La DGFiP... et bien d'autres : un été riche en vols de données dans le secteur public
Attention : il y a dans Metabase une vulnérabilité critique qui permet l’injection SQL sans authentification.
Le 10 septembre 2026, le CERT-FR avait émis une alerte de sécurité à ce sujet. Il disait avoir connaissance de nombreuses compromissions. Parmi elles, il y avait très probablement celle de Zéro Logement Vacant.
Ce service, que les collectivités territoriales utilisent pour identifier les propriétaires de logements durablement vacants et prendre contact avec eux, a visiblement subi un vol de données. L’acte a en tout cas été revendiqué, d’après l’ANSSI, qui affirme en avoir été informée le 28 août. « Le point d’entrée serait la compromission d’une instance Metabase », explique-t-elle désormais dans son premier point de situation sur le dispositif REACTIV.
Le document liste une vingtaine d’incidents survenus depuis début juillet. Leur point commun : des exfiltrations potentielles ou avérées. Certains restent en cours de qualification. Pour les autres, l’ANSSI communique, avec plus ou moins de certitude, des bilans chiffrés. Parfois sur les victimes, parfois sur les volumes de données, parfois sur les deux.
Les incidents chiffrés avec certitude
Le 12 août, une agence de ministère de l’Europe et des affaires étrangères a été ciblée. En l’occurrence, l’AEFE (Agence pour l’enseignement français à l’étranger). Un compte compromis a perms l’accès à l’annuaire interne. Et la récupération d’informations concernant « plus de 30 000 personnes » : identité, coordonnées, certifications professionnelles, qualifications, expériences, évaluations, financement des parcours VAE.
Le 7 août, soit quatre jours avant sa fermeture, le service Bloctel a subi une exfiltration de données. Le vecteur : un compte professionnel d’une entreprise. Butin : une archive qui contenait la liste des numéros qu’avait soumis ce professionnel, ainsi que la liste après traitement par Bloctel. La combinaison permettait d’identifier environ 600 000 numéros inscrits.
Toujours dans la sphères des ministères économiques et financiers, un incident a touché TRACFIN. Levier : la compromission du sous-traitant de l’opérateur du module d’assistance aux usagers intégré au portail de déclaration utilisé par les professionnels assujettis. L’exfiltration s’est étalée entre fin juin et mi-juillet. Elle concerne 136 professionnels. Butin : des noms, prénoms, fonctions, adresses électroniques et numéros de téléphone. Ainsi que le contenu de 213 demandes d’assistance envoyées au support technique.
Il y a bien sûr aussi la série d’attaques dirigées, les 12 et 13 août, contre la DGFiP. Une première a exposé les données fiscales d’environ 353 000 particuliers (état civil, coordonnées, numéro fiscal, situation familiale, revenu fiscal de référence, taux de prélèvement à la source et liste de demandes). Et de 252 000 professionnels (SIREN, dénomination, adresse, liste de demandes). Une seconde a permis de récupérer, depuis le serveur professionnel de données cadastrales, environ 2 millions de données concernant quelque 434 000 usagers (noms, dates de naissance, adresses, identifiants fonciers, parcelles, nature des droits).
L'ANSSI touchée elle aussi
Le 25 août, on a détecté la compromission de plus de 300 comptes utilisateurs de BNUM (Bureau Numérique). Cette application que porte le pôle ministériel Écologie fournit aux agents publics un portail d'accès à leurs outils de travail. Elle a permis d'exfiltrer le contenu de boîtes de messagerie et de l'espace de fichiers partagé.
Autre portail touché : OISO (Outil informatique de surveillance des organismes). Le ministère de l'Écologie s'en sert pour contrôler le respect des normes environnementales par des prestataires privés. L'utilisation du compte compr omis d'un organisme privé a permis d'énumérer des données personnelles de 22 000 agents et organismes agréés.
L'application Qualicharge aide la puissance publique à gérer les infrastructures de recharge des véhicules électriques. L'exploitation de la vulnérabilité Metabase (CVE-2026-72898) a engendré l'exfiltration de 102 000 sessions de recharge. Et d'une centaine de comptes techniques (identifiants, adresses électroniques, mots de passe chiffrés).
Cette même vulnérabilité a aussi permis de cibler... le laboratoire d'innovation de l'ANSSI. Dans la nasse, 118 comptes utilisateurs, dont une trentaine d'externes. Butin : des données statistiques d'utilisation, des identifiants, des adresses électroniques et des mots de passe hachés.
Les incidents chiffrés sans certitude
L'ANSSI évoque l'attaque survenue fin juillet sur le SI du ministère de l'Éducation nationale. Elle explique que l'attaquant « a potentiellement pu exfiltrer » des données de 4,35 millions d'enseignants (identité, affectation, grade, formation, indemnités).
Ces données ont pour partie alimenté une autre revendication, faite le 17 août... et qui a aussi révélé un vol massif dans l'académie de Créteil : la base d'un million d'élèves, de leurs responsables légaux et d'enseignants.
Bilan également incertain pour Préférence Formations, outil du réseau national des EPLEFPA (Établissements publics locaux d'enseignement et de formation professionnelle agricoles). La fuite porterait sur 5265 personnes (identifiant, nom, prénom, adresse électronique, ville, pays, fuseau horaire).
Une attaque contre le portail du SNU (Service national universel) aurait exposé les données de 275 000 utilisateurs. Plus précisément, identifiants, noms, adresses électroniques, numéros de téléphone, rôles, statuts, informations géographiques et activité. La faute à une vulnérabilité IDOR (Insecure Direct Object Reference ; contrôle inapproprié des permissions par une application ou une API).
Les incidents non chiffrés
À la DINUM aussi, il y a eu compromission d'instances Metabase. Deux en l'occurrence, rattachées à ProConnect et à Nuage Public. Les informations que l'opération a exposées sont déjà publiques, assure l'ANSSI. Elles concernent des organismes publics (SIREN, SIRET, budgets, effectifs). Il s'y trouve aussi des métadonnées de contribution à des projets logiciels open source, et des historiques de connexion anonymisés.
Metabase toujours pour le portail France VAE, compromis le 8 août. L'intégralité des données des utilisateurs ont filtré (identité, contact, certifications, qualification, expériences, évaluations, financement). Et donc « a priori » aussi pour Zéro Logement Vacant.
Pas non plus de bilan chiffré concernant la compromission du compte Tchap d'un agent de l'Éducation nationale. Détectée le 19 août, elle a permis l'accès à des salons publics et privés, dont certains du cadastre et de la DGFiP (à ce sujet, consulter notre article sur le « décloisonnement » de Tchap à base de Matrix...).
L'ANSSI dit aussi avoir établi, le 21 août, un lien entre la compromission de trois comptes de messagerie d'agents de la DGDDI (Direction générale des douanes et droits indirects) et celle d'un serveur utilisé pour les échanges entre agents et prestataires. Un de ces comptes y avait effectivement accès...
Illustration générée par IA