LuksMentis LUKSMENTIS Le blog LuksMentis
←

Le secteur public français en première ligne : ciblé de toutes parts, mais pas sans défense

Partager
Illustration : un fronton institutionnel protégé par un bouclier, avec un point d'alerte rouge

Mi-août 2026, la Direction générale des Finances publiques confirmait qu'un attaquant avait exfiltré les données fiscales de 678 000 usagers, complétées d'un volet cadastral, après avoir usurpé deux comptes légitimes. Quelques mois plus tôt, c'était l'ANTS et ses quelque 12 millions de comptes, le Crous et ses 774 000 étudiants, l'Éducation nationale à trois reprises, la messagerie d'État Tchap, l'INSEE, Bloctel. La liste donne le vertige, et elle ne cesse de s'allonger.

Ce zoom prolonge notre analyse Pourquoi la France figure-t-elle dans le top 5 des pays les plus cyberattaqués ? : si la France est durablement dans le peloton de tête des cibles, son secteur public en est la première ligne. Mais la première ligne n'est pas une zone abandonnée. Cet article fait le tour de la question en cinq temps : l'ampleur réelle des attaques, leurs causes, ce que les chiffres disent vraiment, la riposte, bien plus consistante qu'on ne le croit, et ce qu'il faut désormais construire.

Deux ans d'attaques : la sphère publique encaisse

La chronologie récente se passe presque de commentaire. De France Travail (43 millions de personnes potentiellement exposées en 2024) à la DGFiP (août 2026), en passant par les hôpitaux, les collectivités et les services de l'État, aucun étage de la sphère publique n'a été épargné.

Deux ans d'attaques marquantes contre la sphère publique française
DateCibleAmpleur
Mars 2024France Travail et Cap emploi43 millions de personnes potentiellement exposées (dont NIR)
Mars 2024Ministères (Travail, Économie, Santé…)DDoS d'une « intensité sans précédent » revendiqués par Anonymous Sudan
Avril 2024Hôpital Simone Veil de Cannes61 Go de données patients et agents publiés après refus de payer
Déc. 2025Données d'allocataires CAF22 millions de lignes diffusées ; la Cnaf dément toute intrusion de son SI
Mars 2026Éducation nationale (COMPAS) puis Cnous/Crous243 000 agents ; 774 000 étudiants, 329 000 documents (pièces d'identité, bulletins)
Avril 2026ANTS (France Titres)Près de 12 millions de comptes, soit près d'un Français sur six (faille IDOR)
Juin 2026Tchap (messagerie de l'État) et INSEE643 000 messages revendiqués ; 12 800 agents INSEE
Juil.-août 2026Éducation nationale (3e incident) et BloctelAgents en académie depuis 2001 ; 3 millions de numéros
Août 2026DGFiP (impots.gouv.fr)678 000 usagers + volet cadastral ; accès via des comptes légitimes usurpés
Sources : communiqués officiels (France Travail, Cnaf, éducation.gouv.fr, parquet de Paris) et presse spécialisée ; détail en fin d'article · luksmentis.com · 17 août 2026

Un détail technique mérite pourtant qu'on s'y arrête, car il change la lecture de cette série noire. Sur les grands incidents d'État de 2026 (Éducation nationale, Tchap, Bloctel, DGFiP), le vecteur récurrent n'est pas une faille exotique ni un logiciel espion d'élite : c'est l'usurpation d'un compte professionnel légitime. À l'ANTS, c'est une faille applicative élémentaire, exploitée par un adolescent de quinze ans, qui a suffi.

L'analyste Tariq Krim, dans son décryptage du piratage des impôts, pointe la racine du problème : un modèle de confiance hérité, où « l'on accorde davantage de confiance à quelqu'un une fois qu'il est dedans », que l'extension des accès à distance n'a jamais conduit à reconstruire. Intrusion, exfiltration et découverte de l'exfiltration sont trois moments distincts ; dans le cas de la DGFiP, des semaines ont séparé le premier du dernier. Sa formule résume l'enjeu : « une identité finit toujours par être compromise. Ce qui distingue un système sûr d'un système fragile, c'est ce qui se passe après. »

De Bercy 2010 à la DGFiP 2026 : les leçons ont-elles été retenues ?

Ce scénario n'est pas nouveau. Fin 2010, le ministère de l'Économie et des Finances subissait ce qui reste la première grande cyberattaque assumée publiquement par l'État français : une opération d'espionnage visant les dossiers de la présidence française du G20. Le mode opératoire ferait sourire un RSSI d'aujourd'hui tant il est resté d'actualité : des courriels crédibles, envoyés par des expéditeurs connus des victimes, portant des pièces jointes piégées. Environ 150 postes de travail sur 170 000 sont passés sous contrôle des attaquants, pendant des semaines, avant que l'affaire n'éclate en mars 2011 et que Bercy ne déconnecte 10 000 ordinateurs le temps d'un week-end de remédiation.

Quinze ans plus tard, la comparaison est instructive, dans les deux sens. Côté institutionnel, la leçon a bien été retenue : c'est l'électrochoc de Bercy (et de quelques affaires contemporaines) qui a fait de l'ANSSI, alors toute jeune, l'agence musclée qu'elle est devenue, et la France s'est dotée depuis d'une chaîne complète, du CERT aux offices judiciaires spécialisés. Côté technique, en revanche, les fondamentaux du problème n'ont pas bougé : en 2010 comme en 2026, l'attaquant entre par la porte de la confiance (un courriel crédible hier, un compte légitime usurpé aujourd'hui) et prospère dans l'angle mort de la détection. Ce qui a changé, c'est l'objectif : l'espionnage ciblé d'hier visait quelques dossiers ; les attaques d'aujourd'hui aspirent les données de millions de citoyens.

L'effet cumulatif : des fuites qui se recoupent

Car c'est bien là que la série de 2024-2026 change de nature. Prise isolément, chaque fuite est déjà un incident sérieux ; mises bout à bout, elles deviennent autre chose. Un fraudeur qui croise l'état civil et l'adresse de l'ANTS, le NIR de France Travail, le revenu fiscal et le quotient familial de la DGFiP, la situation d'allocataire issue de la fuite de décembre 2025 et les pièces d'identité du Crous peut reconstituer des profils quasi complets de millions de personnes, sans jamais avoir à les pirater individuellement.

Ces profils alimentent des arnaques de masse de plus en plus ciblées, et les chiffres le montrent déjà : selon Cybermalveillance.gouv.fr, l'année 2025 a vu bondir la fraude au faux conseiller bancaire (+159 %), l'usurpation de numéro de téléphone (+517 %) et l'hameçonnage (+70 %), première menace tous publics. L'affaire de la Fédération française de tir, dont la fuite d'octobre 2025 a été suivie de cambriolages ciblés chez des détenteurs d'armes, rappelle que le préjudice peut même devenir physique. L'accumulation des fuites publiques ne fait pas que fragiliser des administrations : elle transforme la population elle-même en cible facile.

Ce que pèse la sphère publique dans les chiffres

Les statistiques officielles confirment l'exposition. En 2025, quatre secteurs concentrent 76 % des 1 366 incidents portés à la connaissance de l'ANSSI : l'éducation et la recherche (34 %), les ministères et collectivités territoriales (24 %), la santé (10 %) et les télécommunications (9 %). Autrement dit, environ deux incidents sur trois traités par l'agence nationale relèvent de la sphère publique au sens large.

Incidents traités par l'ANSSI en 2025 : la sphère publique domineÉducation et recherche: 34 %. Ministères et collectivités: 24 %. Santé: 10 %. Télécommunications: 9 %Éducation et rechercheÉducation et recherche: 34 %34 %Ministères et collectivitésMinistères et collectivités: 24 %24 %SantéSanté: 10 %10 %TélécommunicationsTélécommunications: 9 %9 %
Incidents traités par l'ANSSI en 2025 : la sphère publique domineSource : ANSSI, Panorama de la cybermenace 2025 (CERTFR-2026-CTI-002), part des 1 366 incidents · luksmentis.com · 17 août 2026

Le tableau se retrouve à tous les étages. L'ANSSI a traité 218 incidents affectant les collectivités territoriales sur la seule année 2024, dont 144 visant des communes ; la Cour des comptes estime que les collectivités françaises constituent « le secteur public le plus ciblé en Europe ». Dans la santé, le CERT Santé a enregistré 764 incidents déclarés en 2025, et 38 % des signalements ont entraîné un fonctionnement en mode dégradé ou une interruption de prise en charge des patients.

Notre propre veille raconte la même histoire à un grain plus fin : sur les six derniers mois, 1 251 signalements majeurs liés à la France ont été retenus par nos analyses, et près d'un sur quatre touche la sphère publique.

Signalements liés à la France dans notre veille : la sphère publique (6 mois)Gouvernement et administrations: 227 signalements. Défense: 153 signalements. Santé: 44 signalements. Éducation: 42 signalementsGouvernement et administrationsGouvernement et administrations: 227 signalements227 signalementsDéfenseDéfense: 153 signalements153 signalementsSantéSanté: 44 signalements44 signalementsÉducationÉducation: 42 signalements42 signalements
Signalements liés à la France dans notre veille : la sphère publique (6 mois)Fenêtre : février-août 2026 ; 1 251 signalements majeurs liés à la France, dont 24 % touchant la sphère publique · luksmentis.com · 17 août 2026

Une précision d'honnêteté, sur laquelle nous reviendrons : l'ANSSI elle-même avertit que ces chiffres reflètent les signalements de ses bénéficiaires, nombreux dans le secteur public, « et ne sont pas nécessairement représentatifs de l'ensemble des événements de sécurité qui touchent les différents secteurs d'activité en France ».

Pourquoi le service public attire les attaquants

Des données qui ne se révoquent pas. Numéro de sécurité sociale, revenu fiscal de référence, état civil, données de santé, pièces d'identité : contrairement à un numéro de carte bancaire, ces informations sont valables à vie. La fuite de la DGFiP illustre le pire scénario : parmi les données exposées figure une liste de plus de 26 000 contribuables au revenu fiscal supérieur à 100 000 euros, un annuaire de cibles rêvé pour la fraude au faux conseiller.

Une chaîne de confiance systémique. impots.gouv.fr est fournisseur d'identité FranceConnect. Quand un maillon de cette chaîne est perçu comme attaquable, c'est la confiance dans tout l'édifice de l'identité numérique publique qui vacille, bien au-delà du volume de données volées.

Des moyens contraints et hétérogènes. Une étude de Cybermalveillance.gouv.fr révélait dès 2020 que 77 % des collectivités consacraient moins de 2 000 euros par an à leur cybersécurité. La Cour des comptes pointe aujourd'hui encore l'hétérogénéité des niveaux de maturité selon la taille des entités et la difficulté à recruter des compétences cyber dans la fonction publique territoriale.

Un héritage technique et organisationnel. Systèmes anciens, silotés, interconnexions entre administrations, comptes à privilèges donnant accès à des volumes massifs : la surface d'attaque du service public s'est construite par strates, sans que les modèles de confiance suivent. S'y ajoute la dépendance aux tiers, ce maillon faible que nous avons documenté dans notre article La sécurité des tiers : devenue l'une des premières portes d'entrée des attaquants : un prestataire habilité dans le cas de la DGFiP, un serveur hébergé en externe pour un réseau de 700 laboratoires de biologie médicale touché en mars 2026.

La continuité de service comme levier. Un hôpital ne peut pas fermer, une mairie ne peut pas suspendre l'état civil. Cette obligation de continuité fait de la sphère publique une cible de choix pour l'extorsion, et de chaque interruption un événement visible qui nourrit la pression.

La France n'est pas un cas isolé

Il serait tentant de conclure à une faiblesse spécifiquement française. Les comparaisons internationales racontent autre chose : partout, l'administration publique est devenue le premier secteur ciblé.

Le secteur public, cible numéro un partout
PérimètreIndicateurValeur
Union européennePart de l'administration publique dans les incidents recensés38 % (1er secteur, part doublée en un an)
FrancePart des incidents « administration publique » de l'UE27 %, devant l'Italie (26 %) et l'Allemagne (16 %)
ItalieÉvénements visant les institutions publiques en 20251 140, contre 756 en 2024
Royaume-UniIncidents « d'importance nationale » traités par le NCSC204 en un an, en hausse de 130 %
États-Unis / mondeAttaques par ransomware contre des entités gouvernementales276 sur neuf mois de 2025, en hausse de 41 %
Sources : ENISA Threat Landscape 2025 ; ACN, Relazione annuale 2025 ; NCSC, Annual Review 2025 ; Comparitech (janv.-sept. 2025) · luksmentis.com · 17 août 2026

Dans son Threat Landscape 2025, l'ENISA constate que l'administration publique concentre 38 % des incidents recensés dans l'Union, une part qui a doublé en un an, et place la France en tête des pays touchés (27 % des incidents européens visant ce secteur), devant l'Italie et l'Allemagne. Le Royaume-Uni a vu ses incidents « d'importance nationale » bondir de 130 % en un an, avec une vague d'attaques coordonnées contre les conseils municipaux londoniens fin 2025. Aux États-Unis, les attaques par ransomware contre les entités publiques ont progressé de 41 % sur les neuf premiers mois de 2025.

Une nuance importante accompagne le chiffre européen : 96 % des incidents recensés par l'ENISA contre l'administration publique sont des attaques par déni de service menées par des hacktivistes, en tête desquels le groupe pro-russe NoName057(16). Ce sont des attaques de visibilité bien plus que de gravité ; le ransomware ne représente que 2 % des incidents contre ce secteur en Europe. Être la cible numéro un du bruit n'est pas être la victime numéro un des dégâts.

Plus d'attaques, ou plus de détection ? Lire les chiffres avec prudence

C'est peut-être l'enseignement le plus contre-intuitif de ce dossier : la hausse des chiffres ne mesure pas seulement la menace, elle mesure aussi la capacité à la voir.

L'ANSSI le dit explicitement dans son Panorama 2025 : ses chiffres correspondent aux signalements de ses bénéficiaires et « ne sont pas nécessairement représentatifs » de l'ensemble des événements en France. Ses propres séries invitent d'ailleurs à la nuance : après trois années de forte hausse (831 incidents en 2022, 1 112 en 2023, 1 361 en 2024), le nombre d'incidents s'est stabilisé en 2025 (1 366). Et si les revendications d'exfiltration de données ont bondi de 51 %, l'agence n'a pu en confirmer que 80 : les criminels recyclent volontiers des données déjà publiques pour gonfler leurs annonces.

La démonstration la plus propre vient d'Italie. En 2025, les événements cyber visant les institutions publiques italiennes ont bondi de 756 à 1 140. L'autorité nationale, l'ACN, attribue explicitement cette hausse à l'entrée en application de la loi 90/2024, qui a étendu les obligations de notification à de nombreuses entités publiques. Résultat : à l'échelle du pays, les événements signalés ont augmenté de 38 %, mais les incidents à impact confirmé de 7 % seulement.

Italie 2025 : les signalements explosent, les incidents confirmés nonÉvénements cyber signalés: 38 %. Incidents à impact confirmé: 7 %Événements cyber signalésÉvénements cyber signalés: 38 %38 %Incidents à impact confirméIncidents à impact confirmé: 7 %7 %
Italie 2025 : les signalements explosent, les incidents confirmés nonSource : ACN, Relazione annuale 2025 (variations sur un an, périmètre national) · luksmentis.com · 17 août 2026

La France s'apprête à vivre exactement ce scénario. La transposition de NIS 2 fera passer d'environ 300 à quelque 15 000 le nombre d'entités soumises à notification d'incident sous 72 heures, collectivités comprises. Une hausse mécanique et massive des signalements français dans les années qui viennent est donc à peu près certaine, et elle ne signifiera pas que les attaques auront explosé. Autant l'anticiper dès maintenant, sous peine de lire une victoire de la détection comme une défaite de la défense.

Un mot d'honnêteté pour finir sur ce point : dire que la hausse française passée reflète une montée en maturité reste une hypothèse plausible, pas un fait démontré. Le CESIN attribue la baisse des attaques réussies (40 % des entreprises touchées en 2025, contre 47 % un an plus tôt) à l'amélioration des capacités de détection et de réponse ; c'est l'interprétation d'un acteur, fondée sur un panel de grandes entreprises privées. Les indices de maturité existent (la France se classe 15e du National Cyber Security Index, les effectifs de l'ANSSI ont plus que doublé depuis 2021), mais ils mesurent un cadre institutionnel, pas la sécurité effective des systèmes.

La riposte : la France arrête, démantèle et condamne

Reste le volet le plus méconnu du dossier, et le plus encourageant : la France ne subit pas en spectatrice. Ces trois dernières années, ses services d'enquête ont aligné une série de succès concrets, seuls ou en coalition.

La riposte française : arrestations, démantèlements, condamnations
DateOpérationRésultat
Févr. 2024Opération Cronos (LockBit), task force créée à l'initiative de la France34 serveurs saisis, 22 sites démantelés ; LockBit a depuis disparu des attaques contre l'administration publique européenne
Juil. 2024Désinfection du botnet PlugX (parquet de Paris, C3N, Sekoia)~2,5 millions de machines infectées dans le monde, ~3 000 en France ; méthode reprise par le FBI
2024-2025Opération ENDGAME (avec l'OFAC)Plus de 1 000 serveurs d'infostealers neutralisés (Lumma, Rhadamanthys, VenomRAT…)
Févr.-juin 2025Arrestations BreachForums en France4 administrateurs présumés interpellés (ShinyHunters…) ; « IntelBroker » identifié et arrêté
Sept. 2025Démantèlement de DFAS, dernière grande place de marché criminelle francophone~12 000 membres ; 2 interpellations, 6 bitcoins saisis
Févr. 2026Condamnation Phobos (tribunal judiciaire de Paris)5 ans de prison dont 1 avec sursis et 80 000 € d'amende pour un opérateur de ransomware
Avril 2026Fuite ANTS : enquête éclair de la section J3 et de l'OFACSuspect interpellé 12 jours après la confirmation de la fuite
Juin 2026Coup de filet DumpSec (OFAC Rennes)7 interpellations simultanées dans 6 villes ; plus de 1 500 entités compromises, dont le Crous et l'Éducation nationale
Juin 2026Démantèlement du groupe Marak (santé)5 interpellations ; près de 4 millions de fiches patients exfiltrées
Sources : parquet de Paris, gendarmerie nationale, Europol, CERT-FR ; détail en fin d'article · luksmentis.com · 17 août 2026

Trois enseignements se dégagent de cette série. D'abord, l'effet des démantèlements se mesure : LockBit, dont la task force de démantèlement avait été créée au sein d'Europol à l'initiative de la France, comptait 26 attaques contre l'administration publique européenne dans le précédent recensement de l'ENISA ; il a totalement disparu du dernier. Ensuite, la justice suit : la condamnation d'un opérateur du ransomware Phobos à Paris en février 2026 (cinq ans de prison) matérialise une chaîne pénale qui va désormais au bout. Enfin, le segment domestique est traité vite : les auteurs présumés des grandes fuites publiques de 2026 (ANTS, Crous, Éducation nationale, hôpitaux) sont de jeunes Français de 15 à 22 ans, et tous ont été interpellés en un à douze mois, dont douze jours seulement pour la fuite de l'ANTS.

Les moyens suivent la même pente. L'OFAC, l'office anti-cybercriminalité créé fin 2023, doit passer de 380 à 720 enquêteurs spécialisés d'ici 2027 ; plus de 15 000 policiers et gendarmes sont désormais formés au numérique ; les effectifs de l'ANSSI ont progressé de 128 % depuis 2021. Et la stratégie nationale de cybersécurité 2026-2030, annoncée en janvier 2026, érige « l'entrave à la cybermenace » en axe à part entière : la riposte n'est plus une somme d'opérations, c'est une politique publique assumée. Après la fuite de l'ANTS, le gouvernement a par ailleurs débloqué 200 millions d'euros en urgence, créé une autorité chargée de standardiser la sécurité des infrastructures ministérielles et imposé qu'à partir de 2027, 5 % des budgets numériques de chaque ministère soient consacrés au cyber.

Citoyens et entreprises : les encaisseurs finaux

La riposte judiciaire punit les auteurs, mais elle ne répare pas le préjudice. Car le coût réel de ces attaques n'est pas porté par les administrations touchées : il ruisselle, parfois des années plus tard, sur les Français et sur les entreprises.

Pour les Français, un préjudice différé qui ne s'éteint pas. Avec un état civil, une adresse, un NIR et un avis d'imposition recoupés, un fraudeur peut usurper une identité : ouvrir un compte, contracter un crédit, détourner des droits sociaux, le tout au nom d'une victime qui découvre le problème bien après. Les chiffres de Cybermalveillance.gouv.fr cités plus haut (faux conseiller bancaire +159 %, usurpation de numéro +517 %) mesurent déjà cette bascule. Et parce qu'un NIR ou une date de naissance ne se « révoquent » pas, la charge de la vigilance repose désormais, à vie, sur les personnes exposées ; pour les 774 000 étudiants du Crous, dont des pièces d'identité circulent, cette vigilance commencera avant même l'entrée dans la vie active.

Pour les entreprises, un carburant pour l'ingénierie sociale. Les données fuitées de la sphère publique arment aussi les attaques contre le privé. Un escroc qui connaît le revenu fiscal, la banque et la situation familiale de sa cible fabrique un faux conseiller ou une fausse demande de virement autrement plus convaincants qu'un hameçonnage générique : la liste des 26 000 contribuables à plus de 100 000 euros de revenus est, de ce point de vue, un outil de ciblage clef en main. Les vraies pièces d'identité exfiltrées permettent par ailleurs de passer les contrôles d'entrée en relation (KYC) des banques et des plateformes, donc d'ouvrir des comptes rebonds pour la fraude et le blanchiment. Et les entreprises qui s'appuient sur FranceConnect ou sur des données d'état civil pour vérifier leurs clients héritent mécaniquement de la fragilité de la chaîne publique.

Des risques qui s'aggravent mécaniquement. Ce stock de données ne se déprécie pas : chaque nouvelle fuite le complète et le réactualise. Il faut donc s'attendre, dans les années qui viennent, à des arnaques plus personnalisées, à une fraude documentaire de meilleure facture et, plus insidieux, à une érosion de la confiance dans les démarches en ligne elles-mêmes. Or un citoyen qui n'ose plus utiliser le service public numérique, c'est aussi un coût, pour l'État comme pour l'économie.

Investir là où il faut

Face à cela, la tentation est de tout demander à la riposte. Mais on ne judiciarise pas un problème structurel : la prévention reste sous-financée précisément aux endroits où elle rapporterait le plus. Quatre chantiers se dégagent.

Former les jeunes, des deux côtés de la barrière. Le paradoxe de 2026 est cruel : les grandes fuites publiques de l'année sont l'œuvre de jeunes Français de 15 à 22 ans, souvent autodidactes, pendant que la Cour des comptes pointe la difficulté à recruter des compétences cyber dans la fonction publique. Le vivier existe donc ; c'est l'orientation qui manque. Sensibiliser dès le secondaire, ouvrir des filières accessibles, canaliser les talents vers des cadres légaux (compétitions, bug bounty, réserve cyber) et rendre les carrières publiques attractives coûterait une fraction de ce que coûte une seule fuite majeure.

Renforcer la défense en profondeur, plutôt que la muraille. Les incidents de 2026 le martèlent : l'attaquant entre avec un compte légitime, le périmètre ne suffit plus. Authentification résistante à l'hameçonnage, moindre privilège, cloisonnement des systèmes, et surtout supervision de ce qui se passe après l'intrusion, cet angle mort que la DGFiP a payé en semaines de délai de détection. C'est exactement la leçon de la formule de Tariq Krim citée plus haut : la sécurité d'un système se juge à ce qui se passe une fois l'identité compromise.

Traiter les données des Français comme elles le méritent. Des données valables à vie appellent un niveau d'exigence à vie : minimisation (ne collecter et ne croiser que le nécessaire ; une donnée non collectée ne fuit jamais), chiffrement réel des bases, durées de conservation effectivement appliquées, cloisonnement des accès de masse. Qu'une faille applicative élémentaire ait suffi à exposer près de 12 millions de comptes à l'ANTS dit moins une faiblesse technique qu'un rapport à la donnée : tant que le patrimoine informationnel des citoyens ne sera pas traité comme l'infrastructure critique qu'il est devenu, les mêmes causes produiront les mêmes effets.

Et financer dans la durée, pas dans l'urgence. Les 200 millions débloqués après la fuite de l'ANTS et les 5 % de budgets numériques ministériels imposés dès 2027 vont dans le bon sens. Mais tant que des collectivités consacreront à leur cybersécurité moins que le prix d'un poste de travail par an, le maillon faible restera le même. Investir avant l'incident coûte toujours moins cher que payer après.

Première ligne ne veut pas dire ligne perdue

Le secteur public français est bien en première ligne : les données qu'il détient ne se révoquent pas, sa continuité de service ne se négocie pas, et sa surface d'attaque s'est construite plus vite que ses modèles de confiance. Les incidents de 2026, presque tous partis d'un compte légitime usurpé, désignent d'ailleurs le vrai chantier : la gestion des identités et des accès, et la capacité à voir ce qui se passe après l'intrusion.

Mais la lecture catastrophiste fait deux erreurs. Elle prend une hausse de signalements pour une hausse d'attaques, alors que la détection et les obligations de notification transforment mécaniquement les courbes, comme l'Italie vient de le démontrer. Et elle ignore la riposte : des attaquants identifiés et interpellés en quelques semaines, des infrastructures criminelles démantelées à l'initiative de la France, des condamnations qui tombent. La première ligne n'est pas une fatalité ; c'est un poste qui se tient, et qui se tient de mieux en mieux.

Un dernier signal mérite d'être gardé à l'œil, car il dit quelque chose du climat. Le 12 août 2026, la Maison-Blanche a signé un mémorandum autorisant, pour la première fois, des entreprises privées habilitées à mener des opérations cyber offensives contre des organisations criminelles étrangères, sous contrôle fédéral. Ce n'est pas encore le « hack-back » généralisé que certains réclament, mais c'est un seuil : l'exaspération face aux attaques pousse désormais des États à armer le secteur privé. Si cette voie devait s'ouvrir plus largement, l'encadrement sera tout sauf simple : dans un espace où l'attribution reste incertaine et où les infrastructures des attaquants empruntent celles de victimes innocentes, éviter les débordements et l'escalade relèvera du numéro d'équilibriste. La riposte, pour rester une force, devra rester une politique encadrée.


Sources

  • Cybernetica (Tariq Krim), Piratage des impôts : comment en est-on arrivé là ? (16 août 2026) : cybernetica.fr
  • France 24, Des cyber-espions à l'assaut de Bercy et des données concernant le G20 (7 mars 2011, ~150 postes compromis) : france24.com
  • Cybermalveillance.gouv.fr, Rapport d'activité 2025 (faux conseiller bancaire +159 %, usurpation de numéro +517 %, hameçonnage +70 %) : cybermalveillance.gouv.fr
  • The Washington Post, Trump signs memo authorizing private sector to launch cyberattacks (14 août 2026) : washingtonpost.com
  • ANSSI, Panorama de la cybermenace 2025 (CERTFR-2026-CTI-002 : répartition sectorielle, 128 rançongiciels, exfiltrations) : cert.ssi.gouv.fr
  • ANSSI, Synthèse de la menace sur les collectivités territoriales (CERTFR-2025-CTI-002, 218 incidents en 2024) : cert.ssi.gouv.fr
  • Cour des comptes, rapport sur la cybersécurité des collectivités (juin 2025), via Banque des Territoires
  • CERT Santé / ANS, Observatoire des signalements 2025 (764 incidents, 38 % en mode dégradé) : esante.gouv.fr
  • France Travail, communiqué du 13 mars 2024 (43 millions de personnes) : francetravail.org
  • Cnaf, communiqué du 18 décembre 2025 (fuite de données d'allocataires, démenti d'intrusion) : caf.fr
  • franceinfo, fuite ANTS (~12 millions de comptes, avril 2026) : franceinfo.fr
  • Ministère de l'Éducation nationale, incidents de sécurité 2026 : education.gouv.fr
  • ENISA, Threat Landscape 2025 (administration publique 38 % des incidents UE ; France 27 % ; disparition de LockBit) : enisa.europa.eu
  • ACN (Italie), Relazione annuale 2025 (+38 % d'événements, +7 % d'incidents confirmés) : acn.gov.it
  • NCSC (Royaume-Uni), Annual Review 2025 (204 incidents d'importance nationale, +130 %) : ncsc.gov.uk
  • Comparitech, Government Ransomware Roundup Q1-Q3 2025 (276 attaques, +41 %) : comparitech.com
  • Gendarmerie nationale, opération Cronos contre LockBit : gendarmerie.interieur.gouv.fr
  • Parquet de Paris, communiqués : désinfection PlugX (24 juillet 2024), démantèlement DFAS (12 septembre 2025), interpellation ANTS (30 avril 2026) : tribunal-de-paris.justice.fr
  • LeMagIT, coup de filet DumpSec (juin 2026) : lemagit.fr
  • InCyber, démantèlement du groupe Marak (juin 2026) : incyber.org
  • Solutions Numériques, condamnation Phobos (février 2026) : solutions-numeriques.com
  • CESIN / OpinionWay, 11e baromètre (2026) : cesin.fr
  • NCSI, fiche France (15e, 89,17/100) : ncsi.ega.ee
  • Ministère de l'Économie, stratégie nationale de cybersécurité 2026-2030 : presse.economie.gouv.fr
  • LuksMentis, Pourquoi la France figure-t-elle dans le top 5 des pays les plus cyberattaqués ? : luksmentis.com/blog
  • LuksMentis, La sécurité des tiers : devenue l'une des premières portes d'entrée des attaquants : luksmentis.com/blog
  • Données primaires : veille LuksMentis (1 251 signalements majeurs liés à la France, février-août 2026)
Partager