Fuites de données dans l'État : ce que révèle l'opération REACTIV

99 violations de données signalées dans l'État en deux mois. Le premier bilan de l'ANSSI pointe des causes connues, et une feuille de route à tenir d'ici le 31 décembre.

· 8 min de lecture
Illustration : des dossiers de verre dont s'échappent des fragments de données orange
CERTFR-2026-CTI-006 99 violations depuis le 1er août
Metabase 9 instances ministérielles
Feuille de route MFA admin au 31/12/2026

Depuis le 1er août 2026, 99 fuites de données ont été signalées à l'ANSSI par des services de l'État : 67 sont confirmées, 32 encore en cours d'analyse. Le premier bilan de l'opération REACTIV, publié le 30 septembre par le CERT-FR, ne décrit pas d'attaque hors norme. Il décrit des identifiants volés par des infostealers (logiciels voleurs d'identifiants), des comptes sans authentification multifacteur (MFA), un outil exposé sur Internet resté sans correctif et des prestataires compromis. Autrement dit, des failles que tout RSSI public peut chercher chez lui dès cette semaine.

01

Fuites de données en France : un été qui a changé d'échelle

La série commence à la DGFiP. Fin juin, des intrus se connectent à un portail des impôts avec des identifiants compromis. L'accès est coupé, mais le vol n'est confirmé que le 12 août, quand un pirate le revendique sur un forum. D'après Banque des Territoires, environ 678 000 particuliers et professionnels sont concernés : coordonnées, revenu fiscal de référence, taux de prélèvement, numéro SIREN. Deux autres incidents suivent : le serveur des données cadastrales, dont l'estimation passe de 200 000 comptes à 1,8 million de fiches, puis le portail des successions vacantes, coupé le 17 août.

Bercy n'est pas un cas isolé. L'Afpa annonce le 2 octobre que son logiciel de gestion des hébergements a été consulté illégalement du 8 au 13 août : 1 732 703 anciens stagiaires sont touchés. L'Association des maires de France confirme le 4 septembre le vol d'environ 114 000 lignes via son site web, avec des mots de passe stockés en clair pour 533 personnes selon Banque des Territoires. Début octobre, un pirate revendique les données de plus de 700 000 bénéficiaires d'aides de la Région Hauts-de-France ; Xavier Bertrand parle plutôt de 545 000 personnes, touchées via deux prestataires. Ces volumes restent à confirmer.

Les citoyens le ressentent : selon le baromètre 2026 de Cybermalveillance.gouv.fr, 45 % des Français disent avoir été informés d'une fuite de leurs données cette année, contre 30 % en 2025 (Banque des Territoires). Mi-août, le Premier ministre demande à l'ANSSI une capacité de réaction renforcée (Banque des Territoires). Le 7 septembre, l'agence annonce REACTIV.

02

Opération REACTIV : ce que l'ANSSI peut désormais imposer

REACTIV signifie « REponse & ACTion Interministérielle face aux Violations de données ». Ce n'est pas une nouvelle structure, souligne IT-Connect, mais une réorientation : l'ANSSI concentre ses équipes opérationnelles sur deux tâches, traiter les comptes utilisateurs compromis et analyser les violations de données, pour contenir plus vite les exfiltrations.

L'agence reçoit deux pouvoirs nouveaux vis-à-vis des ministères :

  • imposer des mesures de protection immédiates dans des délais contraints : couper un accès, révoquer des comptes, isoler un serveur, sans attendre un arbitrage interne ;
  • centraliser la communication technique de crise lorsqu'une attaque de ce type touche un service de l'État.

Le dispositif s'ajoute à la feuille de route 2026-2027 de la sécurité numérique de l'État, publiée le 9 avril, dont le Premier ministre a demandé l'accélération. Le gouvernement avait aussi annoncé le 17 août 200 M€ de crédits et l'obligation, dès 2027, de consacrer 5 % du budget numérique de chaque ministère à la cybersécurité. Vincent Strubel, directeur de l'ANSSI, a précisé selon Next que cet effort était temporaire et se faisait au détriment d'autres sujets.

03

99 violations de données : ce que dit le premier bilan

Le point de situation CERTFR-2026-CTI-006 couvre les deux premiers mois. Le CERT-FR prévient que ses chiffres sont provisoires et ne donnent pas une image complète. Ils suffisent pourtant à dessiner trois familles de causes.

Opération REACTIV · 1er août → 30 sept. 2026

99violations de données signalées à l'ANSSI par les services de l'État

67 confirmées

32 en cours d'analyse

  • 9instances Metabase ministérielles compromises
  • 118comptes compromis au laboratoire d'innovation de l'ANSSI
  • 2instances de la DINUM (ProConnect, Nuage-Public)
Source : CERT-FR, point de situation CERTFR-2026-CTI-006 du 30 septembre 2026. Chiffres provisoires selon le CERT-FR.

Un outil exposé, une faille critique. La vulnérabilité CVE-2026-72898 touche Metabase, un outil open source de tableaux de bord très utilisé pour explorer des bases de données. C'est une injection SQL exploitable sans authentification, qui donne les droits d'administrateur de l'instance. Neuf instances ministérielles ont été compromises. Le laboratoire d'innovation de l'ANSSI elle-même compte 118 comptes compromis, dont une trentaine d'utilisateurs externes (identifiants, courriels, mots de passe hachés). La DINUM a vu deux instances touchées, liées à ProConnect et Nuage-Public, avec des données qu'elle juge déjà publiques (IT-Connect).

Des identifiants volés, sans second facteur. Des identifiants dérobés par des infostealers, sur des postes personnels ou ceux de partenaires, ont été réutilisés contre des services exposés sans MFA : le portail de la gestion publique de la DGFiP, le cadastre, l'Agence pour l'enseignement français à l'étranger (Next). L'ANSSI estime que l'absence de MFA, ou un second facteur faible comme le courriel, a facilité ces intrusions.

Des prestataires compromis. Le bilan cite un sous-traitant de TRACFIN, et le serveur d'échange de la DGDDI avec ses prestataires.

Appliquer NIS 2 « aurait permis d'éviter la majorité de ces attaques ».

Vincent Strubel, directeur de l'ANSSI, propos rapportés par Banque des Territoires
04

Infostealer, MFA, service exposé : anatomie d'une fuite de données type

Mis bout à bout, les cas du bilan et ceux relevés par la commission des finances du Sénat (note rapportée le 8 septembre par Banque des Territoires) suivent presque toujours le même scénario en quatre temps. Chaque maillon est aussi un endroit où le casser.

Chaîne d'attaque type Où la casser
  1. 01

    Infostealer

    Un logiciel voleur d'identifiants aspire les mots de passe d'un poste personnel ou d'un partenaire.

    Agents de la DGFiP (note du Sénat)

    EDR, aucun accès sensible depuis un poste non géré

  2. 02

    Identifiant réutilisé

    L'identifiant est revendu puis rejoué sur un service public.

    Compte d'un géomètre-expert (cadastre)

    MFA robuste, pas de code par courriel

  3. 03

    Service exposé

    Le portail n'exige pas de second facteur, ou l'outil n'est pas corrigé.

    PIGP, cadastre, AEFE, 9 instances Metabase

    Inventaire des services exposés, correctifs suivis

  4. 04

    Exfiltration

    Les données sont extraites en masse sans déclencher d'alerte.

    ≈ 678 000 contribuables (DGFiP)

    Quotas, journalisation, alerte sur les volumes

D'après le point de situation CERTFR-2026-CTI-006 (via Next) et la note de la commission des finances du Sénat (via Banque des Territoires).

L'infostealer, un point de départ hors de votre périmètre

Un infostealer est un logiciel malveillant discret qui aspire les mots de passe enregistrés dans le navigateur, les cookies de session et parfois des fichiers, puis les envoie à des revendeurs. Il s'installe souvent sur un poste que la DSI ne gère pas : l'ordinateur familial d'un agent, celui d'un partenaire. D'après la note du Sénat, des identifiants d'agents de la DGFiP ont été volés de cette façon.

Sans MFA, un mot de passe suffit

Avec un mot de passe seul, l'identifiant volé ouvre la porte. Les sénateurs relèvent qu'un compte couvert par le secret fiscal n'avait pas de double authentification. Un code envoyé par courriel ne protège guère mieux si la messagerie est elle aussi compromise.

Metabase : le correctif existait déjà

L'éditeur a publié son correctif le 6 août. Le portail France VAE a été compromis le 8 août, et l'alerte du CERT-FR du 10 septembre faisait état de « nombreuses compromissions ». Un outil d'analyse posé à côté du SI, ouvert sur Internet pour des usages métiers, échappe facilement à l'inventaire et au cycle de correctifs.

Les tiers, une porte parmi d'autres

Le cadastre a été atteint via le compte d'un géomètre-expert, la première intrusion à la DGFiP via les identifiants d'un agent de l'Éducation nationale. Le Sénat note aussi l'absence de mécanisme pour détecter une extraction massive, et plaide pour un « meilleur équilibre entre la circulation des données et la sécurisation des accès ».

05

Les leçons pour un RSSI du secteur public

La feuille de route de l'État fixe déjà les échéances. Elles concernent les ministères, mais une collectivité, un hôpital ou un opérateur public peut s'en servir comme référence.

Feuille de route de l'État 2026-2027
8 oct. 2026 parution de l'article
31 déc. 2026 J-84
  • MFA sur tous les comptes administrateurs
  • EDR ou XDR sur tous les postes et serveurs
  • Postes dédiés à l'administration des SI (entités NIS 2)
28 févr. 2027
  • MFA sur l'ensemble des SI à enjeux
28 févr. 2028
  • MFA sur l'ensemble des SI
Source : ANSSI, feuille de route des efforts prioritaires en matière de sécurité numérique de l'État 2026-2027 ; échéances relevées par IT-Connect.
  • MFA d'abord là où l'impact est maximal : comptes administrateurs, accès distants, portails ouverts aux partenaires. Évitez le courriel comme second facteur sur les accès sensibles.
  • EDR (outil de détection et de réponse sur les terminaux) sur tous les postes et serveurs, et une règle claire pour les postes non maîtrisés : pas d'accès aux applications sensibles depuis un poste personnel.
  • Inventaire des services exposés, y compris les outils de tableaux de bord, les instances de test et les applications métiers hébergées par un prestataire, avec un délai de correctif suivi après chaque alerte du CERT-FR.
  • Cartographie des accès tiers : qui a un compte, sur quoi, avec quel facteur d'authentification. Désactivez les comptes dormants, comme l'ANSSI l'a fait pour ceux inactifs depuis trois mois.
  • Détection des extractions massives : quotas de consultation, comme ceux annoncés à la DGFiP, journalisation et alertes sur les volumes inhabituels.
  • Une analyse de risques à jour qui intègre ces scénarios, et une procédure en cas de fuite de données répétée avant le jour J.

Côté RGPD, la CNIL attend une notification dans les 72 heures si la violation présente un risque pour les personnes, une information des personnes si le risque est élevé, et une documentation interne de chaque incident dans tous les cas. Nos articles sur le projet de loi résilience et sur les cyberattaques contre les hôpitaux montrent que les mêmes causes reviennent ailleurs dans le secteur public.

06

Comment s'y préparer avec une analyse de risques outillée

Le bilan REACTIV se lit comme une liste de chemins d'attaque : un poste mal protégé chez un partenaire, un service exposé, un compte sans second facteur, une base interrogée sans limite. C'est exactement ce qu'une analyse de risques de type EBIOS RM cherche à faire apparaître avant l'attaquant, en tenant compte de l'écosystème.

Phinasoft, plateforme française de GRC (gouvernance, risques et conformité) dont le logiciel d'analyse de risques EBIOS RM est labellisé par l'ANSSI, aide les équipes du secteur public à relier ces scénarios à des mesures suivies, à évaluer leurs prestataires et à tenir leur registre RGPD et leurs analyses d'impact à jour. L'objectif est simple : savoir, le jour d'une fuite de données ou le jour où l'ANSSI ou la CNIL pose la question, quels services sont exposés, qui y accède et ce qui a été fait.

07

Questions fréquentes sur les fuites de données

Qu'est-ce qu'une fuite de données ?

Une fuite de données est l'accès ou la divulgation non autorisés de données, le plus souvent personnelles. Pour la CNIL, elle relève de la violation de données, qui couvre toute perte de confidentialité, d'intégrité ou de disponibilité, accidentelle ou malveillante.

Que faire en cas de violation de données dans une administration ?

Contenir d'abord : couper l'accès, révoquer les sessions et les comptes en cause. Signaler ensuite l'incident au CERT-FR et notifier la CNIL sous 72 heures s'il existe un risque pour les personnes, puis informer celles-ci si le risque est élevé. Documenter enfin l'incident en interne, dans tous les cas.

Qu'est-ce qu'un infostealer ?

C'est un logiciel malveillant qui vole les identifiants, cookies et autres secrets stockés sur un poste, puis les revend. Il explique une part des fuites de 2026 : les identifiants volés ont été réutilisés sur des services publics accessibles sans MFA.

Qu'est-ce que l'opération REACTIV de l'ANSSI ?

Lancée le 7 septembre 2026 à la demande du Premier ministre, REACTIV mobilise l'ANSSI sur les violations de données des services de l'État. L'agence peut imposer aux ministères des mesures d'urgence dans des délais contraints et centralise la communication technique de crise.

Synthèse

01

Une vague, pas un incident

99 violations de données signalées à l'ANSSI par les services de l'État entre le 1er août et la fin septembre 2026, dont 67 confirmées. REACTIV donne à l'agence le pouvoir d'imposer des mesures d'urgence aux ministères.

02

Des causes très classiques

Identifiants volés par des infostealers (logiciels voleurs d'identifiants), comptes sans authentification multifacteur (MFA) ou avec un second facteur faible, outil exposé non corrigé (Metabase), prestataires compromis : rien de sophistiqué, tout est évitable.

03

Un plan déjà écrit

MFA sur les comptes administrateurs et EDR sur tous les postes et serveurs au 31 décembre 2026, inventaire des services exposés, revue des accès tiers, détection des extractions massives et analyse de risques à jour.

Sources (16)

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.