Les chiffres
Chronologie
📋Les 13 SDIS, un par un
Chaque ligne indique le statut réel — confirmé signifie qu'une personne identifiée, avec son nom et sa fonction, l'a reconnu publiquement ; revendiqué signifie que seule l'information du pirate existe, ou qu'une communication institutionnelle existe sans qu'aucun nom n'y soit cité.
| SDIS | Vague | Statut | Personnes citées |
|---|---|---|---|
| Gard (30) | Août | CONFIRMÉ | ≈3 168 |
| Marne (51) | Juillet | Revendiqué¹ | 2 167 |
| Alpes-Maritimes (06) | Juillet | Revendiqué | 2 325 |
| Alpes-de-Haute-Provence (04) | Juillet | Revendiqué | 145 |
| Landes (40) | Juillet | Revendiqué | 241 |
| Aisne (02) | Juillet | Revendiqué | Non chiffré (accès admin.) |
| Bas-Rhin (67) | Août | Revendiqué | 3 584 |
| Bouches-du-Rhône (13) | Août | Revendiqué | 3 699 |
| Moselle (57) | Août | Revendiqué | 6 434 |
| Vosges (88) | Août | Revendiqué | 3 067 |
| Essonne (91) | Août | Revendiqué | Non chiffré (accès admin.) |
| Somme (80) | Août | Revendiqué | Non chiffré (accès admin.) |
| Indre-et-Loire (37, Touraine) | Juin (hors série) | Revendiqué | ≈2 691 (2 637 agents publics + 54 privés) |
¹ Communiqué officiel du SDIS, plainte déposée et CNIL saisie — mais aucune personne nommée publiquement dans la source, d'où ce classement (voir la note méthodologique en tête de dossier).
⚠️ Pourquoi 13 et pas 14 ? FrenchBreaches titre sur « 14 SDIS » au 30 août 2026, mais n'en nomme que douze dans le corps de son article — sept pour la vague d'août, cinq pour les précédentes. Nous ajoutons à ces douze le SDIS d'Indre-et-Loire, documenté par ZATAZ, ce qui donne treize services effectivement nommés et vérifiables. Les deux cas qui porteraient leur total à quatorze ne sont identifiés nulle part dans les sources que nous avons pu lire : nous ne les comptons donc pas. Si vous disposez d'un élément permettant de les nommer, écrivez-nous.
Sources : Objectif Gard (30/08/2026) ; ICI Grand Est (27/07/2026) ; ZATAZ (26/07/2026 et 30/08/2026) ; FrenchBreaches, alertes individuelles par SDIS (24-25/07 et 29-30/08/2026) ; cyberattaque.org (25/07/2026 et analyse du fichier Gard).⚖️Marne : la revendication la plus documentée, mais pas nominative
Le Gard est le seul cas confirmé nommément — par une personne identifiée, sa fonction, une date et un média vérifiables. Mais le SDIS de la Marne a lui aussi communiqué officiellement, dès le 27 juillet 2026, avec une démarche plus complète que le Gard sur le plan judiciaire : communiqué institutionnel, plainte déposée et violation notifiée à la CNIL. Deux suspects auraient même été identifiés, selon une source policière restée anonyme. Mais dans l'article qui rapporte cette communication, aucune personne n'est jamais citée par son nom — seulement par sa fonction (« l'officier de communication du Sdis de la Marne ») ou de façon institutionnelle (« un communiqué des pompiers », « le Sdis », « le parquet »). Faute d'un nom vérifiable, ce dossier classe la Marne en revendication documentée, et non en confirmation au même titre que le Gard.
Source : ICI Grand Est, Salomé Pineda, 27/07/2026.🔍Ce que contiennent réellement les revendications
Selon les échantillons publiés par les pirates — non vérifiés indépendamment pour la plupart — les champs les plus fréquemment cités sont : noms et prénoms, dates de naissance, adresses, numéros de téléphone, courriels, matricules professionnels, grades, centres ou unités d'affectation, et parfois des photographies ou des informations liées aux badges. Dans le seul cas confirmé où le SDIS lui-même a détaillé le contenu — le Gard — s'y ajoutent des copies de pièces d'identité et des coordonnées bancaires, données qui n'apparaissent pas dans les autres revendications à ce stade.
Sources : ZATAZ, 24/07/2026 ; cyberattaque.org, 25/07/2026 ; Objectif Gard, 30/08/2026 ; FrenchBreaches (Vosges, Moselle, Bas-Rhin, Bouches-du-Rhône), 29-30/08/2026.🔢Une ligne n'est pas une personne
Tous les chiffres de ce dossier sont des nombres de lignes ou d'enregistrements annoncés par les pirates, jamais des décomptes de victimes vérifiés. Trois raisons de ne pas les lire comme tels, que les sources énoncent elles-mêmes : une base peut contenir des doublons, des comptes techniques ou des contacts externes ; l'annuaire revendiqué pour la Moselle (6 434) peut inclure d'autres catégories de personnels que des sapeurs-pompiers ; et à l'inverse, l'échantillon des Alpes-de-Haute-Provence contient des coordonnées de proches, ce qui signifie que le nombre de personnes dont une donnée apparaît peut dépasser les 145 enregistrements annoncés. Aucun de ces chiffres n'a fait l'objet d'une vérification indépendante.
Source : FrenchBreaches, 30/08/2026.📦Au-delà des bases : des milliers de documents internes
Trois revendications ne portent pas seulement sur des annuaires, mais sur des volumes documentaires : les Landes (11,8 Go, 3 205 fichiers), la Marne (environ 700 Mo, 1 021 fichiers) et les Alpes-Maritimes (22,5 Go, 15 833 fichiers) — soit, à elles seules, plus de 20 000 fichiers et environ 35 Go revendiqués. Le contenu de ces archives n'est pas publiquement observable : il serait prématuré d'affirmer que tous ces documents sont sensibles, comme d'affirmer l'inverse. Deux ensembles se distinguent par leur nature : les Vosges, où figurent des historiques de connexion (identifiants, horaires, informations réseau, appareils utilisés), et le Bas-Rhin, où apparaissent des données de formation — formateurs, stagiaires, parcours.
Source : FrenchBreaches, 30/08/2026.🧩Deux natures de revendication très différentes
Toutes les revendications ne se valent pas. Pour la Somme, l'Essonne et l'Aisne, les pirates affirment avoir obtenu un accès administrateur à un site ou une infrastructure — sans qu'aucune base de données n'ait été montrée en preuve à ce jour, et sans qu'une exfiltration de données ne soit démontrée. Pour les dix autres SDIS, les pirates publient des extraits de fichiers (CSV ou JSON) présentés comme des exports de personnels. Un accès revendiqué n'est pas une fuite démontrée : c'est une distinction que plusieurs des sources consultées font elles-mêmes explicitement, en écrivant noir sur blanc que l'authenticité complète des données reste à confirmer indépendamment. Le cas de l'Aisne illustre pourquoi la distinction compte : la revendication y décrit un accès à des outils métiers — cartographie, suivi des incendies, surveillance des massifs, remontée d'informations, signalement, météorologie, services cloud — sans qu'aucun volume de données ni nombre de personnes ne soit avancé. Un tel accès, s'il était authentique et encore valide, poserait un problème de sécurité opérationnelle réel ; il ne démontre pour autant aucune fuite de données personnelles.
Source : FrenchBreaches, 30/08/2026.Ce que ça change pour vous
Le risque immédiat concerne d'abord les pompiers eux-mêmes, pas le grand public : les données volées sont les leurs — identité, coordonnées, et dans le cas confirmé du Gard, des données bancaires. Le risque principal est classique : usurpation d'identité, fraude bancaire, tentatives de phishing ciblé utilisant un nom et un service réels pour paraître légitimes.
Questions fréquentes
Les cyberattaques contre les SDIS sont-elles confirmées ?
Pas globalement. Sur les 13 SDIS cités dans deux vagues de revendications et un incident antérieur distinct, un seul a été confirmé nommément : le SDIS du Gard, dont le président du conseil d'administration, Alexandre Pissas, a confirmé l'attaque et le vol de données le 30 août 2026. Le SDIS de la Marne a lui aussi communiqué officiellement — plainte déposée et CNIL saisie dès le 27 juillet 2026 — mais uniquement par communiqué institutionnel, sans qu'aucune personne n'y soit nommée : ce dossier le classe donc en revendication documentée plutôt qu'en confirmation nominative. Les onze autres SDIS cités n'ont fait aucune communication publique connue à ce jour.
Combien de SDIS sont concernés au total ?
13 services au total. Cinq en juillet 2026 (Landes, Marne, Alpes-Maritimes, Alpes-de-Haute-Provence, Aisne), sept fin août 2026 (Somme, Essonne, Bas-Rhin, Bouches-du-Rhône, Gard, Vosges, Moselle), et un incident distinct et antérieur, attribué à un autre acteur : le SDIS d'Indre-et-Loire (Touraine), le 3 juin 2026.
Quelles données auraient été volées ?
Selon les revendications : noms, prénoms, dates de naissance, adresses, téléphones, e-mails, matricules, grades, affectations et parfois photographies ou informations de badges. Dans le seul cas confirmé du Gard, le président du SDIS a précisé que des copies de pièces d'identité et des coordonnées bancaires figuraient aussi parmi les données volées.
Ces fuites peuvent-elles servir à usurper l'identité d'un pompier ?
Aucun cas d'arnaque exploitant ces données n'est documenté à ce jour — c'est une analyse de risque, pas un fait constaté. Mais un matricule, un grade, une affectation et une photographie sont précisément les éléments qui rendraient crédible une personne se faisant passer pour un pompier au téléphone ou à la porte.
Egidio peut-il détecter ce type d'arnaque ?
Egidio ne peut pas vérifier l'identité d'un interlocuteur qui se présente comme pompier. Il reconnaît en revanche les schémas d'arnaque connus sur les appels et, en Premium, sur la messagerie — utile si une usurpation de ce type venait à être exploitée par SMS ou message.
Pour aller plus loin
Egidio — Laboratoire des menaces, « Cyberattaques SDIS : 12 services visés, 2 confirmés », egidio.app/laboratoire/sdis-cyberattaques-pompiers-france/. Licence CC BY 4.0.
Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.