Le lien direct avec les appels et SMS frauduleux
Une fuite de données ne reste presque jamais confinée à l'entreprise piratée. Une fois en circulation, les informations qu'elle contient — nom, téléphone, parfois banque ou employeur — deviennent la matière première d'un arnaqueur qui personnalise son approche au lieu d'appeler au hasard. Le coût moyen mondial d'une fuite de données atteignait 4,44 millions de dollars en 2025 pour l'entreprise touchée — mais le vrai coût, diffus et difficile à chiffrer, se poursuit ensuite chez chacune des personnes dont les données ont fuité.
Source : IBM, Cost of a Data Breach Report 2025 — voir le dossier « Pourquoi maintenant ».
France : une année record
Sept cas administratifs illustrent l'ampleur de cette année :
Le rythme de publication de ces fuites ne faiblit pas : rien que sur les 20 au 23 août 2026, FrenchBreaches a recensé une vingtaine de nouvelles alertes distinctes. Ce site ne documente pas chaque revendication au fil de l'eau — la sélection privilégie les incidents confirmés par l'organisation elle-même, et les revendications dont l'ampleur ou la nature des données justifie une vigilance particulière.
📦Steam (Valve) : déjà couvert via CEVA Logistics
Confirmé par Valve : les clients ayant commandé du matériel Steam en Europe entre le 29 juillet et le 1ᵉʳ août 2026 ont vu leurs données de contact et d'achat exposées — pas via un piratage de Steam, mais via son prestataire logistique commun avec une dizaine d'autres marques. Ce n'est pas un dossier distinct : le dossier complet CEVA Logistics couvre ce cas.
TechCrunch, The Record, jeuxvideo.com — août 2026.🧾Cabinets et entreprises : quand la cible, c'est l'accès
Deux revendications récentes, non confirmées par les organisations visées, illustrent un autre schéma : un cabinet d'expertise comptable ou une entreprise d'ingénierie n'est pas la cible finale, mais un point d'accès à des données de tiers. Le groupe de ransomware Everest revendique 1,13 To de données comptables, bancaires et RH chez le cabinet Experts Entreprendre — potentiellement les dossiers de centaines d'entreprises clientes — et 722 470 fichiers historiques d'Altran chez Capgemini Engineering, principalement du code source et des dossiers RH plutôt que des données grand public.
FrenchBreaches, Cyberattaque.org — revendications non confirmées par les organisations visées.Des compilations spécialisées (non officielles) estiment à plus de 300 le nombre de services piratés et à environ 250 millions le nombre d'enregistrements exposés en France depuis janvier 2026 — un ordre de grandeur, pas une statistique certifiée par une autorité publique.
La santé, une cible à part
Une fuite de données de santé n'est pas une fuite comme les autres : contrairement à un mot de passe ou une carte bancaire, un historique médical ne se « réinitialise » pas. Une fois exposé, il reste exploitable indéfiniment — ce qui en fait une cible particulièrement recherchée sur les marchés criminels.
🏥Cegedim Santé
Cyberattaque fin 2025, révélée en février 2026 : données administratives de 15 millions de Français exposées via 1 500 médecins utilisateurs du logiciel (nom, prénom, téléphone, adresse). Aucune ordonnance ni résultat d'examen diffusé, mais le simple fait de savoir quel type de médecin une personne consulte peut révéler indirectement une maladie grave, des violences subies ou une orientation religieuse. Le parquet de Paris a saisi la Brigade de lutte contre la cybercriminalité.
France 24 · Franceinfo · France Assos Santé, février 2026Un cybercriminel a également revendiqué en juin 2026 le vol de 34 millions de comptes liés au Dossier Médical Partagé — mais l'Assurance Maladie dément avoir détecté une extraction massive ou une connexion non autorisée. Une revendication de pirate n'est pas une confirmation officielle, une distinction à garder en tête systématiquement.
🩺Alaxione — revendiqué le 20 août 2026, non confirmé
Un pirate opérant sous le pseudonyme « Angel_Batista » affirme détenir 6 835 489 profils utilisateurs et 10,1 millions de rendez-vous issus de cette plateforme française de gestion de rendez-vous médicaux, mis en vente 5 000 $ sur un forum spécialisé. Les données annoncées incluraient numéros de Sécurité sociale, motifs de consultation, IBAN et mots de passe. Aucune confirmation d'Alaxione ni de la CNIL à ce jour, et seul un échantillon d'environ 1 000 lignes a circulé — sur les 18 millions de lignes revendiquées. Le nombre réel de personnes concernées reste inconnu. Le dossier détaillé, confirmé vs revendiqué.
FrenchBreaches, 20/08/2026 (revendication rapportée, non confirmée). Consulté le 20/08/2026.🏥Hospices Civils de Lyon — confirmé, mais chez un prestataire
Contrairement à Alaxione ou Cegedim, ce cas n'est pas une fuite de données de patients : les HCL confirment un incident chez un prestataire externe, portant sur une base administrative de 2020 concernant des professionnels et intervenants — aucune donnée médicale. Un rappel utile : « hôpital piraté » dans un titre ne signifie pas toujours que les systèmes de l'hôpital ou les dossiers de patients sont en cause. Le dossier complet.
Communiqué HCL, Lyon Capitale, 06/08/2026.🔬Biosynex — confirmé, ampleur encore à l'étude
Ce groupe de diagnostic médical coté en bourse confirme une intrusion extérieure fin juillet-début août 2026. Les données professionnelles concernées, selon les premières vérifications ; l'étendue exacte reste à déterminer par l'enquête en cours — un cas qui illustre l'écart possible entre rapidité de la confirmation et lenteur de la mesure. Le dossier complet.
Communiqué Biosynex, Boursorama, 06/08/2026.❓INSERM — revendiqué le 3 août 2026, origine incertaine
Un pirate opérant sous le pseudonyme « peluche911 » revendique 189 997 profils de professionnels de santé liés à un service Inserm.fr (identité, contact professionnel, identifiants de santé, établissement, équipe, rôle). Aucune confirmation publique de l'INSERM à ce jour, et on ne sait même pas s'il s'agit d'une intrusion directe chez l'INSERM, d'une application hébergée, ou d'un service partenaire utilisant simplement son domaine. Le dossier complet.
Cyberattaque.org, 03/08/2026 (revendication rapportée, non confirmée).Que faire quand ses données de santé apparaissent dans une fuite, confirmée ou non : notre guide pratique.
Le sport et le tourisme, deux secteurs qui découvrent le problème
🏀Fédérations sportives : une série, pas un cas isolé
La Fédération Française de Basket-Ball a été piratée le 17 avril 2026 : données de 2 millions de licenciés et 900 000 représentants légaux exposées (nom, prénom, adresse, email, téléphone — pas de données bancaires). La Fédération Française d'Athlétisme a subi une attaque comparable, plus de 11 millions de données extraites. Golf, chasse, escalade, tennis, judo, voile, gymnastique, ski, aïkido, badminton : la liste des fédérations touchées ces derniers mois ne cesse de s'allonger, avec un même profil d'attaquant identifié derrière plusieurs cas.
Franceinfo · patrickbayeux.com, avril 2026🏕️Pierre & Vacances-Center Parcs
Fuite révélée le 14 mai 2026 : 4 575 065 profils clients revendiqués, avec des données remontant jusqu'à 2005, via une plateforme de réservation filiale de la marque Maeva. Le pirate a également cité Adagio, Sunparks, Belambra, Goélia, Lagrange Vacances, Flower Campings, Sandaya et Odalys — mais le groupe limite officiellement le périmètre confirmé à une seule filiale. Là encore, la revendication d'un attaquant et le périmètre confirmé par l'entreprise ne coïncident pas toujours. Plainte déposée et CNIL alertée le 15 mai 2026.
Clubic, citant French Breaches et Le Parisien, mai 2026Le vocabulaire à connaître
Have I Been Pwned
Service gratuit créé par le chercheur en sécurité Troy Hunt : entrez votre email pour savoir s'il apparaît dans une fuite de données connue.
Credential stuffing
Un attaquant essaie en masse, sur d'autres sites, des identifiants volés lors d'une fuite précédente — en pariant que vous réutilisez le même mot de passe ailleurs.
Password spraying
L'inverse du brute-force classique : un attaquant essaie un mot de passe très commun sur un grand nombre de comptes différents, pour rester sous le radar des systèmes de détection.
Fatigue MFA
Un attaquant qui possède déjà votre mot de passe déclenche une rafale de demandes de validation par notification, en espérant que vous finissiez par accepter par lassitude ou erreur.
Le SIM swap, autre technique directement liée à l'exploitation de données fuitées, est détaillé dans le glossaire.
Autres marchés couverts : Maroc, Algérie, Tunisie
Le Maroc, l'Algérie et la Tunisie ont eux aussi connu des fuites de données majeures récemment — trois cas documentés localement.
🇲🇦Maroc
Cyberattaque contre la Caisse nationale de sécurité sociale (CNSS), revendiquée les 8 et 9 avril 2025 par un groupe se présentant sous le nom « Jabaroot DZ » : données de près de 2 millions de salariés affiliés (numéros de carte d'identité, téléphones, coordonnées bancaires) issues de près de 500 000 entreprises, diffusées sur Telegram. Le gouvernement marocain a qualifié l'attaque d'acte criminel et saisi la justice ; le dossier relève de la CNDP (Commission Nationale de contrôle de la protection des Données à caractère Personnel).
Sources : France 24, Médias24, TelQuel — avril 2025.🇩🇿Algérie
Dans la même série d'attaques transfrontalières, un groupe se présentant comme marocain a revendiqué, dans la nuit du 9 au 10 avril 2025, le piratage de la Mutuelle Générale de la Poste et des Télécommunications (MGPTT) et du ministère du Travail algériens, publiant plus de 13 Go de données. En Algérie, la notification obligatoire de ce type d'incident à l'ANPDP (Autorité Nationale de Protection des Données Personnelles) doit désormais intervenir sous 5 jours, depuis la loi n°25-11 du 24 juillet 2025.
Sources : Maroc Hebdo, ZATAZ — avril 2025 ; APS, loi 25-11 (juillet 2025).🇹🇳Tunisie
Le groupe de rançongiciel Titan a revendiqué, le 18 mai 2026, une cyberattaque contre Crit Tunisie et Crit RH (filiales tunisiennes du groupe Crit), avec vol allégué de données personnelles et financières. L'incident a été signalé aux autorités compétentes, dont l'INPDP (Instance Nationale de Protection des Données Personnelles) — qui avait déjà recensé, lors d'un précédent bilan, plus de 330 organismes publics et privés en défaut de conformité.
Sources : Staffing Industry, Hackmanac, DeXpose — mai 2026 ; INPDP, bilan de conformité.Beaucoup de familles marocaines, algériennes et tunisiennes vivent aujourd'hui entre la France et le Maghreb, avec des proches des deux côtés concernés par ces mêmes fuites. Le mode Famille (« Le Cercle ») d'Egidio protège jusqu'à 4 téléphones pour un seul abonnement, et le lien d'invitation traverse les frontières comme pour toute famille éloignée. Pour les corridors sénégalais et ivoirien, voir notre page dédiée Arnaques ciblant la diaspora.
Questions fréquentes
Comment savoir si mes données ont fuité ?
Have I Been Pwned (haveibeenpwned.com) est un service gratuit, créé par le chercheur en sécurité Troy Hunt, qui permet de vérifier si votre adresse email apparaît dans des fuites de données connues.
La France est-elle particulièrement touchée ?
Les chiffres 2025 sont sans précédent : la CNIL a reçu 17 802 notifications de violations de données, contre 5 630 en 2024 — plus de trois fois plus en un an. Et ce n'est pas qu'un problème d'administrations : santé, sport et tourisme ont aussi été touchés en 2025-2026.
Pourquoi une fuite de données mène-t-elle à des appels frauduleux ?
Parce qu'une fuite contient souvent nom, téléphone et parfois des informations sur votre banque, votre employeur ou votre club — de quoi construire un appel ou un SMS crédible et personnalisé, bien plus efficace qu'un message générique envoyé au hasard.
Pourquoi les données de santé sont-elles particulièrement recherchées ?
Contrairement à un mot de passe ou une carte bancaire, un historique médical ne peut pas être « réinitialisé » après une fuite — il reste exploitable indéfiniment, ce qui en fait une donnée particulièrement prisée sur les marchés criminels.
Pour aller plus loin
Egidio — Laboratoire des menaces, « Fuites de données : l'épidémie qui alimente les arnaques en France », egidio.app/laboratoire/fuites-donnees/. Licence CC BY 4.0.
Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.