Fuites de données dans l'État : ce que révèle l'opération REACTIV
99 violations de données signalées dans l'État en deux mois. Le premier bilan de l'ANSSI pointe des causes connues, et une feuille de route à tenir d'ici le 31 décembre.
Depuis le 1er août 2026, 99 fuites de données ont été signalées à l'ANSSI par des services de l'État : 67 sont confirmées, 32 encore en cours d'analyse. Le premier bilan de l'opération REACTIV, publié le 30 septembre par le CERT-FR, ne décrit pas d'attaque hors norme. Il décrit des identifiants volés par des infostealers (logiciels voleurs d'identifiants), des comptes sans authentification multifacteur (MFA), un outil exposé sur Internet resté sans correctif et des prestataires compromis. Autrement dit, des failles que tout RSSI public peut chercher chez lui dès cette semaine.
Fuites de données en France : un été qui a changé d'échelle
La série commence à la DGFiP. Fin juin, des intrus se connectent à un portail des impôts avec des identifiants compromis. L'accès est coupé, mais le vol n'est confirmé que le 12 août, quand un pirate le revendique sur un forum. D'après Banque des Territoires, environ 678 000 particuliers et professionnels sont concernés : coordonnées, revenu fiscal de référence, taux de prélèvement, numéro SIREN. Deux autres incidents suivent : le serveur des données cadastrales, dont l'estimation passe de 200 000 comptes à 1,8 million de fiches, puis le portail des successions vacantes, coupé le 17 août.
Bercy n'est pas un cas isolé. L'Afpa annonce le 2 octobre que son logiciel de gestion des hébergements a été consulté illégalement du 8 au 13 août : 1 732 703 anciens stagiaires sont touchés. L'Association des maires de France confirme le 4 septembre le vol d'environ 114 000 lignes via son site web, avec des mots de passe stockés en clair pour 533 personnes selon Banque des Territoires. Début octobre, un pirate revendique les données de plus de 700 000 bénéficiaires d'aides de la Région Hauts-de-France ; Xavier Bertrand parle plutôt de 545 000 personnes, touchées via deux prestataires. Ces volumes restent à confirmer.
Les citoyens le ressentent : selon le baromètre 2026 de Cybermalveillance.gouv.fr, 45 % des Français disent avoir été informés d'une fuite de leurs données cette année, contre 30 % en 2025 (Banque des Territoires). Mi-août, le Premier ministre demande à l'ANSSI une capacité de réaction renforcée (Banque des Territoires). Le 7 septembre, l'agence annonce REACTIV.
Opération REACTIV : ce que l'ANSSI peut désormais imposer
REACTIV signifie « REponse & ACTion Interministérielle face aux Violations de données ». Ce n'est pas une nouvelle structure, souligne IT-Connect, mais une réorientation : l'ANSSI concentre ses équipes opérationnelles sur deux tâches, traiter les comptes utilisateurs compromis et analyser les violations de données, pour contenir plus vite les exfiltrations.
L'agence reçoit deux pouvoirs nouveaux vis-à-vis des ministères :
- imposer des mesures de protection immédiates dans des délais contraints : couper un accès, révoquer des comptes, isoler un serveur, sans attendre un arbitrage interne ;
- centraliser la communication technique de crise lorsqu'une attaque de ce type touche un service de l'État.
Le dispositif s'ajoute à la feuille de route 2026-2027 de la sécurité numérique de l'État, publiée le 9 avril, dont le Premier ministre a demandé l'accélération. Le gouvernement avait aussi annoncé le 17 août 200 M€ de crédits et l'obligation, dès 2027, de consacrer 5 % du budget numérique de chaque ministère à la cybersécurité. Vincent Strubel, directeur de l'ANSSI, a précisé selon Next que cet effort était temporaire et se faisait au détriment d'autres sujets.
99 violations de données : ce que dit le premier bilan
Le point de situation CERTFR-2026-CTI-006 couvre les deux premiers mois. Le CERT-FR prévient que ses chiffres sont provisoires et ne donnent pas une image complète. Ils suffisent pourtant à dessiner trois familles de causes.
99violations de données signalées à l'ANSSI par les services de l'État
67 confirmées
32 en cours d'analyse
- 9instances Metabase ministérielles compromises
- 118comptes compromis au laboratoire d'innovation de l'ANSSI
- 2instances de la DINUM (ProConnect, Nuage-Public)
Un outil exposé, une faille critique. La vulnérabilité CVE-2026-72898 touche Metabase, un outil open source de tableaux de bord très utilisé pour explorer des bases de données. C'est une injection SQL exploitable sans authentification, qui donne les droits d'administrateur de l'instance. Neuf instances ministérielles ont été compromises. Le laboratoire d'innovation de l'ANSSI elle-même compte 118 comptes compromis, dont une trentaine d'utilisateurs externes (identifiants, courriels, mots de passe hachés). La DINUM a vu deux instances touchées, liées à ProConnect et Nuage-Public, avec des données qu'elle juge déjà publiques (IT-Connect).
Des identifiants volés, sans second facteur. Des identifiants dérobés par des infostealers, sur des postes personnels ou ceux de partenaires, ont été réutilisés contre des services exposés sans MFA : le portail de la gestion publique de la DGFiP, le cadastre, l'Agence pour l'enseignement français à l'étranger (Next). L'ANSSI estime que l'absence de MFA, ou un second facteur faible comme le courriel, a facilité ces intrusions.
Des prestataires compromis. Le bilan cite un sous-traitant de TRACFIN, et le serveur d'échange de la DGDDI avec ses prestataires.
Appliquer NIS 2 « aurait permis d'éviter la majorité de ces attaques ».
Vincent Strubel, directeur de l'ANSSI, propos rapportés par Banque des Territoires
Infostealer, MFA, service exposé : anatomie d'une fuite de données type
Mis bout à bout, les cas du bilan et ceux relevés par la commission des finances du Sénat (note rapportée le 8 septembre par Banque des Territoires) suivent presque toujours le même scénario en quatre temps. Chaque maillon est aussi un endroit où le casser.
- 01
Infostealer
Un logiciel voleur d'identifiants aspire les mots de passe d'un poste personnel ou d'un partenaire.
Agents de la DGFiP (note du Sénat)
EDR, aucun accès sensible depuis un poste non géré
- 02
Identifiant réutilisé
L'identifiant est revendu puis rejoué sur un service public.
Compte d'un géomètre-expert (cadastre)
MFA robuste, pas de code par courriel
- 03
Service exposé
Le portail n'exige pas de second facteur, ou l'outil n'est pas corrigé.
PIGP, cadastre, AEFE, 9 instances Metabase
Inventaire des services exposés, correctifs suivis
- 04
Exfiltration
Les données sont extraites en masse sans déclencher d'alerte.
≈ 678 000 contribuables (DGFiP)
Quotas, journalisation, alerte sur les volumes
L'infostealer, un point de départ hors de votre périmètre
Un infostealer est un logiciel malveillant discret qui aspire les mots de passe enregistrés dans le navigateur, les cookies de session et parfois des fichiers, puis les envoie à des revendeurs. Il s'installe souvent sur un poste que la DSI ne gère pas : l'ordinateur familial d'un agent, celui d'un partenaire. D'après la note du Sénat, des identifiants d'agents de la DGFiP ont été volés de cette façon.
Sans MFA, un mot de passe suffit
Avec un mot de passe seul, l'identifiant volé ouvre la porte. Les sénateurs relèvent qu'un compte couvert par le secret fiscal n'avait pas de double authentification. Un code envoyé par courriel ne protège guère mieux si la messagerie est elle aussi compromise.
Metabase : le correctif existait déjà
L'éditeur a publié son correctif le 6 août. Le portail France VAE a été compromis le 8 août, et l'alerte du CERT-FR du 10 septembre faisait état de « nombreuses compromissions ». Un outil d'analyse posé à côté du SI, ouvert sur Internet pour des usages métiers, échappe facilement à l'inventaire et au cycle de correctifs.
Les tiers, une porte parmi d'autres
Le cadastre a été atteint via le compte d'un géomètre-expert, la première intrusion à la DGFiP via les identifiants d'un agent de l'Éducation nationale. Le Sénat note aussi l'absence de mécanisme pour détecter une extraction massive, et plaide pour un « meilleur équilibre entre la circulation des données et la sécurisation des accès ».
Les leçons pour un RSSI du secteur public
La feuille de route de l'État fixe déjà les échéances. Elles concernent les ministères, mais une collectivité, un hôpital ou un opérateur public peut s'en servir comme référence.
- MFA sur tous les comptes administrateurs
- EDR ou XDR sur tous les postes et serveurs
- Postes dédiés à l'administration des SI (entités NIS 2)
- MFA sur l'ensemble des SI à enjeux
- MFA sur l'ensemble des SI
- MFA d'abord là où l'impact est maximal : comptes administrateurs, accès distants, portails ouverts aux partenaires. Évitez le courriel comme second facteur sur les accès sensibles.
- EDR (outil de détection et de réponse sur les terminaux) sur tous les postes et serveurs, et une règle claire pour les postes non maîtrisés : pas d'accès aux applications sensibles depuis un poste personnel.
- Inventaire des services exposés, y compris les outils de tableaux de bord, les instances de test et les applications métiers hébergées par un prestataire, avec un délai de correctif suivi après chaque alerte du CERT-FR.
- Cartographie des accès tiers : qui a un compte, sur quoi, avec quel facteur d'authentification. Désactivez les comptes dormants, comme l'ANSSI l'a fait pour ceux inactifs depuis trois mois.
- Détection des extractions massives : quotas de consultation, comme ceux annoncés à la DGFiP, journalisation et alertes sur les volumes inhabituels.
- Une analyse de risques à jour qui intègre ces scénarios, et une procédure en cas de fuite de données répétée avant le jour J.
Côté RGPD, la CNIL attend une notification dans les 72 heures si la violation présente un risque pour les personnes, une information des personnes si le risque est élevé, et une documentation interne de chaque incident dans tous les cas. Nos articles sur le projet de loi résilience et sur les cyberattaques contre les hôpitaux montrent que les mêmes causes reviennent ailleurs dans le secteur public.
Comment s'y préparer avec une analyse de risques outillée
Le bilan REACTIV se lit comme une liste de chemins d'attaque : un poste mal protégé chez un partenaire, un service exposé, un compte sans second facteur, une base interrogée sans limite. C'est exactement ce qu'une analyse de risques de type EBIOS RM cherche à faire apparaître avant l'attaquant, en tenant compte de l'écosystème.
Phinasoft, plateforme française de GRC (gouvernance, risques et conformité) dont le logiciel d'analyse de risques EBIOS RM est labellisé par l'ANSSI, aide les équipes du secteur public à relier ces scénarios à des mesures suivies, à évaluer leurs prestataires et à tenir leur registre RGPD et leurs analyses d'impact à jour. L'objectif est simple : savoir, le jour d'une fuite de données ou le jour où l'ANSSI ou la CNIL pose la question, quels services sont exposés, qui y accède et ce qui a été fait.
Questions fréquentes sur les fuites de données
Qu'est-ce qu'une fuite de données ?
Une fuite de données est l'accès ou la divulgation non autorisés de données, le plus souvent personnelles. Pour la CNIL, elle relève de la violation de données, qui couvre toute perte de confidentialité, d'intégrité ou de disponibilité, accidentelle ou malveillante.
Que faire en cas de violation de données dans une administration ?
Contenir d'abord : couper l'accès, révoquer les sessions et les comptes en cause. Signaler ensuite l'incident au CERT-FR et notifier la CNIL sous 72 heures s'il existe un risque pour les personnes, puis informer celles-ci si le risque est élevé. Documenter enfin l'incident en interne, dans tous les cas.
Qu'est-ce qu'un infostealer ?
C'est un logiciel malveillant qui vole les identifiants, cookies et autres secrets stockés sur un poste, puis les revend. Il explique une part des fuites de 2026 : les identifiants volés ont été réutilisés sur des services publics accessibles sans MFA.
Qu'est-ce que l'opération REACTIV de l'ANSSI ?
Lancée le 7 septembre 2026 à la demande du Premier ministre, REACTIV mobilise l'ANSSI sur les violations de données des services de l'État. L'agence peut imposer aux ministères des mesures d'urgence dans des délais contraints et centralise la communication technique de crise.
Synthèse
Une vague, pas un incident
99 violations de données signalées à l'ANSSI par les services de l'État entre le 1er août et la fin septembre 2026, dont 67 confirmées. REACTIV donne à l'agence le pouvoir d'imposer des mesures d'urgence aux ministères.
Des causes très classiques
Identifiants volés par des infostealers (logiciels voleurs d'identifiants), comptes sans authentification multifacteur (MFA) ou avec un second facteur faible, outil exposé non corrigé (Metabase), prestataires compromis : rien de sophistiqué, tout est évitable.
Un plan déjà écrit
MFA sur les comptes administrateurs et EDR sur tous les postes et serveurs au 31 décembre 2026, inventaire des services exposés, revue des accès tiers, détection des extractions massives et analyse de risques à jour.
Sources (16)
- CERT-FR — Point de situation de l'opération REACTIV (CERTFR-2026-CTI-006), 30 septembre 2026
- ANSSI — Cyberattaques : l'ANSSI met en place une capacité renforcée de réaction dédiée aux services de l'État, 7 septembre 2026
- CERT-FR — Alerte CERTFR-2026-ALE-010 : vulnérabilité dans Metabase
- ANSSI — Feuille de route des efforts prioritaires en matière de sécurité numérique de l'État 2026-2027
- Next — Le premier point de situation REACTIV de l'ANSSI illustre l'ampleur du problème
- IT-Connect — REACTIV : l'ANSSI face aux violations de données des services de l'État
- IT-Connect — Faille Metabase : fuite de données à l'ANSSI et à la DINUM
- IT-Connect — Sécurité de l'État : l'ANSSI dévoile sa feuille de route pour 2026-2027
- Banque des Territoires — Après trois fuites de données fiscales, le gouvernement crée une unité cyber
- Banque des Territoires — Cyberattaque de la DGFiP : le Sénat pointe les limites des accès partagés
- Banque des Territoires — Un Cybermois placé sous le signe des fuites de données
- Banque des Territoires — Cyberattaque de l'AMF : fuite de données confirmée
- Afpa — Incident de sécurité, 2 octobre 2026
- AFP (Techniques de l'ingénieur) — Cyberattaque dans les Hauts-de-France : plus de 500 000 personnes touchées, selon la région, 5 octobre 2026
- Gouvernement — Protection des données des Français : l'État poursuit une stratégie accélérée de sécurisation, 17 août 2026
- CNIL — Notifier une violation de données personnelles
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.