Sommaire
Les deux plus grosses fuites de données françaises de l'année n'ont demandé aucune compétence technique particulière.
En avril 2026, l'ANTS (France Titres) expose 11,7 millions de comptes. Quelques jours plus tard, ÉduConnect expose les données de 3,5 millions d'élèves. Dans les deux cas, la même faille : une référence directe non sécurisée, ce que la fondation OWASP classe sous le nom IDOR, ou Insecure Direct Object Reference. Concrètement, il suffisait de modifier un numéro dans une adresse web pour consulter le dossier de quelqu'un d'autre.
L'année 2026 en chiffres
Au 20 août 2026, 181 revendications de rançongiciel visaient des organisations françaises selon le suivi de ZATAZ. Sur toute l'année 2025, le total était de 176. Nous avons donc dépassé l'année précédente avec quatre mois d'avance.
Une précaution s'impose : ces chiffres proviennent de la surveillance des sites de fuite des groupes criminels. Ce sont des revendications, pas des attaques confirmées. Un groupe peut annoncer avoir compromis une entreprise alors qu'il n'a récupéré qu'un poste isolé. La tendance, elle, reste incontestable, et ZATAZ documente la même accélération sur les mois précédents.
Du côté officiel, le panorama de la cybermenace publié par l'ANSSI et le CERT-FR recense 1 366 incidents confirmés sur l'exercice précédent, un niveau stable, mais avec un basculement net dans la nature des attaques : 196 incidents d'exfiltration de données contre 130 un an plus tôt, pendant que les rançongiciels purs reculent légèrement à 128 cas.
Ce basculement est le fait le plus important de la période, et nous y revenons plus bas.
Deux groupes concentrent près de 40 % des revendications françaises de 2026 : Qilin, avec 37 cas, et The Gentlemen, avec 34. Suivent Deadlock, Everest, ThreeAM, MedusaLocker et LockBit5.
Qui est tombé depuis janvier
La liste ci-dessous mélange secteur public et secteur privé, à dessein. Les attaquants, eux, ne font pas la distinction. Elle s'appuie sur les recensements chronologiques des cyberattaques françaises de 2026, le suivi des organisations victimes tenu par Jedha et la revue des fuites de données françaises d'août 2026 publiée par INCYBER.
- Janvier - OFII (Administration) : 2,1 M de dossiers
- Janvier - Free / Free Mobile (Télécom) : 24 M d'abonnés
- Janvier - URSSAF (Administration) : jusqu'à 12 M de personnes
- Février - Cegedim Santé (Santé) : 15 M de patients
- Février - FICOBA / DGFiP (Finances publiques) : 1,2 M de comptes
- Mars - Compas (Éducation) : 243 000 enseignants
- Avril - ANTS / France Titres (Administration) : 11,7 M de comptes
- Avril - ÉduConnect (Éducation) : 3,5 M d'élèves
- Avril - Alinto (Sous-traitant messagerie) : 40 M de métadonnées
- Avril - Basic-Fit (Fitness) : 1 M de membres
- Avril - AlumnForce (SaaS réseaux alumni) : 2,7 M de profils
- Août - SFR (Télécom) : 2,1 M de comptes
- Août - Intermarché Drive (Distribution) : 1,7 M de comptes
- Août - DGFiP (Finances publiques) : 670 000 + 2 M de propriétaires
- Août - BigCloud (ERP en SaaS) : 13 entreprises, 185 Go
- Août - Mutuelle Générale (Assurance) : 200 000 personnes
À cette liste s'ajoutent, sur le seul mois d'août, Actini, Gédimat, Suez Eau de France, le Stade Français, l'Armurerie Lavaux, l'Inserm, Santé publique France, la Protection civile et les Hospices civils de Lyon.
Regardez maintenant la liste autrement. Combien de ces noms sont des entreprises que vous auriez spontanément identifiées comme des cibles ? Et combien sont des fournisseurs de logiciels, des hébergeurs, des sous-traitants ?
Cinq points communs
1. Le point d'entrée est un tiers, pas la cible
C'est le fait marquant de 2026. Alinto héberge des messageries pour d'autres. Cegedim Santé fournit des logiciels aux professionnels de santé. AlumnForce édite des plateformes pour des écoles. BigCloud opère un ERP en SaaS : quand il tombe en août, ce sont treize entreprises clientes qui se retrouvent exposées d'un coup, dont DRON Location avec 44 Go de données et Bergerat Rent avec 43 Go.
Aucune de ces entreprises clientes n'a été attaquée directement. Elles ont été victimes du maillon d'à côté.
Pour une PME, cela change tout. Vous pouvez avoir un pare-feu correct, des postes à jour et un antivirus qui fonctionne, et perdre malgré tout vos données parce que votre logiciel de gestion, votre outil de paie ou votre hébergeur de messagerie a été compromis.
2. Les failles exploitées sont élémentaires
Les deux incidents les plus massifs de l'année reposent sur une IDOR, une faille référencée de longue date par l'OWASP et détectable en quelques minutes par un test d'intrusion standard. L'organisation publie d'ailleurs une fiche de prévention dédiée à ce type de vulnérabilité. Ce n'est donc pas un problème de moyens, c'est un problème de contrôle.
Cela vaut aussi pour les PME : la majorité des compromissions passent par un service exposé et mal configuré, pas par une attaque ciblée.
3. L'authentification reste le maillon faible
Absence de double authentification, mots de passe partagés entre collaborateurs, comptes de prestataires jamais désactivés après la fin d'une mission. Ces trois points reviennent dans presque tous les rapports d'incident.
Ce sont aussi les trois corrections les moins coûteuses à mettre en œuvre.
4. La fenêtre de réaction humaine a disparu
Un serveur nouvellement exposé sur Internet est scanné et testé en quelques minutes. Certains groupes revendiquent la capacité de compromettre et chiffrer un réseau entier en moins d'une heure, un ordre de grandeur repris par plusieurs acteurs du secteur. Ces chiffres, souvent issus de la communication d'éditeurs de sécurité, doivent être pris avec recul, mais ils restent cohérents avec les retours de terrain.
La conséquence est simple : entre le moment où une faille est ouverte et le moment où quelqu'un s'en aperçoit, il n'y a plus de place pour une supervision manuelle une fois par semaine. Soit la détection est automatisée et surveillée, soit elle n'existe pas.
5. On ne bloque plus vos fichiers, on menace de les publier
C'est le changement de modèle le plus lourd de conséquences. Les incidents d'exfiltration ont progressé de 50 % en un an selon les chiffres du CERT-FR, pendant que les rançongiciels classiques reculent.
Pourquoi ? Parce que chiffrer des fichiers ne rapporte plus assez. Les entreprises ont fait des progrès sur la sauvegarde, elles restaurent, elles ne paient pas. En revanche, la menace de publier le fichier client, les contrats, les bulletins de paie ou les échanges internes fonctionne toujours, et elle fonctionne même sur une entreprise parfaitement sauvegardée.
Si votre plan de continuité repose uniquement sur « nous avons des sauvegardes », il ne couvre plus le risque principal.
Pourquoi les PME sont en première ligne
Selon le panorama de la cybermenace de l'ANSSI, les PME, TPE et ETI représentent 48 % des victimes de rançongiciel. Elles ne sont pas visées parce qu'elles sont riches. Elles sont visées parce qu'elles sont accessibles, et parce qu'elles servent de porte d'entrée vers plus gros.
Ce dernier point mérite d'être compris par tout dirigeant qui travaille avec des grands comptes. Si vous êtes fournisseur, sous-traitant ou prestataire d'un groupe, votre niveau de sécurité fait partie du risque de votre client. Il le sait, et il vous le demandera. De plus en plus de processus de référencement fournisseur intègrent désormais un questionnaire de sécurité.
Autrement dit, la cybersécurité n'est plus seulement une assurance contre un sinistre. C'est devenu une condition d'accès au marché.
NIS2 : le calendrier s'est resserré
La directive NIS2, dont l'ANSSI pilote la mise en œuvre en France, impose des obligations de sécurité à un large ensemble d'entreprises réparties dans dix-huit secteurs, avec des sanctions qui peuvent atteindre plusieurs millions d'euros pour les entités classées essentielles.
Deux nuances importantes. D'abord, toutes les PME ne sont pas concernées directement : le périmètre dépend du secteur d'activité et de la taille de l'entité, et l'ANSSI met à disposition un outil officiel pour tester son assujettissement. Ensuite, et c'est le point que beaucoup manquent, une entreprise hors périmètre peut se voir imposer contractuellement les mêmes exigences par un client qui, lui, est dans le périmètre. L'effet de ruissellement est déjà en cours.
Sept mesures, classées par rapport coût / impact
Coût nul ou faible, impact immédiat
Activer la double authentification sur les accès à distance, la messagerie et les outils métier en ligne. C'est la mesure qui bloque le plus grand nombre d'attaques pour le moins d'argent.
Faire l'inventaire des accès externes : prestataires, anciens salariés, comptes de dépannage. Fermer tout ce qui n'a plus lieu d'être.
Vérifier que les sauvegardes sont testées, pas seulement planifiées. Une sauvegarde jamais restaurée n'est pas une sauvegarde.
Coût maîtrisé, impact structurant
Isoler une copie de sauvegarde hors du réseau et non modifiable, pour qu'elle survive à un attaquant disposant des droits administrateur.
Déployer une détection sur les postes et serveurs, avec une supervision réelle et non une console que personne n'ouvre.
Cartographier les données sensibles hébergées chez des tiers, et demander à ces tiers leurs engagements en cas d'incident.
Organisationnel
Écrire une procédure d'incident tenant sur une page : qui appelle qui, dans quel ordre, avec quels numéros. Le jour venu, ce document vaut plus que n'importe quel outil. En cas de sinistre avéré, la plateforme publique Cybermalveillance.gouv.fr oriente vers les démarches et les prestataires d'assistance.
Le point de départ
La plupart des PME que nous rencontrons n'ont pas de problème de budget. Elles ont un problème de visibilité : personne, en interne, ne sait dire avec certitude qui a accès à quoi, où sont les données, et ce qui se passerait si un prestataire tombait.
C'est précisément ce que nous cartographions chez TRINEXTA, avant même de parler d'outils. Nous accompagnons les TPE et PME d'Île-de-France sur la gestion de leur informatique au quotidien, la sécurisation des accès, la sauvegarde et la continuité d'activité.
Si les questions posées dans cet article restent sans réponse claire dans votre entreprise, c'est le bon moment pour en parler. Un échange de vingt minutes suffit à savoir où vous en êtes.
- ANSSI / CERT-FR, Panorama de la cybermenace, référence CERTFR-2026-CTI-002
- ZATAZ, Ransomware : avec 181 victimes, 2026 dépasse déjà toute l'année 2025
- ZATAZ, Rançongiciels : 43 revendications ciblent la France
- INCYBER NEWS, France : les fuites de données d'août 2026 à retenir
- i-lead consulting, Cyberattaques France 2026 : la liste à jour
- Jedha, Liste des organisations victimes d'une cyberattaque
- ANSSI, MonEspaceNIS2, la directive NIS 2
- ANSSI, Comment savoir si la directive NIS 2 s'applique à mon entité
- OWASP Foundation, Insecure Direct Object Reference
- OWASP Cheat Sheet Series, Insecure Direct Object Reference Prevention
- Cybermalveillance.gouv.fr, dispositif national d'assistance aux victimes
Besoin d'un audit de sécurité ou d'infogérance ?
Nos experts analysent votre infrastructure pour identifier les points de blocage et renforcer votre protection.


