mercredi 7 octobre 2026
Études

Fuites de données en France : le mois d'août 2026 en chiffres

Une cinquantaine de fuites confirmées, 678 000 contribuables exposés, 185 Go dérobés chez un prestataire : le décompte d'août 2026 et ce qu'il change pour la veille.

La rédaction1 septembre 20268 min de lecture

À retenir

  • Au 23 août 2026, French Breaches recensait une cinquantaine de fuites de données confirmées par la victime elle-même depuis le début du mois, dont cinq relayées en une seule matinée le 21 août.
  • Les deux incidents les plus documentés du mois relèvent de logiques différentes : un vol massif de données fiscales à la DGFiP, et une intrusion unique chez le prestataire BigCloud qui a débordé sur treize entreprises clientes.
  • La liste des victimes d'août ne dessine aucune spécialisation sectorielle : industrie, mutuelle, distribution, sport professionnel, commerce en ligne et service public de l'eau y figurent côte à côte.
  • Un décompte mensuel mesure la vitesse à laquelle les incidents deviennent publics, pas le nombre réel d'intrusions : la qualification de chaque ligne compte plus que le total.

Le mois d'août 2026 a produit, en France, une accumulation de fuites de données rare par sa densité. Une administration fiscale, un fournisseur de logiciels de gestion, une mutuelle de prévoyance, un club de rugby professionnel, un distributeur de matériaux : la liste des victimes ne dessine aucune spécialisation sectorielle. C'est précisément ce qui rend le décompte du mois plus instructif que chaque incident pris isolément.

Pour une cellule de veille, un mois de ce type pose d'abord une question de méthode. Les chiffres qui circulent viennent de sources hétérogènes : revendications d'attaquants publiées sur des forums, confirmations émises par les entreprises concernées, recensements tenus par des plateformes spécialisées, bilans rédigés par la presse professionnelle. Les additionner sans les qualifier produit un total impressionnant et largement faux.

Cet article reprend le décompte tel qu'il a été publié, en attribuant chaque chiffre à la publication qui le porte, puis distingue ce que ces volumes mesurent de ce qu'ils ne mesurent pas. Les ordres de grandeur consolidés par l'Observatoire de l'Intelligence Économique servent ici de repère de lecture, pas de mesure définitive du mois.

Une cinquantaine de fuites confirmées en un mois, le décompte d'août 2026

Le repère le plus solide du mois est un repère de fréquence. French Breaches a indiqué le 21 août 2026 avoir relayé cinq incidents en une seule matinée, susceptibles d'avoir affecté douze millions de comptes au total. Au 23 août 2026, la même plateforme recensait, depuis le début du mois, une cinquantaine de fuites de données confirmées par la victime elle-même. Ce dernier critère est le plus exigeant du décompte.

Cette exigence mérite d'être soulignée, car elle change la nature du chiffre. Une fuite confirmée par l'organisation touchée n'est pas une allégation d'attaquant : elle a franchi un filtre interne, souvent juridique, avant d'être rendue publique. Un total de cinquante lignes ainsi qualifiées en trois semaines décrit donc un plancher, pas un maximum, et le rythme réel des intrusions se situe nécessairement au-dessus.

INCYBER a consacré un bilan aux fuites de données françaises d'août 2026 à retenir, et Solutions Numériques a publié une synthèse du mois en matière de cybersécurité. Les deux publications convergent sur un point : la période a été dense, sans qu'un événement unique explique cette densité. C'est un enchaînement d'incidents indépendants, pas une campagne unique.

DGFiP : 678 000 contribuables et une revendication à 678 438 lignes

L'incident le plus visible du mois concerne la Direction générale des finances publiques. Un attaquant a fait état, le 12 août 2026, de l'extraction de 678 438 lignes issues d'un outil interne de l'administration fiscale. La DGFiP a reconnu le 13 août 2026 le vol de données concernant 678 000 particuliers et entreprises. L'écart entre les deux nombres correspond à la différence entre des lignes de base et des personnes concernées.

La nature des champs compte davantage que le volume. Identité, adresse, situation familiale, revenu fiscal de référence et taux de prélèvement à la source : cette combinaison décrit une situation économique et familiale complète. Elle alimente directement l'usurpation d'identité crédible et le ciblage d'escroqueries adaptées au niveau de revenu réel de la personne, ce qui la rend plus dangereuse qu'un fichier de courriels.

DCOD a replacé le cas de la DGFiP dans une liste de douze fuites de données majeures relevées à la date du 20 août 2026. Ce cadrage est utile : l'incident fiscal a dominé la couverture médiatique du mois, mais il n'a pas été isolé, et une veille organisée autour du seul événement le plus commenté aurait manqué l'essentiel du reste.

BigCloud : 185 Go et treize clients, la fuite venue du fournisseur

Le second cas marquant du mois relève d'une autre logique. BigCloud, plateforme applicative fournissant des solutions de gestion aux entreprises du commerce et de la location d'engins agricoles, industriels et de chantier, a reconnu le 8 août 2026 avoir été victime d'une intrusion. Treize entreprises clientes ont confirmé une fuite liée à cette attaque, pour un volume total de 185 Go de données dérobées.

C'est un cas d'école de risque en cascade par le fournisseur. Une seule intrusion produit treize organisations exposées, chacune devant traiter sa propre obligation d'information alors qu'aucune n'a été attaquée directement. Le point d'entrée ne figurait sur la cartographie des risques d'aucune des treize, ou seulement comme une ligne de contrat, ce qui explique le décalage entre la date de l'intrusion et celle des confirmations.

Pour la veille, la conséquence est concrète : surveiller son propre nom ne suffit plus. Il faut surveiller les noms des prestataires qui détiennent des données de l'entreprise, ce qui suppose une liste tenue à jour de ces prestataires, priorisée par la sensibilité des données confiées. Cette liste relève de la gouvernance interne autant que de la veille.

Un mois chargé ne mesure pas d'abord une aggravation de la menace : il mesure la vitesse à laquelle les incidents deviennent publics.

Industrie, mutuelle, distribution : la liste des victimes du mois

Les autres victimes documentées en août 2026 dessinent un paysage volontairement banal. Actini, spécialiste des équipements de traitement thermique, avec 71 Go de données dérobées. L'armurerie Lavaux, avec 92 000 personnes concernées. La Mutuelle générale de prévoyance, avec 200 000 personnes. Aucune de ces trois organisations n'appartient à la même filière, et aucune ne présente le profil d'une cible stratégique évidente.

La liste se poursuit avec le club de rugby du Stade français Paris, l'enseigne Gédimat, Suez Eau de France, ainsi que les sites LaSante.net et Achats Or et Argent. Christophe Mazzola a documenté cette séquence sur la semaine du 15 au 22 août 2026, période qui concentre à elle seule une part notable du décompte mensuel.

La lecture sectorielle est donc peu productive sur un mois. Ce que cette liste montre, c'est que le critère de sélection des attaquants tient à l'exposition technique et à la valeur marchande des fichiers, pas à la notoriété de la cible. Une mutuelle et une armurerie détiennent des données personnelles denses, ce qui suffit à les rendre intéressantes.

Ce que ces chiffres mesurent, et ce qu'ils ne mesurent pas

Trois précautions s'imposent avant d'utiliser un décompte mensuel dans une note interne. La première concerne le statut des chiffres : une allégation d'attaquant et une confirmation d'entreprise n'ont pas la même valeur probante, et le fait que les deux coïncident souvent ne les rend pas équivalentes. La seconde concerne les doublons : un même incident circule sous plusieurs noms selon qu'il est désigné par la victime, par son prestataire ou par le nom de la base.

La troisième précaution porte sur les volumes exprimés en gigaoctets. Un total de 185 Go ne dit rien du nombre de personnes concernées, ni de la sensibilité des champs, et 71 Go d'archives techniques n'équivalent pas à 71 Go de dossiers de santé. Conserver la chaîne de garde de chaque chiffre, avec sa source primaire et sa date, coûte peu et évite de bâtir une analyse sur un agrégat non qualifié.

Ce que le mois d'août change pour une cellule de veille

La première conséquence est un changement de sources. Une veille des fuites de données efficace combine les communications officielles des victimes, les plateformes de recensement spécialisées, la presse professionnelle du secteur et les espaces où les attaquants publient leurs annonces. Aucune de ces quatre familles ne suffit seule, et la troisième arrive presque toujours après les deux dernières.

La seconde conséquence tient au délai de détection. Entre la publication d'une annonce sur un forum et sa reprise dans un bilan mensuel, plusieurs jours passent, parfois plusieurs semaines. NewsCore (www.newscore.fr) couvre en continu des millions de sources, trie les signaux par pertinence et relie chaque alerte à sa source d'origine, ce qui raccourcit le délai entre la première mention publique d'un incident et la décision interne.

La troisième conséquence est organisationnelle. Un mois comme août 2026 sature une équipe si chaque ligne déclenche le même traitement. Une règle de tri écrite à l'avance, fondée sur l'exposition réelle de l'organisation (données confiées, prestataires communs, secteur, zone géographique), permet de traiter cinquante incidents en distinguant ceux qui appellent une action de ceux qui appellent une simple archive.

Questions fréquentes

Combien de fuites de données ont été confirmées en France en août 2026 ?

Au 23 août 2026, French Breaches recensait une cinquantaine de fuites de données confirmées par la victime elle-même depuis le début du mois. Ce chiffre ne couvre pas la fin du mois et n'intègre pas les incidents seulement allégués par des attaquants. Il constitue donc un plancher documenté, à manier comme un indicateur de fréquence de publication plutôt que comme un inventaire complet des intrusions survenues sur la période.

Que contenaient les données volées à la DGFiP en août 2026 ?

Selon la revendication publiée le 12 août 2026 et reprise dans les bilans du mois, les lignes extraites d'un outil interne comportaient identité, adresse, situation familiale, revenu fiscal de référence et taux de prélèvement à la source. La DGFiP a reconnu le 13 août 2026 un vol concernant 678 000 particuliers et entreprises. Cette combinaison de champs facilite l'usurpation d'identité et le ciblage d'escroqueries calibrées sur le revenu réel.

Pourquoi une intrusion chez un prestataire touche-t-elle plusieurs entreprises à la fois ?

Parce qu'un prestataire applicatif héberge les données de tous ses clients dans une même infrastructure. Le cas de BigCloud, reconnu le 8 août 2026, l'illustre : treize entreprises clientes ont confirmé une fuite pour un total de 185 Go, sans qu'aucune ait été visée directement. La contre-mesure de veille consiste à surveiller nommément ses fournisseurs de logiciels et d'hébergement, au même titre que sa propre marque.

Pour approfondir