Les chiffres
df_owners_nat_2024 (66 874 995), plus des tables
secondaires (contacts, utilisateurs, campagnes, prospects).Chronologie
📊Deux estimations qui divergent de 23 millions
Dans sa propre publication, ZeroBytes avance deux méthodes de calcul du nombre de personnes uniques : par identifiant (≈47,9 millions) ou par rapprochement nom + date de naissance (≈71 millions). Un tel écart, venant du pirate lui-même, signale des données brutes et non nettoyées — doublons entre tables, enregistrements incomplets ou erronés. C'est une raison de plus de traiter tout chiffre ici comme une fourchette, pas un décompte définitif.
🔓La porte d'entrée revendiquée : Metabase
Selon le pirate — non vérifié indépendamment — l'accès initial passerait par
stats.zlv.beta.gouv.fr, une instance de l'outil de tableaux de bord Metabase,
qui aurait exposé des identifiants de connexion PostgreSQL stockés en clair. Ce n'est pas
la première fois que Metabase est cité dans une fuite visant une plateforme de l'État en
août 2026 : début août, une faille zero-day critique de type injection SQL touchant
Metabase avait été activement exploitée ailleurs, et une fuite distincte de 31 544 lignes
liées au cloud de la DINUM a été revendiquée le 22 août par un autre pirate (0xSec). Aucun
lien n'est établi entre ces deux incidents — acteurs et cibles diffèrent — mais Metabase
revient comme un point faible récurrent des services numériques publics ces dernières
semaines.
🔑Au-delà des propriétaires : des identifiants techniques exposés
La revendication ne se limite pas aux données de propriétaires. Elle inclut aussi 3 538 comptes utilisateurs de la plateforme Zéro Logement Vacant, avec enregistrements OAuth et jetons de session actifs, ainsi que des secrets de signature JWT et des métadonnées de clés API. Les empreintes de mots de passe bcrypt associées sont comptées différemment selon l'endroit de la revendication — 3 448 puis 3 450 — un écart plus modeste mais du même ordre que celui déjà noté sur le nombre de personnes uniques, et pour la même raison : des données brutes, pas nettoyées. Si ces éléments sont confirmés, ils permettraient potentiellement bien plus qu'une consultation de données : une prise de contrôle de comptes ou de services connectés.
La revendication cite aussi, en plus des données de propriétaires, un nombre bien plus restreint de contacts directs : 10 729 adresses e-mail et 6 847 numéros de téléphone uniques. À la différence des dizaines de millions de personnes concernées par les seules identité/adresse/date de naissance, ces deux chiffres portent sur une fraction bien plus petite de la revendication — mais un contact direct rend un message de phishing ciblé plus facile à envoyer, pas seulement à rédiger.
Source : FrenchBreaches, 29/08/2026.🏛️Le quatrième épisode d'une série liée à la DGFiP
ZeroBytes revendique cette fuite après deux intrusions DGFiP officiellement confirmées (678 000 puis 1,8 million de comptes) et une troisième fuite distincte sur les successions vacantes. Zéro Logement Vacant n'est pas un service de la DGFiP au sens strict, mais il consomme directement les données nationales des propriétaires que produit la DGFiP via DataFoncier — d'où le lien. Voir le dossier complet : ZeroBytes, ce que l'on sait du pirate derrière la fuite du fisc.
Ce que ça change pour vous
Si cette revendication se confirme, elle concernerait une part très large des propriétaires en France — au-delà des personnes déjà citées dans les épisodes précédents. Tant qu'aucune confirmation officielle n'existe, agissez comme si vos données pouvaient déjà circuler : nom, adresse postale et date de naissance suffisent à construire un message de phishing crédible se faisant passer pour l'administration fiscale ou foncière. Voir De la fuite à l'arnaque.
Questions fréquentes
Cette fuite Zéro Logement Vacant est-elle confirmée ?
Non. C'est une revendication publiée sur un forum cybercriminel le 28 août 2026. Ni l'État, ni Zéro Logement Vacant, ni la DGFiP ne l'ont confirmée publiquement au moment de la rédaction.
Combien de personnes seraient concernées ?
Le pirate avance deux chiffres dans la même revendication : environ 47,9 millions par identifiant, ou jusqu'à 71 millions par rapprochement nom + date de naissance. Cet écart de plus de 23 millions appelle à la prudence.
Comment l'accès aurait-il été obtenu ?
Selon la revendication — non vérifiée — via une instance Metabase exposée, des identifiants PostgreSQL en clair, puis un accès direct à la base de production chez Clever Cloud.
Quel est le lien avec les autres fuites DGFiP et ZeroBytes ?
Même pirate que les deux intrusions DGFiP confirmées (678 000 puis 1,8 million de comptes). Zéro Logement Vacant utilise les données nationales des propriétaires produites par la DGFiP via DataFoncier. Détails complets dans le dossier ZeroBytes.
Pour aller plus loin
Egidio — Laboratoire des menaces, « Zéro Logement Vacant : ~48 M revendiqués, non confirmé », egidio.app/laboratoire/zerobytes-zero-logement-vacant-48-millions/. Licence CC BY 4.0.
Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.