Egidio
Dossier · 21 août 2026

SFR : la fuite Fibre confirmée, sept semaines de silence

SFR a confirmé le 20 août une intrusion détectée le 2 juillet, touchant un outil de gestion des raccordements Fibre. Entre les deux dates, sept semaines se sont écoulées avant que les clients ne soient prévenus. Cette page distingue ce que SFR a confirmé de ce que le pirate a seulement revendiqué.

⚠️ À lire avant tout le reste. Contrairement à d'autres dossiers de ce site, l'intrusion elle-même n'est pas une simple revendication : SFR l'a confirmée à l'AFP. Ce qui reste non confirmé, c'est l'ampleur — le nombre de lignes concernées vient uniquement du pirate — et l'attribution au groupe ZeroBytes, que l'AFP elle-même ne présente que comme une hypothèse.

Les chiffres, et leur statut réel

2 juillet
Date de détection de l'intrusion par les équipes de sécurité de SFR. Confirmé.
Dépêche AFP, 20/08/2026. Consulté le 21/08/2026.
20 août
Date à laquelle SFR prévient ses clients — sept semaines après la détection.
Dépêche AFP, 20/08/2026. Consulté le 21/08/2026.
2,1 M
Lignes revendiquées par le pirate ZeroBytes. SFR ne confirme aucun total.
Revendication sur forum du 17/07/2026, documentée le jour même par Cyberattaque.org. Consulté le 21/08/2026.
0
Mot de passe ou donnée bancaire concerné, selon SFR.
Dépêche AFP, 20/08/2026.

Ce dossier n'a pas la même structure que ceux consacrés à une simple revendication non vérifiée. Ici, l'entreprise a confirmé l'intrusion, notifié la CNIL et déposé plainte — la partie factuelle la plus solide qu'on documente sur ce site pour un incident aussi récent. Ce qui manque, c'est l'ampleur exacte : SFR n'a communiqué aucun chiffre officiel, et le seul total public vient du pirate lui-même.

Chronologie

CONFIRMÉ
2 juillet 2026
Les équipes de sécurité de SFR détectent une intrusion dans un outil de gestion et d'analyse des raccordements Fibre, identifié dans la presse spécialisée sous le nom de portail interne « NOVA ».
REVENDIQUÉ
17 juillet 2026
Un message signé « ZeroBytes » apparaît sur un forum de revente de données, affirmant avoir extrait 2 104 093 lignes depuis l'outil NOVA. L'AFP qualifie ces éléments d'« invérifiables à ce stade ».
CONFIRMÉ
20 août 2026
SFR confirme l'incident à l'AFP : adresse, email et numéro de téléphone d'abonnés Fibre concernés ; mots de passe et données bancaires exclus. L'incident est notifié à la CNIL, une plainte est déposée auprès du procureur de la République. Les clients concernés commencent à être prévenus par e-mail — sept semaines après la détection.

🔗ZeroBytes : un rapprochement, pas une preuve

L'AFP écrit que l'attaque « semble avoir été orchestrée par le même groupe » que celui derrière les fuites de la DGFiP documentées dans notre dossier ZeroBytes. C'est une formulation de rapprochement, pas d'attribution établie. Le seul élément matériel est la signature identique sur les deux revendications de forum — ce qui n'exclut ni une coïncidence de pseudonyme, ni une reprise du nom par un imitateur.

Qui est concerné — et qui ne l'est probablement pas

Selon toutes les sources disponibles au moment de la publication de cette page, l'incident touche les abonnés Fibre de SFR et de sa marque RED by SFR, via un outil dédié à la gestion des raccordements. Aucune source fiable ne mentionne à ce stade les clients mobile seul ou les abonnements box distincts de la fibre. Si votre seul contrat SFR est une ligne mobile sans offre fibre associée, rien dans les sources publiques actuelles n'indique que vous soyez concerné par cet incident précis.

📌 Point de vigilance — cette distinction fibre / mobile peut évoluer si SFR ou la CNIL communiquent des précisions supplémentaires. Cette page sera mise à jour en conséquence.

Une deuxième fuite en moins d'un an

Ce n'est pas le premier incident touchant les abonnés RED by SFR : une fuite antérieure, fin 2024, avait exposé des IBAN de clients. La récurrence — deux fuites en moins de deux ans chez le même opérateur — s'ajoute au motif documenté dans notre rapport sur l'exposition française : la France reste l'une des cibles les plus visées au monde, et le secteur des télécoms n'y échappe pas.

Ce que ça change pour vous, quel que soit le chiffre final

Adresse, email et téléphone suffisent à fabriquer un contact crédible : un appel se présentant comme un technicien SFR pour une « intervention fibre suite à l'incident », un SMS demandant de « sécuriser votre ligne » via un lien. C'est exactement le mécanisme documenté dans De la fuite à l'arnaque : la fuite n'est que la première étape, l'arnaque qui suit se sert des données pour paraître légitime.

🔒 Le réflexe qui protège, quelle que soit l'ampleur réelle de la fuite : ne jamais suivre un lien ni rappeler un numéro fourni dans un message non sollicité, même s'il cite votre nom, votre adresse ou votre numéro de ligne. Contactez toujours SFR par ses canaux officiels connus de vous. C'est ce que fait Medusa, le moteur d'Egidio, en reliant les canaux — voir comment ça marche.

Questions fréquentes

La fuite SFR est-elle confirmée ?

L'intrusion elle-même, oui : SFR l'a confirmée à l'AFP le 20 août 2026, détectée le 2 juillet. La CNIL a été notifiée et une plainte déposée auprès du procureur de la République. En revanche, le nombre de lignes concernées (2,1 millions) n'est pas confirmé par SFR — c'est une revendication du pirate ZeroBytes, publiée sur un forum le 17 juillet, invérifiable à ce stade.

Les clients mobile et box internet sont-ils concernés ?

Selon toutes les sources disponibles à ce jour, l'incident touche exclusivement les abonnés Fibre de SFR et RED by SFR, via un outil de gestion des raccordements. Aucune source fiable ne mentionne à ce stade les clients mobile ou les abonnements box distincts de la fibre.

Que faire si je suis client SFR Fibre ?

Vos mots de passe et données bancaires ne sont pas concernés selon SFR. La précaution utile porte sur les données bien exposées — adresse, email, téléphone — qui permettent de fabriquer un appel ou un message crédible se faisant passer pour SFR, l'ANSSI ou un technicien fibre. Vérifiez toute demande par le canal officiel de l'opérateur, jamais par le lien ou le numéro fournis dans le message reçu.

📌 Dernière vérification : 21 août 2026, sur la base d'une dépêche AFP du 20 août 2026. Cette page sera mise à jour si SFR, la CNIL ou une autorité communiquent un chiffre officiel. Élément vérifiable à signaler : contact@egidio.app.

Pour aller plus loin

Citer cette page Egidio — Laboratoire des menaces, « SFR : la fuite Fibre confirmée, sept semaines de silence », egidio.app/laboratoire/sfr-fuite-donnees-fibre/. Licence CC BY 4.0.

Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.