Egidio
Dossier · 31 août 2026

SDIS : 13 services de secours cités, un seul confirmé

Depuis juin 2026, deux vagues de cyberattaques revendiquées — plus un incident antérieur distinct — visent des services départementaux d'incendie et de secours (SDIS) français, les pompiers. Treize services sont cités par les pirates. À ce jour, un seul a été confirmé nommément : le Gard, par son président. La Marne a communiqué officiellement (plainte, CNIL) mais sans jamais nommer une personne. Voici ce qui est établi, et ce qui ne l'est pas encore.

Protéger mon téléphone avec Egidio Gratuit pour les appels · 100% sur votre téléphone · sans compte
⚠️ La majorité de ces cas sont des revendications de pirates, pas des faits confirmés. Sur les 13 SDIS cités, un seul a été confirmé nommément : le Gard, par un responsable identifié. Le SDIS de la Marne a communiqué officiellement — plainte, CNIL — mais uniquement par communiqué institutionnel, sans qu'aucune personne n'y soit nommée ; nous le classons donc en revendication documentée, pas en confirmation nominative. Pour les onze autres, aucun organisme n'a confirmé l'authenticité, l'origine ou l'étendue réelle des données publiées — c'est ce que précisent, dans les mêmes termes, l'ensemble des sources qui les documentent. Attention : le label « confirmée » que porte parfois FrenchBreaches sur une revendication ne signifie pas qu'un SDIS a confirmé quoi que ce soit — il signifie seulement que la revendication du pirate existe. Ce dossier n'utilise jamais ce label comme preuve d'un statut officiel.

Les chiffres

13
SDIS cités par les pirates depuis juin 2026, en deux vagues et un incident antérieur distinct.
ZATAZ, 26/07/2026 et 30/08/2026.
1
SDIS ayant confirmé nommément le vol de données : le Gard. La Marne a communiqué officiellement mais sans nommer personne — voir la note ci-dessous.
Objectif Gard, 30/08/2026 ; ICI Grand Est, 27/07/2026.
≈27 500
Somme des personnes citées dans les revendications quantifiées (10 des 13 SDIS communiquent un chiffre ; Aisne, Essonne et Somme n'en avancent aucun). Calcul Egidio à partir des revendications individuelles détaillées plus bas — pas un chiffre officiel.
Calculé à partir de ZATAZ, FrenchBreaches et cyberattaque.org, voir le tableau ci-dessous.
0
Cas documenté d'arnaque ayant effectivement exploité ces données à ce jour. Le risque décrit plus bas est une analyse, pas un fait constaté.
Vérifié au moment de la rédaction, 31/08/2026.

Chronologie

REVENDIQUÉ — hors série
3 juin 2026
Un pirate se présentant sous le pseudonyme AplaGroup — sans lien connu avec la série qui suit — revendique une fuite visant le SDIS d'Indre-et-Loire (Touraine, 37) : 2 637 agents publics et 54 personnes rattachées à des structures privées. Incident distinct, antérieur, non confirmé.
REVENDIQUÉ
24 juillet 2026
Première vague. Le pirate ChimeraZ publie en quelques minutes, sur un forum cybercriminel, des revendications visant cinq SDIS : Landes (40), Marne (51), Alpes-Maritimes (06), Alpes-de-Haute-Provence (04) et Aisne (02). Aucun des cinq n'a alors confirmé.
REVENDIQUÉ — communiqué officiel non nominatif
27 juillet 2026
Le SDIS de la Marne communique officiellement sur un « détournement de données stockées par un tiers », porte plainte et saisit la CNIL. Une enquête est ouverte ; deux suspects sont identifiés, selon une source policière restée anonyme. Le communiqué et la citation de « l'officier de communication du Sdis de la Marne » (une fonction, jamais un nom) qualifient la Marne de « moins touché des cinq départements » de cette première vague. Une communication institutionnelle réelle et documentée — mais sans personne nommée, donc classée revendication et non confirmation dans ce dossier.
REVENDIQUÉ
29-30 août 2026
Deuxième vague. De nouvelles revendications visent sept SDIS supplémentaires : Somme (80), Essonne (91), Bas-Rhin (67), Bouches-du-Rhône (13), Gard (30), Vosges (88) et Moselle (57). Six des sept ne sont pas confirmées.
CONFIRMÉ
30 août 2026
Alexandre Pissas, président du conseil d'administration du SDIS du Gard, confirme publiquement l'attaque informatique et le vol de données personnelles des personnels — le seul cas confirmé nommément de ce dossier.

📋Les 13 SDIS, un par un

Chaque ligne indique le statut réel — confirmé signifie qu'une personne identifiée, avec son nom et sa fonction, l'a reconnu publiquement ; revendiqué signifie que seule l'information du pirate existe, ou qu'une communication institutionnelle existe sans qu'aucun nom n'y soit cité.

SDISVagueStatutPersonnes citées
Gard (30)AoûtCONFIRMÉ≈3 168
Marne (51)JuilletRevendiqué¹2 167
Alpes-Maritimes (06)JuilletRevendiqué2 325
Alpes-de-Haute-Provence (04)JuilletRevendiqué145
Landes (40)JuilletRevendiqué241
Aisne (02)JuilletRevendiquéNon chiffré (accès admin.)
Bas-Rhin (67)AoûtRevendiqué3 584
Bouches-du-Rhône (13)AoûtRevendiqué3 699
Moselle (57)AoûtRevendiqué6 434
Vosges (88)AoûtRevendiqué3 067
Essonne (91)AoûtRevendiquéNon chiffré (accès admin.)
Somme (80)AoûtRevendiquéNon chiffré (accès admin.)
Indre-et-Loire (37, Touraine)Juin (hors série)Revendiqué≈2 691 (2 637 agents publics + 54 privés)

¹ Communiqué officiel du SDIS, plainte déposée et CNIL saisie — mais aucune personne nommée publiquement dans la source, d'où ce classement (voir la note méthodologique en tête de dossier).

⚠️ Pourquoi 13 et pas 14 ? FrenchBreaches titre sur « 14 SDIS » au 30 août 2026, mais n'en nomme que douze dans le corps de son article — sept pour la vague d'août, cinq pour les précédentes. Nous ajoutons à ces douze le SDIS d'Indre-et-Loire, documenté par ZATAZ, ce qui donne treize services effectivement nommés et vérifiables. Les deux cas qui porteraient leur total à quatorze ne sont identifiés nulle part dans les sources que nous avons pu lire : nous ne les comptons donc pas. Si vous disposez d'un élément permettant de les nommer, écrivez-nous.

Sources : Objectif Gard (30/08/2026) ; ICI Grand Est (27/07/2026) ; ZATAZ (26/07/2026 et 30/08/2026) ; FrenchBreaches, alertes individuelles par SDIS (24-25/07 et 29-30/08/2026) ; cyberattaque.org (25/07/2026 et analyse du fichier Gard).

⚖️Marne : la revendication la plus documentée, mais pas nominative

Le Gard est le seul cas confirmé nommément — par une personne identifiée, sa fonction, une date et un média vérifiables. Mais le SDIS de la Marne a lui aussi communiqué officiellement, dès le 27 juillet 2026, avec une démarche plus complète que le Gard sur le plan judiciaire : communiqué institutionnel, plainte déposée et violation notifiée à la CNIL. Deux suspects auraient même été identifiés, selon une source policière restée anonyme. Mais dans l'article qui rapporte cette communication, aucune personne n'est jamais citée par son nom — seulement par sa fonction (« l'officier de communication du Sdis de la Marne ») ou de façon institutionnelle (« un communiqué des pompiers », « le Sdis », « le parquet »). Faute d'un nom vérifiable, ce dossier classe la Marne en revendication documentée, et non en confirmation au même titre que le Gard.

Source : ICI Grand Est, Salomé Pineda, 27/07/2026.

🔍Ce que contiennent réellement les revendications

Selon les échantillons publiés par les pirates — non vérifiés indépendamment pour la plupart — les champs les plus fréquemment cités sont : noms et prénoms, dates de naissance, adresses, numéros de téléphone, courriels, matricules professionnels, grades, centres ou unités d'affectation, et parfois des photographies ou des informations liées aux badges. Dans le seul cas confirmé où le SDIS lui-même a détaillé le contenu — le Gard — s'y ajoutent des copies de pièces d'identité et des coordonnées bancaires, données qui n'apparaissent pas dans les autres revendications à ce stade.

Sources : ZATAZ, 24/07/2026 ; cyberattaque.org, 25/07/2026 ; Objectif Gard, 30/08/2026 ; FrenchBreaches (Vosges, Moselle, Bas-Rhin, Bouches-du-Rhône), 29-30/08/2026.

🔢Une ligne n'est pas une personne

Tous les chiffres de ce dossier sont des nombres de lignes ou d'enregistrements annoncés par les pirates, jamais des décomptes de victimes vérifiés. Trois raisons de ne pas les lire comme tels, que les sources énoncent elles-mêmes : une base peut contenir des doublons, des comptes techniques ou des contacts externes ; l'annuaire revendiqué pour la Moselle (6 434) peut inclure d'autres catégories de personnels que des sapeurs-pompiers ; et à l'inverse, l'échantillon des Alpes-de-Haute-Provence contient des coordonnées de proches, ce qui signifie que le nombre de personnes dont une donnée apparaît peut dépasser les 145 enregistrements annoncés. Aucun de ces chiffres n'a fait l'objet d'une vérification indépendante.

Source : FrenchBreaches, 30/08/2026.

📦Au-delà des bases : des milliers de documents internes

Trois revendications ne portent pas seulement sur des annuaires, mais sur des volumes documentaires : les Landes (11,8 Go, 3 205 fichiers), la Marne (environ 700 Mo, 1 021 fichiers) et les Alpes-Maritimes (22,5 Go, 15 833 fichiers) — soit, à elles seules, plus de 20 000 fichiers et environ 35 Go revendiqués. Le contenu de ces archives n'est pas publiquement observable : il serait prématuré d'affirmer que tous ces documents sont sensibles, comme d'affirmer l'inverse. Deux ensembles se distinguent par leur nature : les Vosges, où figurent des historiques de connexion (identifiants, horaires, informations réseau, appareils utilisés), et le Bas-Rhin, où apparaissent des données de formation — formateurs, stagiaires, parcours.

Source : FrenchBreaches, 30/08/2026.

🧩Deux natures de revendication très différentes

Toutes les revendications ne se valent pas. Pour la Somme, l'Essonne et l'Aisne, les pirates affirment avoir obtenu un accès administrateur à un site ou une infrastructure — sans qu'aucune base de données n'ait été montrée en preuve à ce jour, et sans qu'une exfiltration de données ne soit démontrée. Pour les dix autres SDIS, les pirates publient des extraits de fichiers (CSV ou JSON) présentés comme des exports de personnels. Un accès revendiqué n'est pas une fuite démontrée : c'est une distinction que plusieurs des sources consultées font elles-mêmes explicitement, en écrivant noir sur blanc que l'authenticité complète des données reste à confirmer indépendamment. Le cas de l'Aisne illustre pourquoi la distinction compte : la revendication y décrit un accès à des outils métiers — cartographie, suivi des incendies, surveillance des massifs, remontée d'informations, signalement, météorologie, services cloud — sans qu'aucun volume de données ni nombre de personnes ne soit avancé. Un tel accès, s'il était authentique et encore valide, poserait un problème de sécurité opérationnelle réel ; il ne démontre pour autant aucune fuite de données personnelles.

Source : FrenchBreaches, 30/08/2026.

Ce que ça change pour vous

Le risque immédiat concerne d'abord les pompiers eux-mêmes, pas le grand public : les données volées sont les leurs — identité, coordonnées, et dans le cas confirmé du Gard, des données bancaires. Le risque principal est classique : usurpation d'identité, fraude bancaire, tentatives de phishing ciblé utilisant un nom et un service réels pour paraître légitimes.

🔎 Une analyse, pas un fait constaté : aucun cas d'arnaque exploitant ces données n'est documenté à ce jour. Mais un matricule, un grade, une affectation et une photographie sont exactement les éléments qui permettraient à quelqu'un de se faire passer, de façon crédible, pour un pompier au téléphone ou à la porte d'un domicile — un scénario qui n'a pas eu besoin de cette fuite pour exister, mais que des données réelles rendraient plus difficile à repérer si un tel abus survenait. Egidio ne peut vérifier l'identité d'aucun interlocuteur ; le seul réflexe fiable reste de rappeler le SDIS ou le service concerné sur un numéro que vous connaissez déjà, jamais celui donné par la personne qui se présente à vous.
🔒 Si vous êtes sapeur-pompier professionnel ou volontaire dans l'un des 13 départements cités : surveillez vos comptes bancaires, méfiez-vous de tout message citant votre matricule ou votre grade pour paraître légitime, et signalez toute tentative suspecte à votre SDIS. Voir De la fuite à l'arnaque pour comprendre comment une fuite se transforme en scénario d'arnaque ciblée.

Questions fréquentes

Les cyberattaques contre les SDIS sont-elles confirmées ?

Pas globalement. Sur les 13 SDIS cités dans deux vagues de revendications et un incident antérieur distinct, un seul a été confirmé nommément : le SDIS du Gard, dont le président du conseil d'administration, Alexandre Pissas, a confirmé l'attaque et le vol de données le 30 août 2026. Le SDIS de la Marne a lui aussi communiqué officiellement — plainte déposée et CNIL saisie dès le 27 juillet 2026 — mais uniquement par communiqué institutionnel, sans qu'aucune personne n'y soit nommée : ce dossier le classe donc en revendication documentée plutôt qu'en confirmation nominative. Les onze autres SDIS cités n'ont fait aucune communication publique connue à ce jour.

Combien de SDIS sont concernés au total ?

13 services au total. Cinq en juillet 2026 (Landes, Marne, Alpes-Maritimes, Alpes-de-Haute-Provence, Aisne), sept fin août 2026 (Somme, Essonne, Bas-Rhin, Bouches-du-Rhône, Gard, Vosges, Moselle), et un incident distinct et antérieur, attribué à un autre acteur : le SDIS d'Indre-et-Loire (Touraine), le 3 juin 2026.

Quelles données auraient été volées ?

Selon les revendications : noms, prénoms, dates de naissance, adresses, téléphones, e-mails, matricules, grades, affectations et parfois photographies ou informations de badges. Dans le seul cas confirmé du Gard, le président du SDIS a précisé que des copies de pièces d'identité et des coordonnées bancaires figuraient aussi parmi les données volées.

Ces fuites peuvent-elles servir à usurper l'identité d'un pompier ?

Aucun cas d'arnaque exploitant ces données n'est documenté à ce jour — c'est une analyse de risque, pas un fait constaté. Mais un matricule, un grade, une affectation et une photographie sont précisément les éléments qui rendraient crédible une personne se faisant passer pour un pompier au téléphone ou à la porte.

Egidio peut-il détecter ce type d'arnaque ?

Egidio ne peut pas vérifier l'identité d'un interlocuteur qui se présente comme pompier. Il reconnaît en revanche les schémas d'arnaque connus sur les appels et, en Premium, sur la messagerie — utile si une usurpation de ce type venait à être exploitée par SMS ou message.

Installer Egidio — gratuit →

📌 Dernière vérification : 31 août 2026 — dossier établi à partir de sources primaires (Objectif Gard, ICI Grand Est, ZATAZ, cyberattaque.org, FrenchBreaches — dont la synthèse du 30/08/2026, relue intégralement, qui a permis de préciser les volumes documentaires et les réserves méthodologiques sur les décomptes). La confirmation Marne a été vérifiée mot à mot dans l'article source : aucune personne n'y étant nommée, elle est classée en revendication documentée, pas en confirmation (voir la note méthodologique en tête de dossier). Le SDIS d'Indre-et-Loire (Touraine, 37), cité par ZATAZ dans le même article que la vague de juillet mais correspondant à un incident antérieur et à un acteur distinct (AplaGroup, 3 juin 2026), a été ajouté au décompte. Deux points restent à surveiller : une éventuelle confirmation nominative ultérieure d'un des douze SDIS non confirmés par une personne nommée, et une éventuelle communication du SDIS du Bas-Rhin — recherchée spécifiquement sur sis67.alsace, auprès de la préfecture du Bas-Rhin et dans la presse régionale (DNA, France Bleu Alsace), sans résultat au moment de la rédaction. Élément vérifiable à signaler : contact@egidio.app.

Pour aller plus loin

Citer cette page Egidio — Laboratoire des menaces, « Cyberattaques SDIS : 12 services visés, 2 confirmés », egidio.app/laboratoire/sdis-cyberattaques-pompiers-france/. Licence CC BY 4.0.

Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.