Enfin ! voici le point de situation de l’ANSSI sur la vague de fuites de données qui frappe l’État depuis cet été et la mission REACTIV.
Et pour une fois, on a des chiffres, des incidents nommés, les vecteurs d’attaque et même des compromissions qui n’avaient jusqu’ici jamais été rendues publiques.
Ce qu’on apprend, par ordre d’importance :
🔴 Depuis le 1er août, 99 violations de données ont été portées à la connaissance de l’ANSSI. 67 sont confirmées, dont 32 toujours en cours de traitement.
🔴 La faille critique Metabase CVE-2026-72898 a fait des dégâts considérables : 9 instances ministérielles compromises. Le correctif était pourtant disponible depuis le 6 août. L’ANSSI parle d’une exploitation massive depuis le début du mois.
🔴 Zéro Logement Vacant : l’ANSSI confirme la compromission via Metabase et estime que la violation pourrait concerner 48 millions de propriétaires.
🔴 Éducation nationale : l’ANSSI donne enfin le périmètre technique. L’intrusion dans GAIA aurait permis d’exfiltrer les données de 4,35 millions d’enseignants. La fuite SIECLE comprend en plus la base de l’académie de Créteil : 1 million d’élèves, leurs responsables légaux et des enseignants.
🔴 DGFIP : environ 353 000 particuliers, 252 000 professionnels et 434 000 personnes concernées par l’exfiltration cadastrale. L’ANSSI confirme également des tentatives d’accès au PIGP à partir d’identifiants volés par des infostealers.
🔴 Et surtout, le rapport révèle plusieurs incidents qui n’étaient jusqu’ici pas recensés par
@fuitesinfos :
– TRACFIN : compromission d’un sous-traitant, avec données de 136 professionnels et contenu de 213 demandes adressées au support.
– Douanes / DGDDI : trois comptes de messagerie d’agents compromis et données exfiltrées, ainsi qu’un serveur d’échange agents/prestataires.
– Bureau Numérique (BNUM) : plus de 300 comptes compromis, avec exfiltration du contenu de boîtes mail et d’espaces de fichiers partagés.
– OISO : données personnelles de 22 000 agents et organismes agréés accessibles.
– Qualicharge : 102 000 sessions de recharge et une centaine de comptes techniques exfiltrés.
– Laboratoire d’innovation de l’ANSSI : 118 comptes Metabase compromis, dont une trentaine de comptes externes.
– BCPR, l’outil utilisé pour les échanges entre la DGALN et les parlementaires : des courriels auraient été exfiltrés.
– Signal Logement : un incident est également en cours de qualification.
Le rapport confirme aussi quelque chose de beaucoup moins spectaculaire mais probablement plus important à long terme : absence de MFA, authentification faible, mots de passe issus d’infostealers, IDOR, mauvaises configurations et sous-traitants compromis reviennent encore et encore comme portes d’entrée.
Et il faut saluer l’effort de transparence de l’ANSSI.