En cliquant sur « Accepter tous les cookies », vous acceptez le stockage de « cookies » sur votre appareil pour améliorer votre expérience et vous donner accès à certaines parties de ce site web. En apprendre plus
Quand de vieilles fuites deviennent un kit d'usurpation d'identité
En juin 2026, un site est apparu permettant à n'importe qui de taper le nom et le prénom d'une personne pour obtenir une fiche d'identité détaillée. Selon les cas, on pouvait y trouver la date et le lieu de naissance, l'adresse postale, les numéros de passeport et de sécurité sociale, l'IBAN ou encore la plaque d'immatriculation.
Le site revendiquait environ 1,2 milliard de données concernant des personnes en France, issues de plus d'une centaine de sources. La plupart n'étaient pas nouvelles : elles provenaient de cyberattaques antérieures, notamment contre des organismes publics, recoupées avec des bases de données publiques légitimes.
En quelques jours, la CNIL a indiqué que ce type de service n'est pas conforme à la loi, et le gouvernement a saisi la justice. Le site est rapidement passé à un modèle payant. Mais la leçon dépasse largement ce seul site.
D'où venaient les données
Le créateur du site n'a jamais publié sa liste de sources, mais les journalistes en ont identifié plusieurs. Les enquêtes ont confirmé la présence de bases volées à l'ANTS et à l'Assurance maladie, recoupées avec des sources publiques comme l'Insee. Des fiches consultées par la presse mentionnaient aussi des entreprises piratées, dont Free, Bouygues, Cegedim, LinkedIn, Pôle Emploi, LDLC, Bourse des Vols et Autosur. Beaucoup d'autres étaient simplement indiquées comme des compilations de fuites antérieures.
D'autres fuites majeures en France contiennent exactement le type de données présentes dans ces fiches. Par exemple la Fédération française de tir (FFTir), piratée en octobre 2025 : état civil, adresse postale, téléphone, e-mail et numéro de licence d'environ 250 000 licenciés et 750 000 anciens licenciés. Son intégration dans ce site précis n'a pas été confirmée publiquement.
Quand une fuite mène jusqu'à votre porte
Certaines fuites révèlent plus qu'une identité : elles révèlent que vous possédez quelque chose qui vaut la peine d'être volé. Après le piratage de la FFTir, les autorités ont rappelé aux licenciés que la police, la gendarmerie ou la douane ne viendraient jamais chez eux récupérer leurs armes, et signalé des repérages suspects. Une question parlementaire a ensuite relié cette fuite à des cambriolages ciblés et à des vols d'armes. Quelques mois plus tard, une fuite à la Fédération nationale des chasseurs a touché environ 1,4 million de titulaires du permis de chasser.
Le phénomène dépasse largement les armes. Toute base qui relie un nom et une adresse à un équipement de valeur, qu'il s'agisse d'une liste d'adhérents, d'un fichier clients ou d'un historique de livraisons, peut devenir une liste de courses pour cambrioleurs.
Pourquoi l'agrégation est le vrai danger
Une fuite isolée donne rarement tout à un fraudeur. Une première expose votre e-mail et votre téléphone, une autre votre adresse, une troisième votre IBAN, une quatrième un numéro de pièce d'identité. Ce ne sont que des fragments.
Le risque explose lorsque quelqu'un rassemble ces fragments et les rend consultables par nom. Un IBAN, un numéro de téléphone et un numéro de document officiel réunis au même endroit forment un véritable kit d'usurpation d'identité : ouverture de comptes, mise en place de prélèvements, ou appels crédibles en se faisant passer pour une banque ou une administration.
Fermer un site ne règle pas le problème. Les experts rappellent que lorsqu'un site de ce type ferme, d'autres apparaissent rapidement, et que les données exposées peuvent circuler indéfiniment. C'est pourquoi la prévention compte davantage que la suppression.
Comment cela se produit : une chaîne d'attaque hypothétique
Les sept étapes ci-dessous forment un scénario illustratif, et non un incident réel. Elles montrent comment la faille d'une petite boutique en ligne peut finir par l'ouverture, par un inconnu, d'un compte bancaire au nom d'un client. Regardez qui peut arrêter chaque étape : les trois premières dépendent de la boutique, les deux suivantes ne peuvent plus être arrêtées par personne une fois survenues, la sixième est le seul endroit où le client peut encore barrer la route à l'attaquant, et la dernière dépend de la banque.
Sélectionnez une étape, lancez la lecture, ou essayez d'arrêter la chaîne à différents endroits.
Une petite boutique en ligne utilise une extension obsolète, ou un champ de recherche qui transmet tel quel à sa base de données ce que les visiteurs saisissent. Rien ne semble anormal : les commandes continuent d'arriver.
Ce que l'attaquant obtient
Une porte d'entrée que personne n'a remarquée.
Comment briser la chaîne
Maintenez le logiciel de la boutique et ses extensions à jour, recherchez les failles connues, et désignez une personne responsable de ce travail.
La chaîne ne démarre jamais. Les clients de cette boutique restent hors de la fuite, même si leurs données issues d'autres fuites circulent déjà.
2 La base de données se laisse tromper
Qui peut l'arrêter : la boutique
L'attaquant saisit un texte spécialement conçu dans un champ de formulaire. Le site le prend pour une instruction destinée à la base de données et l'exécute, en renvoyant des données qu'il n'aurait jamais dû montrer.
Ce que l'attaquant obtient
Un accès en lecture aux tables clients : noms, adresses e-mail, adresses postales, numéros de téléphone, historique de commandes et empreintes de mots de passe.
Comment briser la chaîne
Corrigez la faille elle-même : ne construisez jamais de requêtes à partir de saisies brutes (utilisez des requêtes paramétrées). Ajoutez ensuite des couches autour : un pare-feu applicatif (WAF) devant le site pour filtrer les saisies malveillantes, un pare-feu de base de données ou une surveillance de l'activité pour bloquer ou signaler les requêtes anormales, et un compte de base de données qui ne peut lire que ce dont la boutique a besoin. Ces couches réduisent le risque le temps de corriger la faille ; elles ne dispensent pas de la corriger.
Soit la faille a été corrigée à la racine, soit une couche placée devant elle (un pare-feu applicatif, un pare-feu de base de données, un compte de base de données qui ne peut lire que ce dont la boutique a besoin) bloque la saisie malveillante ou la lecture en masse. Aucune donnée client ne sort : rien de ce qui suit n'a lieu à partir de cette boutique. Corriger le code est la vraie réponse : un pare-feu réduit le risque tant que la faille est là, et peut être contourné ; c'est une seconde ligne de défense, jamais un substitut.
3 Le fichier clients prend la porte
Qui peut l'arrêter : la boutique
Les données sont copiées en masse, souvent discrètement, puis vendues ou publiées sur un forum. La boutique peut ne l'apprendre que des semaines ou des mois plus tard, par un client ou un journaliste plutôt que par ses propres alertes.
Ce que l'attaquant obtient
Une copie complète du fichier clients, désormais hors du contrôle de la boutique pour de bon.
Comment briser la chaîne
Surveillez les lectures massives et les transferts sortants inhabituels, ne conservez que les données dont vous avez réellement besoin (ni copies de pièces d'identité, ni numéros de carte complets), et stockez les mots de passe avec une empreinte lente et salée.
La copie en masse est repérée avant de sortir, ou il y a beaucoup moins à prendre parce que la boutique a beaucoup moins conservé. La fuite, et tout ce qui suit, est contenue.
4 Une fuite est agrégée aux autres
Qui peut l'arrêter : personne, une fois qu'elle a eu lieu
Le fichier est combiné à des fuites plus anciennes, en recoupant l'adresse e-mail et le nom. Les fragments de brèches différentes deviennent une fiche par personne : une adresse issue de l'une, un téléphone d'une autre, un numéro de pièce d'identité d'une troisième.
Ce que l'attaquant obtient
Un profil riche qu'aucune fuite isolée ne contenait.
Comment briser la chaîne
Rien ne permet de défaire l'agrégation. Ce que vous pouvez faire, c'est rendre chaque fragment moins utile : un mot de passe unique et une adresse e-mail distincte pour chaque service font qu'une correspondance sur une fuite en dit moins sur vous.
Concrètement, non. Une fois les données sorties, elles sont agrégées plus vite que personne ne peut les faire retirer. Les étapes sur lesquelles vous pouvez encore agir sont celles d'avant, et celles d'après qui dépendent de vous.
5 La fiche passe derrière un moteur de recherche
Qui peut l'arrêter : personne, une fois qu'elle a eu lieu
La base compilée est mise en ligne. Taper un nom et un prénom renvoie toute la fiche, gratuitement ou contre paiement, à n'importe qui : pas seulement aux attaquants aguerris.
Ce que l'attaquant obtient
N'importe qui peut obtenir la fiche d'une personne en quelques secondes.
Comment briser la chaîne
Les autorités et les tribunaux peuvent fermer un tel site, mais, comme l'explique cet article, d'autres apparaissent rapidement. La suppression n'est pas une défense sur laquelle compter.
Concrètement, non. Les autorités peuvent fermer un site, un autre apparaît. C'est pourquoi les deux dernières étapes comptent tant : ce sont celles qui restent entre vos mains.
6 La messagerie personnelle tombe
Qui peut l'arrêter : vous
La fiche contient une adresse e-mail, et souvent un mot de passe issu d'une ancienne fuite. Beaucoup de gens réutilisent leurs mots de passe : il ouvre alors leur messagerie personnelle. Depuis la boîte de réception, l'attaquant peut réinitialiser le mot de passe de presque tous les autres comptes et lire tout ce qui y a été envoyé, y compris des copies de documents.
Ce que l'attaquant obtient
Le contrôle de la messagerie, clé de toutes les réinitialisations de mot de passe, et un trésor de documents et de correspondance.
Comment briser la chaîne
Utilisez un mot de passe unique pour votre messagerie, activez la double authentification et vérifiez de temps en temps les règles de transfert et l'historique des connexions.
L'attaquant détient une fiche mais ne peut pas entrer dans la messagerie : ni réinitialisations de mots de passe, ni documents scannés à lire. L'étape 7 a perdu sa source de papiers la plus facile.
7 Un compte bancaire ouvert à votre nom
Qui peut l'arrêter : la banque ; vous ne pouvez que la repérer tôt et limiter les dégâts
Avec un nom, une date de naissance, une adresse, un numéro de pièce d'identité et une copie de la carte, l'attaquant demande l'ouverture d'un compte bancaire au nom de la victime, peut-être à l'étranger, où elle n'en entendra parler que des mois plus tard. Il peut ensuite recevoir de l'argent volé ou garantir un crédit.
Ce que l'attaquant obtient
Un compte ou une ligne de crédit au nom de la victime, et une trace qui mène à la victime plutôt qu'à l'attaquant.
Comment briser la chaîne
C'est à la banque de l'arrêter : elle devrait vérifier l'identité au-delà d'une simple copie de document (contrôle de présence en direct, confirmation auprès de l'autorité émettrice) avant d'ouvrir un compte à distance. Une fois vos données d'identité sorties, vous ne pouvez plus les reprendre : votre rôle est de le repérer tôt et de limiter les dégâts. Surveillez les courriers inattendus, les avis de crédit et les alertes bancaires, et signalez immédiatement l'usurpation à la police et à votre banque. Désormais, marquez toute copie de pièce d'identité que vous envoyez (inscrivez-y en travers l'usage prévu et la date) : cela protège les copies futures, pas celles qui ont déjà fuité.
Les contrôles de la banque rejettent la demande falsifiée, ou une vérification auprès de l'autorité émettrice montre que la pièce ne correspond pas à la personne qui postule. Le client n'aurait rien pu faire pour cela, et c'est pourquoi les contrôles d'identité à distance comptent tant.
Les attaques réelles sont souvent plus courtes
La chaîne d'attaque ci-dessus compte sept étapes parce qu'elle est conçue pour montrer chaque phase. Les attaques réelles de ce type sont souvent plus simples : moins d'étapes, et le même résultat pour la victime.
Un attaquant qui trouve une faille dans une boutique peut passer directement de la base de données à la revente ou à l'utilisation du fichier clients. Il n'y a ni compilation ni moteur de recherche, car un fichier qui contient déjà noms, adresses, numéros de téléphone et historique de commandes suffit pour un appel d'hameçonnage ou un faux message de livraison convaincants. Un mot de passe réutilisé, issu d'une ancienne fuite, peut ouvrir une messagerie en une seule étape, sans aucune boutique impliquée.
Moins d'étapes ne signifie pas moins de dégâts. Le résultat est le même, et il y a moins de temps et moins d'endroits où quelqu'un peut le remarquer et l'arrêter. C'est pourquoi les premières étapes, celles que la boutique maîtrise, pèsent si lourd.
Qui est responsable de quoi
Dans la chaîne ci-dessus, les trois premières étapes dépendent de la boutique. Ce n'est pas seulement une bonne pratique : en Suisse, c'est une obligation légale pour toute personne qui traite des données personnelles, et elle s'applique à une petite boutique locale comme à une grande entreprise. Ces informations sont générales et ne constituent pas un conseil juridique.
L'entreprise qui conserve vos données doit notamment, selon la loi fédérale sur la protection des données révisée (LPD, en vigueur depuis le 1er septembre 2023) :
Protéger les données. Celui qui décide de l'usage de données personnelles doit les protéger par des mesures techniques et organisationnelles adaptées au risque (art. 8). Pour une boutique qui conserve des fichiers clients, des mots de passe ou des copies de pièces d'identité, cela signifie tenir ses logiciels à jour, construire ses requêtes de façon sûre et limiter qui et quoi peut accéder à la base de données.
Ne collecter et ne conserver que le nécessaire. Les données doivent être proportionnées à leur finalité et ne pas être conservées plus longtemps que nécessaire (art. 6). Une donnée qu'une entreprise ne détient pas ne peut pas fuiter.
Répondre de ses prestataires. Un hébergeur, un éditeur d'extension ou une agence qui traite les données clients pour son compte ne la décharge pas de sa responsabilité : elle doit s'assurer qu'ils protègent aussi les données (art. 9).
Annoncer une violation grave. Lorsqu'une violation de la sécurité des données entraîne vraisemblablement un risque élevé pour les personnes concernées, l'entreprise doit l'annoncer dans les meilleurs délais au Préposé fédéral à la protection des données et à la transparence (PFPDT), et informer les personnes touchées lorsque leur protection l'exige ou que le PFPDT le demande (art. 24). Si elle sert aussi des clients dans l'UE, le RGPD peut s'appliquer également, avec un délai de 72 heures pour notifier l'autorité.
Accepter que cela puisse devenir personnel. Le non-respect intentionnel des exigences minimales de sécurité des données peut être puni d'une amende pouvant atteindre 250 000 francs (art. 61). L'amende vise les personnes responsables plutôt que l'entreprise en tant que telle (art. 64) : un propriétaire ou un dirigeant ne peut donc pas la considérer comme le problème de quelqu'un d'autre.
Vous, en tant que client, n'avez aucune obligation légale de protéger la base de données d'une boutique, mais vos habitudes déterminent jusqu'où une fuite se propage : un mot de passe unique et la double authentification sur votre messagerie arrêtent l'étape 6 même une fois vos données sorties. Les gestes concrets figurent ci-dessous, et vous avez aussi le droit de demander à une entreprise quelles données personnelles elle détient sur vous (art. 25).
Si vous possédez ou dirigez une petite entreprise qui détient des données clients, prendre cette obligation au sérieux commence généralement par savoir où vous en êtes réellement : quels systèmes contiennent les données, ce qui peut y accéder, et ce que vous feriez le jour où elles fuitent. C'est le travail que nous faisons pour les petites entreprises : examiner et sécuriser leurs sites web, services et réseaux afin que les données de leurs clients ne soient pas exposées.
Que faire en tant que particulier
On ne peut pas « effacer » une fuite, mais on peut rendre ses données beaucoup moins exploitables.
Vérifiez où apparaît votre adresse e-mail avec un service reconnu comme Have I Been Pwned ou Mozilla Monitor. Tapez l'adresse vous-même ; ne cliquez jamais sur un lien « vos données ont fuité » reçu par message.
Arrêtez de réutiliser vos mots de passe. Un gestionnaire de mots de passe permet d'en avoir un différent par compte, pour qu'une fuite n'ouvre pas toutes les portes.
Activez la double authentification, en commençant par votre messagerie, qui permet de réinitialiser tout le reste.
Surveillez votre compte bancaire pour repérer les prélèvements inconnus, et contestez ceux que vous n'avez pas autorisés. Un IBAN est fait pour être communiqué : son exposition seule ne donne pas accès à votre compte ; le risque est un prélèvement mis en place à votre nom à votre insu. Un prélèvement non autorisé peut généralement être contesté, mais pendant un délai limité : consultez donc régulièrement vos relevés.
Méfiez-vous des messages qui « vous connaissent ». Les données volées rendent l'hameçonnage très crédible. Contactez votre banque ou l'administration via leur numéro ou site officiel.
Ne partagez que le nécessaire. Demandez pourquoi une boutique veut une copie de votre pièce d'identité avant de la fournir, et marquez toute copie que vous envoyez.
Demandez ce qu'une entreprise détient sur vous. En Suisse, la LPD (art. 25) vous permet de demander quelles données personnelles une entreprise détient à votre sujet.
Signalez les abus. En France : cybermalveillance.gouv.fr, la CNIL et la police ou gendarmerie ; en Suisse : l'Office fédéral de la cybersécurité (OFCS) et la police cantonale.
Que faire en tant qu'entreprise
Les données exposées de vos collaborateurs font aussi partie de la surface d'attaque de votre entreprise. Un fraudeur qui connaît l'adresse, le téléphone et la fonction d'un employé peut monter une fraude au président, une arnaque au faux fournisseur ou une attaque par réinitialisation de mot de passe bien plus convaincante. Les mêmes données permettent aussi de viser la bonne personne avec une fausse candidature : un CV ou un portfolio envoyé directement à un responsable ou à un dirigeant, avec un lien ou une pièce jointe qui installe un logiciel malveillant, ou l'approche d'un faux recruteur destinée à gagner sa confiance ou à lui soutirer des informations. Cela fonctionne parce que le message arrive au bon destinataire, sur un sujet qu'il s'attend à recevoir.
Connaissez votre exposition. Surveillez les adresses e-mail de l'entreprise présentes dans des fuites connues, via une surveillance de domaine vérifiée ou un prestataire de threat intelligence opérant dans un cadre légal.
Formez vos équipes à l'hameçonnage ciblé. Montrez à quoi ressemble un message construit à partir de données personnelles volées, avec des exemples fictifs ou anonymisés.
Traitez les candidatures spontanées avec prudence. Ouvrez les CV et pièces jointes de candidats inconnus dans un lecteur sécurisé plutôt que sur une machine ayant accès aux systèmes de l'entreprise, faites transiter par les RH les candidatures adressées aux dirigeants, et vérifiez un recruteur par les canaux officiels de son entreprise avant de partager quoi que ce soit.
Renforcez les vérifications. Exigez un contre-appel ou un second canal pour tout changement de coordonnées bancaires d'un fournisseur ou d'un collaborateur, toute demande de paiement inhabituelle et toute réinitialisation de mot de passe.
Imposez une authentification forte et un gestionnaire de mots de passe dans toute l'entreprise.
Détectez les données qui sortent. Déployez une solution de prévention des fuites de données (DLP) et une surveillance qui signalent les lectures massives inhabituelles, les gros transferts et les destinations inconnues, afin qu'une fuite soit repérée en quelques heures plutôt que découverte des mois plus tard par un client ou un journaliste.
Filtrez le trafic sortant. Des données volées doivent quitter votre réseau pour servir. Une passerelle web sécurisée, comme notre propre solution EnforceGate vX, inspecte et filtre le trafic web sortant, y compris chiffré, afin que les transferts vers des destinations inconnues ou malveillantes puissent être bloqués et signalés.
Préparez un plan de réponse pour le jour où un collaborateur ou un client découvre qu'il est exposé : qui appeler, quoi sécuriser, comment signaler.
À retenir
Les fuites de données ne sont plus des événements isolés. Elles s'accumulent, se combinent et ressurgissent des années plus tard sous une forme bien plus dangereuse. La meilleure défense : partir du principe que vos données sont déjà dans la nature, et faire en sorte qu'elles ne puissent pas être retournées contre vous.
Besoin de sécuriser votre site web, vos services et votre réseau, ou de sensibiliser vos équipes ?