Egidio
Dossier · 6 septembre 2026

Tchap : la messagerie chiffrée de l'État piratée

Tchap, la messagerie instantanée de l'État français, a subi la compromission d'un compte le 7 juin 2026. La DINUM confirme elle-même qu'environ 73 467 agents seraient concernés — un cas rare où l'ordre de grandeur vient de l'État. Mais un pirate signant « Misère » revendique un butin bien plus précis, 643 000 messages, qui lui reste à vérifier.

Protéger mon téléphone avec Egidio Gratuit pour les appels · 100% sur votre téléphone · sans compte
⚠️ Deux niveaux de confirmation, pas un seul. L'intrusion et le chiffre de 73 467 comptes sont officiellement communiqués par la DINUM — un cas peu fréquent dans ce Laboratoire. En revanche, le détail précis de ce que le pirate affirme avoir emporté (13 Go, 643 459 messages, 976 forums) vient uniquement de lui, sans validation indépendante à ce jour. Les deux ne se valent pas.

Les chiffres

73 467
Agents que la DINUM elle-même indique comme potentiellement concernés, soit moins de 9 % des utilisateurs inscrits.
DINUM, communiqué officiel, juin 2026.
825 000+
Nombre total d'agents inscrits sur Tchap, chiffre de contexte donné par la DINUM pour situer la part réellement concernée.
DINUM, communiqué officiel, juin 2026.
643 459
Messages que le pirate « Misère » affirme avoir exfiltrés — revendiqué, non validé indépendamment.
FrenchBreaches, Le Monde Informatique, juin 2026 (revendication rapportée).
0
Conversation privée compromise, selon la DINUM : le chiffrement de bout en bout de Tchap protège les échanges privés. Seules des conversations publiques ont pu être consultées.
DINUM, communiqué officiel, juin 2026.

Chronologie

CONFIRMÉ
7 juin 2026
L'ANSSI détecte la compromission d'un compte utilisateur de Tchap, à la suite d'une usurpation — pas d'une faille technique de la messagerie elle-même. Le compte serait lié au ministère de l'Éducation nationale.
CONFIRMÉ
Juin 2026
La DINUM communique officiellement : « Le 7 juin 2026, un compte utilisateur de Tchap […] a été compromis à la suite d'une usurpation de compte. » Elle précise que 73 467 agents seraient concernés, et que les données potentiellement exposées se limitent à nom, prénom, email, entité d'appartenance et avatar.
REVENDIQUÉ
Juin 2026
Un pirate signant Misère revendique une exfiltration plus large : 13 Go de données, 643 459 messages issus de 976 forums de discussion, sur une période remontant à juin 2023. Ce niveau de détail n'est pas confirmé par la DINUM.

🔐Ce que le chiffrement a protégé, et ce qu'il n'a pas protégé

Tchap chiffre les conversations privées de bout en bout — la DINUM confirme qu'elles restent intactes. Mais un compte usurpé donne accès à tout ce que cet utilisateur pouvait légitimement consulter : ses conversations publiques, dans les salons dont il était membre. Le chiffrement protège le contenu contre une interception réseau ; il ne protège pas contre le vol de l'identifiant qui ouvre la porte de l'intérieur.

Source : DINUM, communiqué officiel.

⚖️Un cas où l'État confirme un chiffre — pourquoi c'est rare

Dans la plupart des dossiers de ce Laboratoire, seul le pirate avance un volume, que l'organisme visé confirme, minimise ou ignore. Ici, la DINUM communique directement un ordre de grandeur — 73 467, moins de 9 % des inscrits — sans attendre la revendication d'un pirate pour le faire. C'est un exercice de transparence rare, qui n'efface pas pour autant la partie non confirmée : le contenu précis de ce qui aurait été lu reste, lui, la version du pirate.

Ce que ça change pour vous

Si vous êtes agent public et utilisateur de Tchap, les données confirmées comme exposées (nom, email professionnel, entité d'appartenance) suffisent à rendre plus crédible un message d'hameçonnage ciblé, se faisant passer pour un collègue ou une administration connue.

🔒 Le réflexe qui s'applique ici comme ailleurs : un message urgent demandant une action immédiate, même signé d'un nom de collègue connu, se vérifie par un autre canal — jamais en répondant directement dans le fil qui vous alerte.

Questions fréquentes

Qu'est-ce que Tchap ?

Tchap est la messagerie instantanée chiffrée développée pour les agents de l'État français, alternative souveraine à des outils comme Slack ou Microsoft Teams. Plus de 825 000 agents y sont inscrits.

Que confirme précisément la DINUM ?

Deux choses. D'abord le fait : le 7 juin 2026, un compte utilisateur de Tchap a été compromis à la suite d'une usurpation de compte, détectée par l'ANSSI. Ensuite un ordre de grandeur officiel : 73 467 agents seraient concernés, soit moins de 9 % des utilisateurs inscrits. Les données potentiellement exposées se limitent, selon la DINUM, à nom, prénom, adresse email, entité d'appartenance et avatar.

Que revendique le pirate, et est-ce confirmé ?

Un pirate signant « Misère » revendique une exfiltration bien plus détaillée : 13 Go de données, 643 459 messages échangés dans 976 forums de discussion, sur une période remontant à juin 2023. Ce niveau de détail vient du pirate lui-même et n'a pas été validé indépendamment, contrairement au chiffre de 73 467 comptes qui, lui, est officiel.

Les conversations privées sont-elles compromises ?

Non, selon la DINUM. Les conversations privées restent protégées par le chiffrement de bout en bout de Tchap. Seules les conversations publiques, consultables via le compte usurpé, ont pu être accédées.

Comment le compte a-t-il été compromis ?

Pas par une faille technique de Tchap lui-même : par l'usurpation d'un compte utilisateur, rapportée comme liée au ministère de l'Éducation nationale. C'est une compromission d'identifiants, pas une vulnérabilité de la plateforme de messagerie.

Installer Egidio — gratuit →

Pour aller plus loin

Citer cette page Egidio — Laboratoire des menaces, « Tchap : la messagerie de l'État piratée, 73 467 agents », egidio.app/laboratoire/tchap-piratage-messagerie-etat/. Licence CC BY 4.0.

Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.