Egidio
Dossier · 2026

Fuites de données : l'épidémie qui touche la France

Administrations, hôpitaux, clubs de sport, campings — en France, le phénomène n'épargne aucun secteur. Chaque fuite devient une matière première qui alimente directement les arnaques par téléphone et par SMS.

Protéger mon téléphone avec Egidio Gratuit pour les appels · 100% sur votre téléphone · sans compte

Le lien direct avec les appels et SMS frauduleux

Une fuite de données ne reste presque jamais confinée à l'entreprise piratée. Une fois en circulation, les informations qu'elle contient — nom, téléphone, parfois banque ou employeur — deviennent la matière première d'un arnaqueur qui personnalise son approche au lieu d'appeler au hasard. Le coût moyen mondial d'une fuite de données atteignait 4,44 millions de dollars en 2025 pour l'entreprise touchée — mais le vrai coût, diffus et difficile à chiffrer, se poursuit ensuite chez chacune des personnes dont les données ont fuité.

Source : IBM, Cost of a Data Breach Report 2025 — voir le dossier « Pourquoi maintenant ».

France : une année record

17 802
Notifications de violations de données reçues par la CNIL en 2025, contre 5 630 en 2024.
CNIL, bilan 2025. Consulté le 14/07/2026.
11 600+
Notifications générées à elles seules par les attaques visant deux éditeurs de logiciels (Weda et Harvest) — l'illustration d'un risque de chaîne d'approvisionnement, pas seulement d'entreprises isolées.
CNIL, bilan 2025. Consulté le 14/07/2026.

Sept cas administratifs illustrent l'ampleur de cette année :

Mars 2024
France Travail — intrusion touchant potentiellement 43 millions d'utilisateurs (noms, numéros de sécurité sociale, identifiants, emails, adresses, téléphones). Les attaquants s'étaient fait passer pour des agents Cap Emploi auprès du support informatique. Amende CNIL de 5 millions d'euros prononcée en janvier 2026 pour défaut de sécurisation malgré des failles identifiées dès 2024.
Octobre 2024
Free / Free Mobile — cyberattaque exposant des données liées à 24 millions de contrats abonnés, IBAN compromis pour certains clients. Amendes CNIL cumulées de 42 millions d'euros (27 M€ Free Mobile + 15 M€ Free), prononcées le 13 janvier 2026.
Janvier 2026
URSSAF — accès frauduleux via l'API DPAE (identifiants volés chez un partenaire autorisé), touchant jusqu'à 12 millions de salariés embauchés depuis janvier 2023 (noms, prénoms, dates de naissance, SIRET employeur). CNIL notifiée, plainte déposée.
1er janvier 2026
OFII (Office français de l'immigration et de l'intégration) — cyberattaque passant par un prestataire ayant accès aux données des signataires du contrat d'intégration républicaine, la démarche obligatoire pour s'installer durablement en France. Identité, email, téléphone et parfois adresse postale exposés ; aucune donnée bancaire ni mot de passe selon l'OFII. Environ 2 millions de lignes mises en vente sur un forum spécialisé. Enquête du parquet de Paris confiée à l'office anticybercriminalité. Une population déjà exposée aux faux appels administratifs — voir les arnaques ciblant la diaspora.
Avril 2026
Éducation nationale (ÉduConnect) — identifiant d'un agent autorisé usurpé fin 2025, faille exploitée juste avant sa correction. Prénom, nom, identifiant ÉduConnect, établissement et classe exposés. Les hackers revendiquent 3,5 millions d'élèves mineurs concernés ; le ministère a suspendu l'accès et renforcé le dispositif avec une double authentification.
Avril 2026
France Titres (ex-ANTS) — faille de contrôle d'accès (IDOR) exploitée par un adolescent de 15 ans sur le portail moncompte.ants.gouv.fr. Le ministère de l'Intérieur a confirmé officiellement 11,7 millions de comptes concernés — près d'un Français sur six — un chiffre inférieur à la revendication initiale du pirate (19 millions), rappel que les annonces d'attaquants doivent être distinguées des confirmations officielles. Un plan cyber de 200 millions d'euros a été annoncé le 30 avril 2026.
18 février 2026
CFDT — cyberattaque confirmée par le syndicat lui-même, via les identifiants compromis d'un responsable départemental. Plus de 1,4 million d'adhérents et ex-adhérents concernés ; appartenance syndicale exposée, donnée protégée au titre de l'article 9 du RGPD. CNIL et ANSSI notifiées, plainte déposée. Dossier complet : CFDT, 1,4 million d'adhérents exposés.
29 juin 2026
Compte Asso (ministère des Sports) — le ministère confirme une exfiltration de données depuis la plateforme de demande de subventions associatives : IBAN et BIC de dirigeants revendiqués (227 000 à 270 000 enregistrements selon le pirate, non confirmés au chiffre près). CNIL notifiée, plainte déposée. Dossier complet : Compte Asso, les trésoriers exposés.
7 – 20 août 2026
MGP (Mutuelle Générale de Prévoyance) — cyberattaque confirmée par la mutuelle elle-même, via l'un de ses prestataires techniques (non nommé). 133 018 IBAN et 198 127 identités revendiqués. Plainte déposée, enquête judiciaire ouverte. Dossier complet : MGP, 133 000 IBAN volés via un prestataire.
6 – 17 août 2026
Bloctel — la liste nationale d'opposition au démarchage, fermée définitivement le 11 août, a fui dans les jours précédents : 3 millions de numéros exposés, dont 600 000 appartenant à des inscrits Bloctel eux-mêmes. Confirmé par l'État et détaillé par la DGCCRF. Dossier complet : Bloctel, piraté juste avant sa fermeture.
Juillet – août 2026
SFR — intrusion détectée le 2 juillet dans un outil de gestion des raccordements Fibre, confirmée par l'opérateur le 20 août seulement (sept semaines de silence). Le pirate ZeroBytes revendique 2,1 millions de lignes ; SFR ne confirme aucun total. CNIL notifiée, plainte déposée. Abonnés Fibre concernés — pas de mention fiable des clients mobile à ce jour. Dossier complet : SFR, ce qui est confirmé et ce qui ne l'est pas.
Juin – août 2026
DGFiP (le fisc) — trois fuites en quelques semaines. L'administration a confirmé une intrusion via des identifiants d'agents usurpés touchant 678 000 particuliers et professionnels (revenus fiscaux, quotients familiaux, taux de prélèvement à la source, adresses). Le pirate ZeroBytes revendique en outre un second volet cadastral d'environ 2 millions de propriétaires, non confirmé par la DGFiP. Le 18 août, une troisième fuite — sans lien avec ZeroBytes — a été identifiée par un chercheur en sécurité sur le portail des successions vacantes, accessible sans authentification. Dossier complet : ZeroBytes, ce qui est confirmé et ce qui ne l'est pas.
31 juillet – 2 août 2026
Biosynex — cyberattaque confirmée par ce groupe français de diagnostic médical coté en bourse. Données professionnelles concernées selon les premières vérifications, étendue exacte encore en cours d'évaluation. CNIL notifiée, plainte déposée, aucune perturbation de l'activité. Dossier complet : Biosynex, ampleur encore à l'étude.
6 août 2026
Hospices Civils de Lyon — incident confirmé chez un prestataire externe, pas dans les systèmes de l'hôpital : une base administrative de 2020 concernant des professionnels et intervenants externes, aucune donnée médicale de patient. Dossier complet : HCL, la fuite chez un prestataire.
11 – 13 août 2026
Santé publique France — l'agence confirme le piratage d'une plateforme de commande de documents de prévention exploitée par un prestataire externe et indépendante du reste de ses systèmes : données de contact de près de 80 000 personnes exposées, aucune donnée de santé. Dossier complet : Santé publique France, la plateforme isolée.
17 août 2026
WiziShop / Dropizi / Evolup — l'entreprise confirme elle-même un incident exposant toutes les factures émises depuis 2009 (raison sociale, adresse, numéro client, montants), corrigé le jour même de sa découverte. Aucune coordonnée bancaire ni mot de passe concerné. Dossier complet : WiziShop/Dropizi, corrigé le jour même.
19 – 25 juillet 2026
TERVEO (e-commerce d'articles de bien-être) — l'entreprise confirme elle-même une intrusion, coupe son site, le reconstruit entièrement sur un nouveau serveur et le relance en quelques jours. Données de contact et de commande exposées selon le profil client, aucune donnée de paiement concernée. Dossier complet : TERVEO, reconstruit en une semaine.
20 août 2026
SUEZ Eau France — l'entreprise confirme un incident chez un prestataire technique non identifié, avec une réserve explicite : « nous ne sommes pas en mesure de confirmer que vos données [personnelles] » ont été précisément volées pour chaque destinataire. RIB, IBAN, pièces d'identité et photos potentiellement exposés. Dossier complet : SUEZ Eau France, confirmé avec réserve.
5 août 2026
John Paul (conciergerie bancaire) — un compte email professionnel compromis par phishing expose les données de 4 179 clients du périmètre BPCE. Coordination avec Société Générale et La Banque Postale. Dossier complet : John Paul, confirmé.
24 juillet – 17 août 2026
IRD (Institut de recherche pour le développement) — intrusion confirmée touchant 7 500 personnes, numéros de Sécurité sociale potentiellement exposés, mais l'institut ne peut pas confirmer que les données ont réellement été exfiltrées. Dossier complet : IRD, intrusion confirmée.
20 août 2026
BlgCloud (prestataire logiciel de dizaines de PME dont Bergerat Rent) — un écart d'un facteur 12 entre les 13 instances clientes confirmées par BlgCloud et les 159 revendiquées par un pirate. Dossier complet : BlgCloud, confirmé et contesté.
21 août 2026
Géotec — exfiltration confirmée par l'entreprise, sans aucun volume ni type de données communiqué. Dossier complet : Géotec, confirmé sans détail.
Mars – 21 août 2026
Protection Civile (FNPC) — cyberattaque confirmée sur la plateforme eProtec, environ 525 000 profils de bénévoles et 15 000 photos potentiellement exposés, incluant des cadets mineurs. Dossier complet : Protection Civile, des mineurs concernés.
21 août 2026
Beauty Success, Bureau Vallée (2ᵉ incident) et Allobébé / Made in Bébé — quatre revendications distinctes, non confirmées, publiées le même jour : 5,17 millions de clientes revendiquées chez Beauty Success, 4,8 millions chez Bureau Vallée, et plus de 2,1 millions de comptes parents combinés chez les deux enseignes de puériculture. Dossiers complets : Beauty Success, Bureau Vallée, Allobébé / Made in Bébé.
22 août 2026
Solimut Mutuelle de France — revendication à grande échelle sur des données particulièrement sensibles : 1,24 million de fiches d'assurés, 770 000 comptes bancaires, 1,38 million de numéros de Sécurité sociale et 1,08 million de déclarations de salaires. Non confirmé. Dossier complet : Solimut, NIR et IBAN revendiqués.
20 – 22 août 2026
Declic Services — 6,27 millions de lignes brutes revendiquées par ZeroBytes via une chaîne WordPress public → ERP exposé → base de production, mais environ 15 000 comptes uniques selon le pirate lui-même après dédoublonnage. Non confirmé. Dossier complet : Declic Services, lignes brutes contre personnes.
22 août 2026
DRON Location — douzième publication de la série BlgCloud, 44 Go et 49 035 fichiers revendiqués, sans lien confirmé avec les 13 instances que BlgCloud reconnaît. Dossier complet : BlgCloud, confirmé et contesté.
22 août 2026
iMapper.tech — 2 463 comptes revendiqués via une CVE nommée, non vérifiée indépendamment. Petit volume mais cible professionnelle précise (identifiants Stripe, hachages de mots de passe). Dossier complet : iMapper.tech, une CVE citée.
22 août 2026
Cloud de l'État — revendication portant sur 31 544 lignes du portail cloud.numerique.gouv.fr, mais le rapport source précise lui-même qu'une large part des champs correspond à des informations déjà publiques. Aucune confirmation officielle d'incident. Dossier complet : Cloud de l'État, un titre plus grave que le contenu.

Le rythme de publication de ces fuites ne faiblit pas : rien que sur les 20 au 23 août 2026, FrenchBreaches a recensé une vingtaine de nouvelles alertes distinctes. Ce site ne documente pas chaque revendication au fil de l'eau — la sélection privilégie les incidents confirmés par l'organisation elle-même, et les revendications dont l'ampleur ou la nature des données justifie une vigilance particulière.

📦Steam (Valve) : déjà couvert via CEVA Logistics

Confirmé par Valve : les clients ayant commandé du matériel Steam en Europe entre le 29 juillet et le 1ᵉʳ août 2026 ont vu leurs données de contact et d'achat exposées — pas via un piratage de Steam, mais via son prestataire logistique commun avec une dizaine d'autres marques. Ce n'est pas un dossier distinct : le dossier complet CEVA Logistics couvre ce cas.

TechCrunch, The Record, jeuxvideo.com — août 2026.

🧾Cabinets et entreprises : quand la cible, c'est l'accès

Deux revendications récentes, non confirmées par les organisations visées, illustrent un autre schéma : un cabinet d'expertise comptable ou une entreprise d'ingénierie n'est pas la cible finale, mais un point d'accès à des données de tiers. Le groupe de ransomware Everest revendique 1,13 To de données comptables, bancaires et RH chez le cabinet Experts Entreprendre — potentiellement les dossiers de centaines d'entreprises clientes — et 722 470 fichiers historiques d'Altran chez Capgemini Engineering, principalement du code source et des dossiers RH plutôt que des données grand public.

FrenchBreaches, Cyberattaque.org — revendications non confirmées par les organisations visées.

Des compilations spécialisées (non officielles) estiment à plus de 300 le nombre de services piratés et à environ 250 millions le nombre d'enregistrements exposés en France depuis janvier 2026 — un ordre de grandeur, pas une statistique certifiée par une autorité publique.

La santé, une cible à part

Une fuite de données de santé n'est pas une fuite comme les autres : contrairement à un mot de passe ou une carte bancaire, un historique médical ne se « réinitialise » pas. Une fois exposé, il reste exploitable indéfiniment — ce qui en fait une cible particulièrement recherchée sur les marchés criminels.

🏥Cegedim Santé

Cyberattaque fin 2025, révélée en février 2026 : données administratives de 15 millions de Français exposées via 1 500 médecins utilisateurs du logiciel (nom, prénom, téléphone, adresse). Aucune ordonnance ni résultat d'examen diffusé, mais le simple fait de savoir quel type de médecin une personne consulte peut révéler indirectement une maladie grave, des violences subies ou une orientation religieuse. Le parquet de Paris a saisi la Brigade de lutte contre la cybercriminalité.

France 24 · Franceinfo · France Assos Santé, février 2026

Un cybercriminel a également revendiqué en juin 2026 le vol de 34 millions de comptes liés au Dossier Médical Partagé — mais l'Assurance Maladie dément avoir détecté une extraction massive ou une connexion non autorisée. Une revendication de pirate n'est pas une confirmation officielle, une distinction à garder en tête systématiquement.

🩺Alaxione — revendiqué le 20 août 2026, non confirmé

Un pirate opérant sous le pseudonyme « Angel_Batista » affirme détenir 6 835 489 profils utilisateurs et 10,1 millions de rendez-vous issus de cette plateforme française de gestion de rendez-vous médicaux, mis en vente 5 000 $ sur un forum spécialisé. Les données annoncées incluraient numéros de Sécurité sociale, motifs de consultation, IBAN et mots de passe. Aucune confirmation d'Alaxione ni de la CNIL à ce jour, et seul un échantillon d'environ 1 000 lignes a circulé — sur les 18 millions de lignes revendiquées. Le nombre réel de personnes concernées reste inconnu. Le dossier détaillé, confirmé vs revendiqué.

FrenchBreaches, 20/08/2026 (revendication rapportée, non confirmée). Consulté le 20/08/2026.

🏥Hospices Civils de Lyon — confirmé, mais chez un prestataire

Contrairement à Alaxione ou Cegedim, ce cas n'est pas une fuite de données de patients : les HCL confirment un incident chez un prestataire externe, portant sur une base administrative de 2020 concernant des professionnels et intervenants — aucune donnée médicale. Un rappel utile : « hôpital piraté » dans un titre ne signifie pas toujours que les systèmes de l'hôpital ou les dossiers de patients sont en cause. Le dossier complet.

Communiqué HCL, Lyon Capitale, 06/08/2026.

🔬Biosynex — confirmé, ampleur encore à l'étude

Ce groupe de diagnostic médical coté en bourse confirme une intrusion extérieure fin juillet-début août 2026. Les données professionnelles concernées, selon les premières vérifications ; l'étendue exacte reste à déterminer par l'enquête en cours — un cas qui illustre l'écart possible entre rapidité de la confirmation et lenteur de la mesure. Le dossier complet.

Communiqué Biosynex, Boursorama, 06/08/2026.

INSERM — revendiqué le 3 août 2026, origine incertaine

Un pirate opérant sous le pseudonyme « peluche911 » revendique 189 997 profils de professionnels de santé liés à un service Inserm.fr (identité, contact professionnel, identifiants de santé, établissement, équipe, rôle). Aucune confirmation publique de l'INSERM à ce jour, et on ne sait même pas s'il s'agit d'une intrusion directe chez l'INSERM, d'une application hébergée, ou d'un service partenaire utilisant simplement son domaine. Le dossier complet.

Cyberattaque.org, 03/08/2026 (revendication rapportée, non confirmée).

Que faire quand ses données de santé apparaissent dans une fuite, confirmée ou non : notre guide pratique.

Le sport et le tourisme, deux secteurs qui découvrent le problème

🏀Fédérations sportives : une série, pas un cas isolé

La Fédération Française de Basket-Ball a été piratée le 17 avril 2026 : données de 2 millions de licenciés et 900 000 représentants légaux exposées (nom, prénom, adresse, email, téléphone — pas de données bancaires). La Fédération Française d'Athlétisme a subi une attaque comparable, plus de 11 millions de données extraites. Golf, chasse, escalade, tennis, judo, voile, gymnastique, ski, aïkido, badminton : la liste des fédérations touchées ces derniers mois ne cesse de s'allonger, avec un même profil d'attaquant identifié derrière plusieurs cas.

Franceinfo · patrickbayeux.com, avril 2026

🏕️Pierre & Vacances-Center Parcs

Fuite révélée le 14 mai 2026 : 4 575 065 profils clients revendiqués, avec des données remontant jusqu'à 2005, via une plateforme de réservation filiale de la marque Maeva. Le pirate a également cité Adagio, Sunparks, Belambra, Goélia, Lagrange Vacances, Flower Campings, Sandaya et Odalys — mais le groupe limite officiellement le périmètre confirmé à une seule filiale. Là encore, la revendication d'un attaquant et le périmètre confirmé par l'entreprise ne coïncident pas toujours. Plainte déposée et CNIL alertée le 15 mai 2026.

Clubic, citant French Breaches et Le Parisien, mai 2026
🔒 Une fuite dans un secteur qui n'a rien à voir avec la banque ou la téléphonie — un club de sport, un séjour en camping — peut sembler anodine. C'est pourtant exactement le type d'information qu'un arnaqueur utilise pour construire un scénario crédible. Voir comment une fuite devient un scénario d'arnaque.

Le vocabulaire à connaître

Have I Been Pwned

Service gratuit créé par le chercheur en sécurité Troy Hunt : entrez votre email pour savoir s'il apparaît dans une fuite de données connue.

Credential stuffing

Un attaquant essaie en masse, sur d'autres sites, des identifiants volés lors d'une fuite précédente — en pariant que vous réutilisez le même mot de passe ailleurs.

Password spraying

L'inverse du brute-force classique : un attaquant essaie un mot de passe très commun sur un grand nombre de comptes différents, pour rester sous le radar des systèmes de détection.

Fatigue MFA

Un attaquant qui possède déjà votre mot de passe déclenche une rafale de demandes de validation par notification, en espérant que vous finissiez par accepter par lassitude ou erreur.

Le SIM swap, autre technique directement liée à l'exploitation de données fuitées, est détaillé dans le glossaire.

🔒 Vos données peuvent avoir fuité sans qu'aucune de vos actions n'y soit pour rien — mais la protection reste possible en aval : Egidio reconnaît les schémas d'appels construits à partir de données volées, même personnalisés. Voir comment fonctionne Medusa.

Autres marchés couverts : Maroc, Algérie, Tunisie

Le Maroc, l'Algérie et la Tunisie ont eux aussi connu des fuites de données majeures récemment — trois cas documentés localement.

🇲🇦Maroc

Cyberattaque contre la Caisse nationale de sécurité sociale (CNSS), revendiquée les 8 et 9 avril 2025 par un groupe se présentant sous le nom « Jabaroot DZ » : données de près de 2 millions de salariés affiliés (numéros de carte d'identité, téléphones, coordonnées bancaires) issues de près de 500 000 entreprises, diffusées sur Telegram. Le gouvernement marocain a qualifié l'attaque d'acte criminel et saisi la justice ; le dossier relève de la CNDP (Commission Nationale de contrôle de la protection des Données à caractère Personnel).

Sources : France 24, Médias24, TelQuel — avril 2025.

🇩🇿Algérie

Dans la même série d'attaques transfrontalières, un groupe se présentant comme marocain a revendiqué, dans la nuit du 9 au 10 avril 2025, le piratage de la Mutuelle Générale de la Poste et des Télécommunications (MGPTT) et du ministère du Travail algériens, publiant plus de 13 Go de données. En Algérie, la notification obligatoire de ce type d'incident à l'ANPDP (Autorité Nationale de Protection des Données Personnelles) doit désormais intervenir sous 5 jours, depuis la loi n°25-11 du 24 juillet 2025.

Sources : Maroc Hebdo, ZATAZ — avril 2025 ; APS, loi 25-11 (juillet 2025).

🇹🇳Tunisie

Le groupe de rançongiciel Titan a revendiqué, le 18 mai 2026, une cyberattaque contre Crit Tunisie et Crit RH (filiales tunisiennes du groupe Crit), avec vol allégué de données personnelles et financières. L'incident a été signalé aux autorités compétentes, dont l'INPDP (Instance Nationale de Protection des Données Personnelles) — qui avait déjà recensé, lors d'un précédent bilan, plus de 330 organismes publics et privés en défaut de conformité.

Sources : Staffing Industry, Hackmanac, DeXpose — mai 2026 ; INPDP, bilan de conformité.

Beaucoup de familles marocaines, algériennes et tunisiennes vivent aujourd'hui entre la France et le Maghreb, avec des proches des deux côtés concernés par ces mêmes fuites. Le mode Famille (« Le Cercle ») d'Egidio protège jusqu'à 4 téléphones pour un seul abonnement, et le lien d'invitation traverse les frontières comme pour toute famille éloignée. Pour les corridors sénégalais et ivoirien, voir notre page dédiée Arnaques ciblant la diaspora.

Questions fréquentes

Comment savoir si mes données ont fuité ?

Have I Been Pwned (haveibeenpwned.com) est un service gratuit, créé par le chercheur en sécurité Troy Hunt, qui permet de vérifier si votre adresse email apparaît dans des fuites de données connues.

La France est-elle particulièrement touchée ?

Les chiffres 2025 sont sans précédent : la CNIL a reçu 17 802 notifications de violations de données, contre 5 630 en 2024 — plus de trois fois plus en un an. Et ce n'est pas qu'un problème d'administrations : santé, sport et tourisme ont aussi été touchés en 2025-2026.

Pourquoi une fuite de données mène-t-elle à des appels frauduleux ?

Parce qu'une fuite contient souvent nom, téléphone et parfois des informations sur votre banque, votre employeur ou votre club — de quoi construire un appel ou un SMS crédible et personnalisé, bien plus efficace qu'un message générique envoyé au hasard.

Pourquoi les données de santé sont-elles particulièrement recherchées ?

Contrairement à un mot de passe ou une carte bancaire, un historique médical ne peut pas être « réinitialisé » après une fuite — il reste exploitable indéfiniment, ce qui en fait une donnée particulièrement prisée sur les marchés criminels.

Pour aller plus loin

Citer cette page Egidio — Laboratoire des menaces, « Fuites de données : l'épidémie qui alimente les arnaques en France », egidio.app/laboratoire/fuites-donnees/. Licence CC BY 4.0.

Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.