← IA & Tech du samedi 3 octobre 2026Éclairage IA & TechSujet 1 sur 2

1 · CYBERSÉCURITÉ

L'État face aux fuites de données : l'ANSSI publie son premier bilan et fait elle-même l'objet d'une enquête

Samedi 3 octobre 2026 · 4 sources · 6 min de lecture

Un couloir de baies de serveurs (illustration)Un couloir de baies de serveurs (illustration)

99

violations de données signalées depuis le 1er août

67

confirmées, 32 en cours d'analyse

118

comptes compromis au laboratoire de l'ANSSI

CE QUI S'EST PASSÉ

Le 30 septembre, l'ANSSI, l'agence qui protège les systèmes d'information de l'État, a publié le premier point de situation de l'opération REACTIV, lancée à la demande du Premier ministre le 1er septembre. Depuis le 1er août, 99 violations de données touchant des services de l'État lui ont été signalées, dont 67 confirmées. Selon l'agence, les intrusions s'expliquent surtout par des identifiants volés par des logiciels espions sur des ordinateurs personnels, par l'absence d'authentification multifacteur ou son remplacement par un simple code envoyé par courriel, et par l'exploitation d'une faille de l'outil Metabase (référencée CVE-2026-72898, une injection SQL), qui a touché neuf instances dans des ministères. Le 1er octobre, le parquet de Paris a ouvert une enquête sur le piratage du laboratoire d'innovation de l'ANSSI, survenu début août par la même faille : 118 comptes d'utilisateurs, dont une trentaine externes, ont été compromis (statistiques d'usage, identifiants, courriels, mots de passe hachés).

L'ÉCLAIRAGE

Pourquoi un mot de passe volé suffit-il ?

Authentification multifacteur : en plus du mot de passe, un second élément (application, clé physique) est exigé. Un code envoyé par courriel est jugé faible par l'ANSSI, car la boîte courriel peut elle-même être compromise. Logiciel espion de vols d'identifiants (infostealer) : un programme installé à l'insu de l'utilisateur, souvent sur un ordinateur personnel, qui récupère les mots de passe enregistrés. Injection SQL : une faille qui permet d'envoyer des commandes à la base de données d'un service. Mot de passe haché : transformé en une suite de caractères, plus difficile à réutiliser qu'un mot de passe en clair. Démontré : le rapport de l'ANSSI. Encore en cours : les enquêtes, dont les chiffres, selon l'agence, « sont susceptibles d'évoluer ».

LES POINTS DE VUE

CE QUE ÇA CHANGE

Pour les agents publics et les prestataires de l'État, l'ANSSI cible l'authentification multifacteur et la fin des applications internes exposées sur Internet. Pour les usagers, aucune consigne officielle n'est donnée dans les documents consultés.

ET APRÈS ?

  1. 1

    L'ANSSI présente ses chiffres comme provisoires

  2. 2

    l'enquête du parquet de Paris est ouverte, sans calendrier public

Sujets complémentaires

ÉGALEMENT DANS L'ÉDITION IA & TECH DU JOUR

Vous avez décroché de l'actualité ? On reprend depuis le début.

Un sujet, son contexte, les faits et les différentes positions. Chaque matin, gratuitement, dans votre boîte mail.