Câbles réseau dans une salle informatique, image d’illustration

Anssi : 99 violations de données dans les services de l’État en deux mois

Un rapport gouvernemental, passé quasiment inaperçu selon Le Figaro, recense 99 violations de données touchant des services de l’État portées à la connaissance de l’Anssi en moins de deux mois. L’agence pointe des vulnérabilités récurrentes, à commencer par l’absence fréquente de double authentification. Éducation nationale, Bercy, Quai d’Orsay : de nombreux ministères sont concernés.

Le gouvernement a publié un rapport sur les cyberattaques et violations numériques ayant touché les administrations de l’État depuis le 1er août. Ces remontées n’existaient pas avant le 1er septembre, date à laquelle le premier ministre a demandé à l’Agence nationale de la sécurité des systèmes d’information (Anssi) de mettre en place « une capacité renforcée de réaction, d’intervention et d’assistance aux services de l’État ». Une opération baptisée REACTIV, pour « REponse & ACTion Interministérielle face aux Violations de données », a été lancée. Elle permet notamment à l’Anssi de « faire prendre aux ministères, dans des délais contraints, des mesures d’urgence » en cas de piratage, et de publier des points de situation sur ces « incidents qui évoluent rapidement ».

Des vulnérabilités récurrentes

En deux mois, 99 violations de données concernant des services de l’État ont été signalées à l’Anssi. Elles découlent de « vulnérabilités récurrentes », au premier rang desquelles l’absence fréquente de double authentification, qui « a facilité les intrusions puisqu’un mot de passe faible ou une fuite de mot de passe suffit à l’attaquant pour s’octroyer a minima un accès utilisateur », précise l’agence.

Le rapport relève aussi de nombreux « défauts de développement et de configuration » sur les plateformes utilisées par les fonctionnaires : fichiers « exposés » accessibles à des acteurs malveillants, « absences de contrôle des autorisations », qui permettent par exemple à un employé d’accéder à des données étrangères à ses fonctions. Autre technique citée, la compromission de comptes par des infostealers, des logiciels espions glissés dans des courriels piégés. « Les identifiants volés sur des postes personnels utilisés dans un cadre professionnel, ou issus de précédentes violations de données, permettent l’accès à des services exposés sans double authentification », souligne l’agence.

Éducation nationale : enseignants, élèves et messagerie

Fin juillet 2026, la plateforme GAIA, dédiée à la gestion des actions de formation, a subi une intrusion. « L’attaquant a potentiellement pu exfiltrer les données de 4,35 millions d’enseignants (identité, affectation, grade, formation, indemnités) », précise l’Anssi. L’application SIECLE a fait l’objet d’une exfiltration de la base élèves de l’académie de Créteil, soit un million d’élèves, de leurs responsables légaux et d’enseignants.

La messagerie instantanée de l’État a été compromise le 19 août via le compte d’un agent de l’Éducation nationale, utilisé pour accéder à des salons publics et privés, dont certains de la DGFiP et du cadastre, dont les conversations ont été exfiltrées. Le Service national universel a été visé le 7 septembre : noms, courriels et localisation de 275 000 utilisateurs ont été exposés.

Quai d’Orsay et Bercy

Au ministère de l’Europe et des Affaires étrangères, l’Agence pour l’enseignement français à l’étranger a été ciblée le 12 août : un compte compromis a permis d’extraire des informations sur plus de 300 000 personnes.

À Bercy, Tracfin, le service de renseignement financier chargé de lutter contre le blanchiment, a été compromis à partir de fin juin via un sous-traitant de l’opérateur du module d’assistance aux usagers du portail de télédéclaration. Selon l’Anssi, 136 assujettis sont concernés (nom, prénom, fonction, courriel, téléphone), ainsi que le contenu de 213 demandes d’assistance adressées au support technique. La direction générale des douanes a subi une exfiltration via trois comptes d’agents le 21 août, et la Direction générale des finances publiques a été touchée à son tour.

Transition écologique, Travail et Agriculture

Le Bureau Numérique, destiné au travail collaboratif entre agents de l’État, a vu 300 comptes d’utilisateurs compromis. Une fuite touchant la plateforme Zéro Logement Vacant, utilisée par les collectivités, concernerait 48 millions de propriétaires, un chiffre sans commune mesure avec les 434 000 propriétaires cités dans le bilan global du rapport. Qualicharge, qui centralise des données d’infrastructures pour véhicules électriques, a également été touchée.

Au ministère du Travail, le portail France VAE a été infiltré : « L’attaquant a obtenu un accès privilégié et exfiltré l’intégralité des données utilisateurs (identité, contact, certifications, qualifications, expériences, évaluations, financement) ». Au ministère de l’Agriculture, une fuite portant sur 5 265 personnes a frappé début septembre la plateforme Préférence Formation.

Jusqu’aux services du premier ministre

La Direction interministérielle du numérique est concernée par l’intrusion dans deux instances Metabase, logiciel de visualisation et d’analyse de données utilisé par les administrations. Les données exfiltrées portent sur des informations administratives d’organismes publics (SIREN, SIRET, budgets, effectifs), des métadonnées de contributions à des projets open source et des historiques de connexions anonymisés. L’Anssi assure avoir désactivé les comptes inutilisés depuis plus de trois mois.

Des centaines de milliers de particuliers exposés

Au total, ces fuites ont exposé près de 353 000 particuliers sur le volet des données fiscales, dont les revenus fiscaux de référence et les taux de prélèvement à la source. Quelque 252 000 usagers professionnels et 434 000 propriétaires sont également concernés. Ces données s’ajoutent aux intrusions de fin juin et de fin juillet à la DGFiP, qui ont abouti au vol de données concernant au moins 678 000 particuliers et professionnels et environ 200 000 comptes présents dans ses fichiers cadastraux.


Source : Le Figaro, article de Steve Tenré publié le 1er octobre 2026 (« Les agences chargées de protéger les données des Français… victimes de piratages : le rapport gouvernemental choc sur les violations des services de l’État »).