Egidio
Dossier · 29 août 2026

Zéro Logement Vacant : jusqu'à 71 M revendiqués, non confirmé

Le pirate ZeroBytes — déjà à l'origine de plusieurs fuites visant la DGFiP — revendique un accès à Zéro Logement Vacant, un service public alimenté par les données nationales des propriétaires (DataFoncier/DGFiP). Selon la revendication, entre 47,9 et 71 millions de personnes seraient concernées selon la méthode de calcul retenue. Aucune confirmation officielle de l'État à ce jour.

Protéger mon téléphone avec Egidio Gratuit pour les appels · 100% sur votre téléphone · sans compte
⚠️ Revendiqué sur un forum cybercriminel, non confirmé par l'État. Ni Zéro Logement Vacant, ni la DGFiP, ni aucune autorité publique n'ont confirmé cet accès au moment de la rédaction. Ce dossier documente une revendication — la plus importante en volume jamais associée à ZeroBytes — pas un fait établi. Les chiffres ci-dessous viennent tous de la publication du pirate lui-même.

Les chiffres

≈149 M
Lignes brutes revendiquées avant déduplication, réparties entre la table des propriétaires Zéro Logement Vacant (82 043 407) et le fichier national DGFiP/DataFoncier df_owners_nat_2024 (66 874 995), plus des tables secondaires (contacts, utilisateurs, campagnes, prospects).
Revendication rapportée, FrenchBreaches, 29 août 2026.
≈48 M
Estimation basse de personnes uniques (47 948 974), en dédupliquant par identifiant — c'est ce chiffre qui a circulé publiquement.
Revendication rapportée, FrenchBreaches, 29 août 2026.
≈71 M
Estimation haute, dans la même revendication, en rapprochant nom et date de naissance plutôt que l'identifiant — un écart de plus de 23 millions qui, à lui seul, illustre l'incertitude de tout chiffre à ce stade.
Revendication rapportée, FrenchBreaches, 29 août 2026.
0
Confirmation officielle de l'État, de Zéro Logement Vacant ou de la DGFiP à ce jour — un point que cette page continuera de vérifier.
Vérifié au moment de la rédaction, 29 août 2026.

Chronologie

REVENDIQUÉ
28 août 2026
ZeroBytes publie sur un forum cybercriminel une revendication d'accès à Zéro Logement Vacant : identifiants PostgreSQL récupérés en clair via une instance Metabase exposée du service, puis accès direct à la base de données de production hébergée chez Clever Cloud. Une archive d'échantillon (1 000 lignes par table principale) est fournie à l'appui. Les données sont proposées à la vente. Selon FrenchBreaches, le service a été mis hors ligne depuis la revendication du piratage — un signal concret, mais qui ne constitue pas à lui seul une confirmation officielle.
CONFIRMÉ (publication)
29 août 2026
FrenchBreaches publie une synthèse détaillée de la revendication, précisant explicitement : « à ce stade, il s'agit d'une cyberattaque revendiquée [...] non confirmée indépendamment ». Aucune source officielle gouvernementale n'est citée dans l'article.

📊Deux estimations qui divergent de 23 millions

Dans sa propre publication, ZeroBytes avance deux méthodes de calcul du nombre de personnes uniques : par identifiant (≈47,9 millions) ou par rapprochement nom + date de naissance (≈71 millions). Un tel écart, venant du pirate lui-même, signale des données brutes et non nettoyées — doublons entre tables, enregistrements incomplets ou erronés. C'est une raison de plus de traiter tout chiffre ici comme une fourchette, pas un décompte définitif.

🔓La porte d'entrée revendiquée : Metabase

Selon le pirate — non vérifié indépendamment — l'accès initial passerait par stats.zlv.beta.gouv.fr, une instance de l'outil de tableaux de bord Metabase, qui aurait exposé des identifiants de connexion PostgreSQL stockés en clair. Ce n'est pas la première fois que Metabase est cité dans une fuite visant une plateforme de l'État en août 2026 : début août, une faille zero-day critique de type injection SQL touchant Metabase avait été activement exploitée ailleurs, et une fuite distincte de 31 544 lignes liées au cloud de la DINUM a été revendiquée le 22 août par un autre pirate (0xSec). Aucun lien n'est établi entre ces deux incidents — acteurs et cibles diffèrent — mais Metabase revient comme un point faible récurrent des services numériques publics ces dernières semaines.

Source : FrenchBreaches, 29/08/2026 ; Cyberattaque.org (incident DINUM), consulté le 29/08/2026.

🔑Au-delà des propriétaires : des identifiants techniques exposés

La revendication ne se limite pas aux données de propriétaires. Elle inclut aussi 3 538 comptes utilisateurs de la plateforme Zéro Logement Vacant, avec enregistrements OAuth et jetons de session actifs, ainsi que des secrets de signature JWT et des métadonnées de clés API. Les empreintes de mots de passe bcrypt associées sont comptées différemment selon l'endroit de la revendication — 3 448 puis 3 450 — un écart plus modeste mais du même ordre que celui déjà noté sur le nombre de personnes uniques, et pour la même raison : des données brutes, pas nettoyées. Si ces éléments sont confirmés, ils permettraient potentiellement bien plus qu'une consultation de données : une prise de contrôle de comptes ou de services connectés.

La revendication cite aussi, en plus des données de propriétaires, un nombre bien plus restreint de contacts directs : 10 729 adresses e-mail et 6 847 numéros de téléphone uniques. À la différence des dizaines de millions de personnes concernées par les seules identité/adresse/date de naissance, ces deux chiffres portent sur une fraction bien plus petite de la revendication — mais un contact direct rend un message de phishing ciblé plus facile à envoyer, pas seulement à rédiger.

Source : FrenchBreaches, 29/08/2026.

🏛️Le quatrième épisode d'une série liée à la DGFiP

ZeroBytes revendique cette fuite après deux intrusions DGFiP officiellement confirmées (678 000 puis 1,8 million de comptes) et une troisième fuite distincte sur les successions vacantes. Zéro Logement Vacant n'est pas un service de la DGFiP au sens strict, mais il consomme directement les données nationales des propriétaires que produit la DGFiP via DataFoncier — d'où le lien. Voir le dossier complet : ZeroBytes, ce que l'on sait du pirate derrière la fuite du fisc.

Ce que ça change pour vous

Si cette revendication se confirme, elle concernerait une part très large des propriétaires en France — au-delà des personnes déjà citées dans les épisodes précédents. Tant qu'aucune confirmation officielle n'existe, agissez comme si vos données pouvaient déjà circuler : nom, adresse postale et date de naissance suffisent à construire un message de phishing crédible se faisant passer pour l'administration fiscale ou foncière. Voir De la fuite à l'arnaque.

🔒 Aucun organisme public légitime ne vous demandera vos identifiants, un paiement immédiat ou un IBAN par SMS ou e-mail suite à une fuite de données. Un message citant votre adresse ou votre date de naissance réelle ne prouve pas la légitimité de l'expéditeur.

Questions fréquentes

Cette fuite Zéro Logement Vacant est-elle confirmée ?

Non. C'est une revendication publiée sur un forum cybercriminel le 28 août 2026. Ni l'État, ni Zéro Logement Vacant, ni la DGFiP ne l'ont confirmée publiquement au moment de la rédaction.

Combien de personnes seraient concernées ?

Le pirate avance deux chiffres dans la même revendication : environ 47,9 millions par identifiant, ou jusqu'à 71 millions par rapprochement nom + date de naissance. Cet écart de plus de 23 millions appelle à la prudence.

Comment l'accès aurait-il été obtenu ?

Selon la revendication — non vérifiée — via une instance Metabase exposée, des identifiants PostgreSQL en clair, puis un accès direct à la base de production chez Clever Cloud.

Quel est le lien avec les autres fuites DGFiP et ZeroBytes ?

Même pirate que les deux intrusions DGFiP confirmées (678 000 puis 1,8 million de comptes). Zéro Logement Vacant utilise les données nationales des propriétaires produites par la DGFiP via DataFoncier. Détails complets dans le dossier ZeroBytes.

📌 Dernière vérification : 30 août 2026 — relecture complète contre la source FrenchBreaches : ajout de la mise hors ligne du service, des adresses e-mail et numéros de téléphone revendiqués, et de l'écart entre les deux comptages d'empreintes bcrypt. Aucune confirmation officielle nouvelle à cette date. Élément vérifiable à signaler : contact@egidio.app.

Pour aller plus loin

Citer cette page Egidio — Laboratoire des menaces, « Zéro Logement Vacant : ~48 M revendiqués, non confirmé », egidio.app/laboratoire/zerobytes-zero-logement-vacant-48-millions/. Licence CC BY 4.0.

Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.