Egidio
Dossier · 21 août 2026

Free, Bouygues, SFR : le même outil fibre piraté trois fois

En moins de deux ans, trois des plus grands opérateurs français ont été compromis par le même type de point d'entrée : l'outil interne utilisé pour gérer les interventions techniques fibre. Ce n'est plus un incident isolé, c'est un motif — documenté ici sans supposer d'auteur commun.

⚠️ Ce dossier n'est pas centré sur un seul pirate ni une seule entreprise. Il documente un motif : trois grands opérateurs français, en moins de deux ans, compromis via le même type de point d'entrée — un outil interne de gestion des interventions fibre. Chaque incident a ses propres faits, confirmés indépendamment ; le rapprochement entre eux est notre lecture, pas une attribution officielle commune.

Trois opérateurs, le même angle mort

24 M
Free — contrats exposés, IBAN compromis pour certains clients (octobre 2024). Amendes CNIL cumulées de 42 M€ en janvier 2026.
CNIL, janvier 2026.
4,5 M
Bouygues Telecom — Français potentiellement concernés, revendiqués via l'outil interne « TECH360 » (mai 2026). Confirmé par l'opérateur le 11 mai.
Alertes presse spécialisée, mai 2026.
2,1 M
SFR — lignes revendiquées via l'outil « NOVA » (juillet 2026). Intrusion confirmée par SFR ; ce total n'est, lui, pas confirmé.
Dépêche AFP, 20/08/2026.
2 sur 3
Incidents en 2026 seul. Le troisième (Free) date de 2024 — la récurrence s'accélère, elle ne s'éteint pas.
Constat au 21/08/2026.

Chronologie

CONFIRMÉ
Octobre 2024
Free / Free Mobile — cyberattaque exposant des données liées à 24 millions de contrats abonnés, IBAN compromis pour certains clients. Amendes CNIL cumulées de 42 millions d'euros (27 M€ Free Mobile + 15 M€ Free), prononcées le 13 janvier 2026.
CONFIRMÉ
11 mai 2026
Bouygues Telecom reconnaît un accès frauduleux à « TECH360 », son outil de suivi des interventions techniques fibre. Les attaquants revendiquent une base de plus de 80 Go couvrant 2022 à avril 2026, et 4,5 millions de Français potentiellement concernés : noms, adresses postales complètes, emails, téléphones, dates de naissance. Ni mots de passe ni données bancaires selon l'opérateur.
CONFIRMÉ
2 juillet – 20 août 2026
SFR détecte une intrusion dans « NOVA », son outil de gestion des raccordements Fibre, et le confirme sept semaines plus tard. 2,1 millions de lignes revendiquées par le pirate ZeroBytes, jamais confirmées par SFR. Dossier complet : SFR, ce qui est confirmé et ce qui ne l'est pas.

🔧Pourquoi cet outil précis, et pas un autre

Un raccordement fibre exige qu'un technicien — salarié ou sous-traitant — retrouve en quelques secondes l'adresse exacte, l'historique d'intervention et les coordonnées d'un client, souvent sur le terrain, sans connexion fiable. Ces outils sont conçus pour la vitesse d'accès, pas pour la segmentation fine des droits. Un compte compromis — le vôtre ou celui d'un sous-traitant — y ouvre donc un accès bien plus large que le rôle réel de son titulaire ne le justifierait.

Ce que ça change pour vous

Le point commun aux trois incidents n'est pas le montant volé — dans les trois cas, les opérateurs affirment que les mots de passe et l'essentiel des données bancaires ne sont pas concernés. Le vrai risque, c'est la matière première d'un contact crédible : un appel se présentant comme un technicien fibre « suite à un incident », citant votre adresse exacte et l'historique de votre ligne. C'est exactement le mécanisme documenté dans De la fuite à l'arnaque.

🔒 Le réflexe qui protège, quel que soit l'opérateur : ne jamais suivre un lien ni rappeler un numéro fourni dans un message non sollicité, même s'il cite vos données exactes. Rappelez toujours votre opérateur par son canal officiel connu de vous. Voir comment Medusa relie les canaux.

Questions fréquentes

Pourquoi le même outil fibre revient-il dans trois incidents distincts ?

Parce que la gestion des raccordements fibre impose de donner à des équipes techniques (internes et sous-traitants) un accès large aux dossiers clients — nom, adresse, contact, parfois des identifiants de compte. C'est un outil pensé pour la rapidité d'intervention, pas pour la segmentation des accès. Un compte technicien compromis y ouvre un accès disproportionné par rapport au rôle réel de cette personne.

Ces trois incidents sont-ils liés entre eux ?

Aucune source publique n'établit de lien technique ou d'auteur commun entre les fuites Free (2024), Bouygues Telecom (mai 2026) et SFR (juillet 2026). C'est la ressemblance du mécanisme qui est documentée ici, pas une attribution commune.

Que faire si je suis client d'un de ces trois opérateurs ?

Vérifiez sur le site de votre opérateur si vous avez reçu une notification officielle. Le risque concret n'est pas le vol d'argent direct, mais la fabrication d'un appel crédible se faisant passer pour un technicien fibre ou le service client, en citant vos données réelles.

📌 Dernière vérification : 21 août 2026. Élément vérifiable à signaler : contact@egidio.app.

Pour aller plus loin

Citer cette page Egidio — Laboratoire des menaces, « Free, Bouygues, SFR : le même outil fibre piraté trois fois », egidio.app/laboratoire/operateurs-telecoms-fibre-angle-mort/. Licence CC BY 4.0.

Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.