment les reconnaître.
🗃️Eau et énergie aux États-Unis : l'alerte fédérale sur des pirates liés à l'Iran
FBI, NSA, CISA et le Département de l'Énergie alertent sur des intrusions dans des automates industriels de l'eau et de l'énergie. Douze États touchés, sourcé.
TechCrunch · Washington Post · Forescout 🗃️Klark.ai : 500 000 personnes potentiellement exposées
Un pirate revendique 140 Go issus de 4 bases chez Klark.ai, plateforme IA de service client : conversations, IBAN, clés API. Non confirmé. Le point, sourcé.
Cyberattaque.org 🗃️Liechtenstein : 31 000 entités exposées, confirmé par l'État
Le gouvernement du Liechtenstein confirme le piratage de son registre des bénéficiaires effectifs. 31 000 sociétés et fondations concernées. Chronologie sourcée.
Gouvernement du Liechtenstein · AML Intelligence · The Record 🗃️NETIM : un registrar français visé par un nouveau groupe d'extorsion
Le groupe DYSPHOR1A revendique une intrusion chez NETIM : configurations serveur, données clients, PayPal et Stripe. Non confirmé, aucun chiffrement observé.
ZATAZ 🗃️Opération Jackal IV : 58 arrestations, et le chiffre que personne ne source
Interpol annonce 58 arrestations contre Black Axe dans 22 pays. Ce que le communiqué dit vraiment — et les deux chiffres que la presse y ajoute sans source.
Interpol 🗃️OTEIS : revendication d'un groupe, aucune donnée publiée
CoinbaseCartel revendique une intrusion chez OTEIS. Aucun volume, aucune donnée publiée à ce jour. Ce que dit vraiment une présence sur un site d'extorsion.
Ransomware.live · FrenchBreaches · Halcyon 🗃️ReliaQuest : l'attaque confirmée qui n'est pas allée plus loin
Vishing, fausse page SSO, MFA contourné — puis bloquée. ReliaQuest confirme l'attaque et explique pourquoi ShinyHunters n'a rien obtenu de plus. Chronologie sourcée.
ReliaQuest 🗃️YouFid : près de 1,9 million de profils de fidélité revendiqués
Un pirate revendique 1 899 454 profils YouFid, programme de fidélité : noms, adresses, QR codes. Non confirmé par l'entreprise. Le point factuel, sourcé.
FrenchBreaches 🗃️Zimbra : faille critique exploitée, 270 serveurs déjà compromis
CISA et le CERT polonais confirment l'exploitation active d'une faille Zimbra. Plus de 12 000 serveurs exposés. Ce que ça signifie pour vos e-mails.
Zimbra · BleepingComputer · CISA 🗃️Journaux.fr : 270 000 clients revendiqués, non confirmé
Un pirate revendique 270 000 comptes Journaux.fr : noms, adresses de livraison/facturation, numéros de commande. Aucune confirmation de l'entreprise.
🗃️Mistertemp' group : incident confirmé, détails limités
Mistertemp' group (Aquila RH, Lynx RH, Vitalis Médical) confirme un accès non autorisé à des données personnelles. Aucun volume ni catégorie précise communiqué.
Notification Mistertemp' group · Non communiqué publiquement 🗃️LINGOR : cyberattaque confirmée, rançon exigée
LINGOR (vente d'or en ligne) confirme une cyberattaque avec rançon : pièces d'identité, justificatifs et IBAN exposés pour les clients Kit Postal.
Communication officielle LINGOR · Non communiqué publiquement · FrenchBreaches 🗃️Zéro Logement Vacant : ~48 M revendiqués, non confirmé
ZeroBytes revendique l'accès à Zéro Logement Vacant (DGFiP/DataFoncier) : près de 48 millions de personnes citées. Aucune confirmation officielle.
🗃️SDIS : 13 services de secours visés, 1 confirmé
13 SDIS cités dans des cyberattaques revendiquées en 2026 — un seul, le Gard, a confirmé nommément le vol de données. Le point, service par service.
ZATAZ · Objectif Gard 🗃️Berlin : cyberattaque confirmée, Rhysida revendique 5,79 To
Berlin confirme une cyberattaque avec vol de données. Rhysida revendique 5,79 To : IBAN, pièces d'identité, dossiers RH. Berlin refuse de payer la rançon.
FrenchBreaches · Déclaration officielle 🗃️Ministère de la Transition écologique : 14 656 contrôleurs revendiqués
Le ministère confirme une attaque informatique sophistiquée et un signalement au parquet. Un pirate revendique 14 656 contrôleurs et 8 166 agents.
ANSSI 🗃️Notaires : 500 offices piratés, et 80 % de clics sur le piège
Enquête du Monde : plus de 500 offices notariaux compromis en deux ans, 35 à 40 M€ détournés par substitution de RIB. 80 % des destinataires ont cliqué.
ANSSI 🗃️Almerys : 15,4 millions de numéros de Sécu revendiqués
Un pirate nommé Lagui revendique 15,4 millions de numéros de Sécurité sociale volés chez Almerys. Alan confirme. MGEN et AG2R parmi les organismes cités.
🗃️ANTS : 11,7 M de comptes exposés, un mineur mis en examen
L'ANTS confirme 11,7 millions de comptes exposés par une faille IDOR. Le suspect, surnommé breach3D, a 15 ans. Ce que le ministère confirme, sourcé et daté.
Ministère de l'Intérieur · IT Social 🗃️EduConnect : 3,5 millions d'élèves revendiqués, non confirmé
Le groupe DumpSec revendique les données de 3,5 millions d'élèves via EduConnect. Le ministère de l'Éducation nationale n'a confirmé ni le volume ni l'auteur.
FrenchBreaches · DumpSec 🗃️Tchap : la messagerie chiffrée de l'État piratée
La DINUM confirme 73 467 agents concernés après le piratage d'un compte Tchap. Les 643 000 messages revendiqués par le pirate restent, eux, non confirmés.
DINUM · FrenchBreaches 🗃️REACTIV : l'ANSSI peut désormais imposer des mesures aux ministères
L'ANSSI met en place REACTIV, capacité de réaction dédiée aux violations de données de l'État. Elle pourra faire prendre aux ministères des mesures immédiates.
ANSSI 🗃️Jinko : une revendication sur des données d'oncologie, non confirmée
Un pirate revendique la base de Jinko, plateforme française d'oncologie : 3 552 comptes selon la source. Aucune confirmation de l'éditeur à ce jour.
Cyberattaque.org et FuitesInfos · Constat Egidio · Comparaison des deux sources 🗃️Égypte : une vague de revendications, pas une seule confirmation
Six universités égyptiennes, un assureur et la fédération de football sont cités dans des revendications de forum. Aucun organisme n'a rien confirmé.
Constat Egidio 🗃️Hôpital privé de la Loire : sanctionné, et 202 246 personnes jamais informées
La CNIL sanctionne l'Hôpital privé de la Loire à 500 000 € : 727 113 personnes touchées, dont 202 246 jamais informées de la fuite.
CNIL 🗃️Service National Universel : une revendication de 275 000 comptes, non confirmée
Un pirate revendique 275 000 comptes du SNU, dont 5 000 responsables de structures partenaires. Non confirmé par le SNU.
Orange · Le Monde Informatique · Clubic 🗃️Trezor : une fuite chez un prestataire, puis de fausses lettres au QR code
Trezor confirme 81 000 clients exposés chez son prestataire ShipMonk. Des lettres piégées au QR code circulent déjà, réclamant leur phrase de récupération.
The Hacker News · Help Net Security · Holborn 🗃️Salt Mobile : la Suisse touchée, propriété de Xavier Niel comme Free
Salt confirme un accès abusif en Suisse, sans préciser le nombre de clients. L'opérateur appartient à Xavier Niel, propriétaire aussi de Free.
Watson · Déclaration Salt · Constat Egidio 🗃️Aqualter : une revendication sur des contacts clients, non confirmée
Un pirate revendique 273 229 contacts clients d'Aqualter (eau, Chartres) : 187 073 numéros, 86 156 emails. Aucune confirmation de l'entreprise à ce jour.
Cyberattaque.org · Comparaison des deux sources 🗃️Revolut : données clients transmises à des fraudeurs via un faux email gouvernemental
Revolut confirme avoir transmis des données clients (passeports, historique Bitcoin) à des fraudeurs via un email usurpant un organisme gouvernemental.
Déclaration Revolut · Lettre de notification aux clients · Constat Egidio 🗃️MGEL : une revendication de fuite touchant une mutuelle étudiante, non confirmée
Un acteur revendique une fuite touchant le Groupe MGEL (mutuelle étudiante) : IBAN, NIR, données de santé. Aucune confirmation MGEL ni CNIL à ce jour.
Groupe MGEL · Cyberattaque.org · FuitesInfos et FrenchBreaches 🗃️Mistral AI : une revendication de code source, non confirmée
Un pirate revendique une seconde fuite chez Mistral AI, après l'incident confirmé de mai 2026. Aucune confirmation de l'entreprise à ce jour.
Porte-parole Mistral AI · HackRead · FrenchBreaches 🗃️AFPA : 1,7 million de lignes de données revendiquées
Un pirate nommé Cybernox revendique 1,7 million de lignes de données AFPA (identité, adresse, téléphone). Aucune confirmation de l'organisme à ce jour.
Cyberattaque.org · Constat Egidio · Déclaration AFPA au Parisien 🗃️MAG (aéroports de Manchester) : 8,7 millions de clients exposés
MAG confirme la fuite de 8,7 millions de clients : email, téléphone, plaque d'immatriculation et code postal exposés.
MAG 🗃️Odido : la fuite de 6,2 millions de clients qui a commencé par un coup de fil
Un coup de téléphone a suffi : Odido confirme la fuite des données de 6,2 millions de clients aux Pays-Bas, IBAN et numéro de téléphone compris.
Newsroom Odido · Police néerlandaise · CyberSecurityNews 🗃️WhatsApp : comment 3,5 milliards de comptes ont pu être énumérés
Des chercheurs ont pu énumérer 3,5 milliards de comptes WhatsApp via la découverte de contacts. Meta a corrigé la faille en 2025 : ce qu'il s'est passé.
D'autres dossiers suivent régulièrement, ainsi que les rapports pays et la propagation aux autres langues. Cette page s'enrichit au fil des publications.
Notre méthode
Chaque chiffre cité dans Le Laboratoire vient d'un rapport, d'une organisation ou d'une autorité réellement identifiée — jamais d'une estimation "d'ambiance". La liste complète des sources, datées, est publique.