Lecornu à l’ANTS : 12 millions de fuites, et après ?
Le Premier ministre annonce ce 30 avril de nouvelles mesures après la fuite massive à l'Agence des titres sécurisés. Trois semaines après une feuille de route déjà censée tout régler.
Sébastien Lecornu se rend ce jeudi à l'ANTS, frappée le 15 avril par une fuite touchant 12 millions de comptes. Une feuille de route existe déjà depuis le 9 avril.
Les enjeux
Ce qu'il faut comprendre
Une faille technique élémentaire sur un portail régalien
Le portail moncompte.ants.gouv.fr a été piraté via une vulnérabilité IDOR, qualifiée de « stupide » par le hacker lui-même. Sur un site qui gère cartes d'identité et permis.
12 millions de comptes exposés, 18-19 millions d'enregistrements en vente
12 millions de comptes actifs et vérifiés selon le ministère de l'Intérieur — chiffre de référence. Jusqu'à 19 millions d'enregistrements bruts mis en vente sur forum cybercriminel, possiblement avec doublons et comptes inactifs.
Une feuille de route obsolète en six jours
Le Premier ministre publie un plan d'urgence cybersécurité le 9 avril. L'ANTS est piratée le 15. Une nouvelle salve d'annonces est promise le 30. Le pilotage interroge.
Une chaîne ininterrompue d'attaques sur l'État
ASP, UNSS, Cours d'Adultes de Paris, ANTS : les administrations tombent les unes après les autres. L'ANSSI confirme : éducation et ministères concentrent 58 % des cyberattaques signalées.
Aucun recours effectif pour les usagers
Le RGPD ouvre des voies (réclamation CNIL, droit à réparation, droit à l'effacement) mais aucune ne permet de rappeler des données déjà diffusées. L'État n'a annoncé ni indemnisation ni surveillance proactive contre l'usurpation.
L'essentiel
Ce qu'il faut retenir
- Lecornu se rend à l'ANTS ce 30 avril 2026 pour annoncer un nouveau plan cybersécurité
- 12 millions de comptes ANTS exposés selon l'Intérieur 18-19 millions d'enregistrements en vente sur forum
- Faille technique « IDOR » qualifiée de « stupide » par le hacker lui-même
- Une première feuille de route d'urgence avait été publiée le 9 avril, six jours avant l'attaque
- Qualifications pénales mobilisables art. 323-1, 323-3 et 226-17 du Code pénal
- L'ANSSI a recensé 3 586 événements de sécurité en 2025, dont 58 % visant éducation et État
Sébastien Lecornu [1] se rend ce jeudi 30 avril 2026 [2] dans les locaux de l’Agence nationale des titres sécurisés [3]. Au programme: « de nouvelles annonces » [4] face aux cyberattaques. Matignon [5] parle d’« un contexte de cybermenace intense » [6] et d’« une menace plus profonde et moins visible qui cible les fondements de l’État » [7].
Le décor est connu. La date n’est pas choisie au hasard: l’ANTS [8] a été frappée le 15 avril 2026 [9] par une fuite massive. Près de 12 millions [10] de comptes particuliers et professionnels exposés selon le ministère de l’Intérieur - chiffre que nous retenons comme référence dans cet article, car il émane de la source officielle ayant audité le périmètre des comptes du portail. Une seconde estimation circule néanmoins: un vendeur opérant sur un forum cybercriminel met en vente une base présentée comme issue de l’ANTS et comportant 18 à 19 millions [11] d’enregistrements, sous le pseudonyme « breach3d » [12]. L’écart s’explique vraisemblablement par la structure brute du fichier mis en vente, susceptible d’inclure des doublons, des comptes inactifs ou des enregistrements partiels - étant entendu qu’aucun élément public ne permet à ce stade de vérifier la véracité de l’offre du vendeur.
Problème: le Premier ministre [13] avait déjà « établi une feuille de route le 9 avril » [14], imposant à tous les ministères « des mesures d’urgence en matière de sécurité numérique » [15]. Six jours avant le piratage de l’ANTS. Six jours avant que les noms, prénoms, dates de naissance, adresses mail et identifiants de connexion [16] de millions de Français ne se retrouvent dans la nature.
Une faille « vraiment stupide »
Le vecteur d’attaque revendiqué est une vulnérabilité IDOR (Insecure Direct Object Reference) sur l’API du portail moncompte.ants.gouv.fr [17]. Traduction technique: un défaut d’autorisation basique, du genre qu’on apprend à éviter en première année d’école d’ingénieur. Le hacker lui-même l’a résumé auprès de FrenchBreaches: « c’était une faille vraiment stupide » [18].
Voilà donc l’État français, qui gère cartes d’identité, permis de conduire [19], passeports biométriques et cartes grises [20], pris en défaut sur une vulnérabilité d’école. La base contiendrait pour chaque personne nom, prénom, e-mail, date et lieu de naissance, adresse postale, téléphone, et la confirmation que l’identité a été vérifiée par l’État [21]. Un kit complet pour usurpation.
Ce que dit la procédure - et ce qu’elle promet
Conformément à l’article 33 du RGPD, l’incident a été notifié à la Commission nationale de l’informatique et des libertés [22]. Un signalement a été transmis à la Procureure de la République de Paris [23] en application de l’article 40 du code de procédure pénale [24]. L’ANSSI [25] a été alertée.
Sur le terrain pénal, les qualifications potentielles sont connues. L’article 323-1 du Code pénal réprime l’accès et le maintien frauduleux dans un système de traitement automatisé de données. L’article 323-3 du même code punit l’extraction et la mise à disposition frauduleuses de données. Côté responsable de traitement, l’article 226-17 du Code pénal sanctionne le traitement de données personnelles sans mise en œuvre des mesures de sécurité prescrites par la loi Informatique et Libertés et le RGPD. C’est précisément cette dernière qualification que la nature « stupide » de la faille rend, en théorie, mobilisable contre l’opérateur du portail.
Ce que les usagers peuvent vraiment faire: presque rien
Côté usagers, l’ANTS recommande de « redoubler de vigilance » [26] et de « ne jamais communiquer vos informations personnelles » [27]. Mais elle précise aussi: « Aucune intervention n’est attendue de la part des usagers » [28]. Comprendre: on ne peut rien faire pour récupérer ce qui a fuité.
Sur le papier, le RGPD ouvre pourtant des voies. L’article 77 permet à toute personne concernée d’introduire une réclamation auprès de la CNIL. L’article 82 prévoit un droit à réparation devant le juge civil contre le responsable de traitement défaillant. Le droit à l’effacement (article 17) existe - sauf qu’il s’exerce contre l’ANTS, qui détient le fichier source, et non contre les acquéreurs anonymes de la base mise en vente sur un forum cybercriminel. Une fois exfiltrées, les données sont par nature irrécupérables: aucun mécanisme technique ou juridique ne permet de les rappeler des serveurs où elles transitent. Le gouvernement n’a, à ce jour, annoncé aucun dispositif d’indemnisation collective ni de surveillance proactive contre l’usurpation d’identité au bénéfice des personnes concernées. La « vigilance » individuelle reste, de fait, le seul rempart proposé.
Le Premier ministre, l’ANSSI et quatre ministres
Sur place ce jeudi, Lecornu échangera avec les équipes de l’ANTS et celles de l’ANSSI [29], puis réunira Laurent Nunez (Intérieur) [30], Édouard Geffray (Éducation) [31], David Amiel (Comptes publics) [32] et Anne Le Hénanff (numérique) [33]. Objectif officiel: « tirer toutes les leçons et réaffirmer son engagement pour la sécurité numérique » [34].
Lire aussi: le décompte vertigineux de FrenchBreaches sur les fuites françaises.
L’angle mort: ce n’est pas que l’ANTS, et ce n’est pas une première
Ce que le communiqué de Matignon ne dit pas: l’ANTS n’est qu’une ligne dans une liste. Le 1er avril 2026 [35], l’Agence de services et de paiement [36], qui gère les aides de la Politique agricole commune et les rémunérations de stagiaires [37], a été piratée. Données exfiltrées: numéros de sécurité sociale et RIB [38]. Le 2 mars [39], les Cours d’Adultes de Paris [40]. Plus tôt, l’Union Nationale du Sport Scolaire [41]: 1 557 000 enregistrements [42] d’élèves en circulation, incluant des photos et des données personnelles, revendiqués par le groupe DumpSec [43].
Les vulnérabilités élémentaires sur des portails publics ne sont pas une nouveauté de 2026, et la promesse récurrente de « tirer les leçons » s’est rarement traduite par une refonte des audits préalables à la mise en production.
L’ANSSI [44] a recensé 3 586 événements de sécurité [45] en 2025 - en baisse de 18 % [46] sur un an, mais avec deux secteurs en première ligne: l’Éducation et la recherche (34 %) [47], les ministères et collectivités (24 %) [48]. Pile les cibles tombées ces dernières semaines.
Une feuille de route, un piratage, une autre annonce
Le calendrier mérite d’être posé sec. 9 avril: feuille de route d’urgence [14]. 15 avril: piratage ANTS [49]. 20 avril: annonce publique [50]. 28 avril: Matignon annonce une visite [51]. 30 avril: nouvelles annonces [2]. Trois semaines, deux plans, un piratage entre les deux. La feuille de route du 9 avril n’a manifestement pas suffi. Celle du 30 avril promet de tirer les leçons.
Aucune voix critique n’émerge dans les communiqués officiels. Un unanimisme qui interroge sur la portée réelle des annonces: si la feuille de route imposait déjà aux ministères des « mesures à mener dans les prochaines semaines » [52], pourquoi en faut-il une nouvelle vingt jours plus tard, après une attaque exploitant une faille « stupide » sur un portail public? La question reste sans réponse publique.
Ce que les sources ne disent pas
Aucun élément public ne précise le contenu opérationnel de la feuille de route du 9 avril. Aucune source consultée ne détaille les délais d’audit du portail moncompte.ants.gouv.fr antérieurs au piratage. Aucune ne dit si la vulnérabilité IDOR avait été signalée. Aucune source consultée ne précise non plus si le pseudonyme « breach3d » a fait l’objet d’une tentative d’attribution par les services français, ni si une coopération internationale (Europol, partenaires bilatéraux) a été sollicitée pour identifier ou localiser le vendeur. Et aucune ne chiffre le coût pour l’État - ni celui des notifications individuelles aux usagers concernés.
Pendant ce temps, selon le hacker éthique Clément Domingo [53], « neuf Français sur dix avec une identité numérique ont des données personnelles volées qui circulent en ligne » [54]. C’est un constat. Pas un slogan de campagne.

Sources
Voir le détail de chaque fait sourcé (54)
« Le Premier ministre Sébastien Lecornu se rend ce jeudi dans les locaux de l’Agence nationale des titres sécurisés (ANTS) »
cnews.fr ↗ ↩
« Le cabinet du Premier ministre Sébastien Lecornu a annoncé, le 28 avril 2026, qu’il se rendrait, le 30 avril 2026, à l’Agence nationale des titres sécurisés (ANTS) pour présenter de nouvelles mesures de lutte contre les cyberattaques. »
incyber.org ↗ ↩
« l’Agence nationale des titres sécurisés (ANTS), frappée le 15 avril dernier par une fuite massive de données. »
cnews.fr ↗ ↩
« Sébastien Lecornu se rendra jeudi dans les locaux de l'Agence nationale des titres sécurisés (ANTS), frappée le 15 avril par une fuite massive de données, pour faire «de nouvelles annonces» en matière de lutte contre les cyberattaques »
lefigaro.fr ↗ ↩
« a annoncé Matignon mardi »
lefigaro.fr ↗ ↩
« Matignon évoque "un contexte de cybermenace intense" »
lesnumeriques.com ↗ ↩
« y voyant «une menace plus profonde et moins visible qui cible les fondements de l'État et vise à fragiliser son action» »
lefigaro.fr ↗ ↩
« l’ANTS, l’Agence nationale des titres sécurisés »
ouest-france.fr ↗ ↩
« Le 15 avril 2026, l’ANTS, l’organisme chargé de la gestion des titres d’identité en France, a été victime d’une fuite de données massive. »
incyber.org ↗ ↩
« Au total, les informations de 12 millions de particuliers et de professionnels ont été concernées par cette attaque, selon le ministre de l’Intérieur. »
cnews.fr ↗ ↩
« un certain « breach3d » a mis en vente une base de 18 à 19 millions d'enregistrements, présentée comme issue des systèmes de l'ANTS »
clubic.com ↗ ↩
« Sur un forum cybercriminel, un certain « breach3d » a mis en vente une base de 18 à 19 millions d'enregistrements »
clubic.com ↗ ↩
« Le Premier ministre Sébastien Lecornu va faire de nouvelles annonces ce jeudi 30 avril »
lesnumeriques.com ↗ ↩
« Le Premier ministre a déjà établi une feuille de route le 9 avril »
lesnumeriques.com ↗ ↩
« Sébastien Lecornu avait «établi une feuille de route le 9 avril, imposant à tous les ministères des mesures d'urgence en matière de sécurité numérique, à mener dans les prochaines semaines» »
lefigaro.fr ↗ ↩
« des informations comme les noms, prénoms, dates de naissance, adresses mail et identifiants de connexion »
lesnumeriques.com ↗ ↩
« Le vecteur d'attaque revendiqué est une vulnérabilité IDOR (Insecure Direct Object Reference) sur l'API du portail moncompte.ants.gouv.fr »
clubic.com ↗ ↩
« Le hacker lui-même l'a résumé sans détour auprès de FrenchBreaches, « c'était une faille vraiment stupide. » »
clubic.com ↗ ↩
« l’émission des pièces d’identité (cartes d’identité, permis de conduire…) »
lemonde.fr ↗ ↩
« C’est sur ce site, par exemple, que vous pouvez demander un passeport biométrique, une carte grise, ou vous inscrire pour passer le permis de conduire. »
lemonde.fr ↗ ↩
« La base contiendrait pour chaque personne les prénom(s), nom, e-mail personnel, date et lieu de naissance, adresse postale complète, numéro de téléphone, et même la confirmation que l'identité a été vérifiée par l'État »
clubic.com ↗ ↩
« Conformément à l’article 33 du règlement relatif à la protection des données personnelles (RGPD), l’incident a été notifié à la commission nationale de l’informatique et des libertés (CNIL) »
interieur.gouv.fr ↗ ↩
« un signalement a été transmis à la Procureure de la République de Paris »
interieur.gouv.fr ↗ ↩
« un signalement a été transmis à la Procureure de la République de Paris en application de l’article 40 du code de procédure pénale en vue de l’ouverture d’une enquête »
interieur.gouv.fr ↗ ↩
« L’Agence nationale de la sécurité des systèmes d’information (ANSSI) a été alertée. »
interieur.gouv.fr ↗ ↩
« recommande dans son courrier de « redoubler de vigilance » »
clubic.com ↗ ↩
« de « ne jamais communiquer vos informations personnelles » »
clubic.com ↗ ↩
« Aucune intervention n’est attendue de la part des usagers. »
interieur.gouv.fr ↗ ↩
« Sur place, le Premier ministre échangera avec les équipes de direction et de gestion de crise, puis avec celles de l’Anssi. »
incyber.org ↗ ↩
« le Premier ministre réunira les ministres de l'Intérieur Laurent Nunez »
cnews.fr ↗ ↩
« de l'Education Edouard Geffray »
cnews.fr ↗ ↩
« des Comptes publics David Amiel »
cnews.fr ↗ ↩
« la ministre déléguée au numérique, Anne Le Hénanff »
cnews.fr ↗
⚠️ Note INFO.FR: Idem f24: titre officiel complet 'ministre déléguée chargée de l'Intelligence artificielle et du Numérique'. ↩
« afin de « tirer toutes les leçons et réaffirmer au travers de nouvelles annonces son engagement et celui de son gouvernement pour la sécurité numérique ». »
incyber.org ↗ ↩
« une cyberattaque sophistiquée détectée le 1er avril 2026 »
armees.com ↗ ↩
« L’Agence de services et de paiement (ASP), organisme public responsable du traitement et du versement de multiples aides publiques, a subi une cyberattaque sophistiquée »
armees.com ↗ ↩
« orchestre la gestion des aides de la Politique agricole commune (PAC), supervise les dispositifs de formation professionnelle et administre diverses prestations sociales d’envergure nationale »
armees.com ↗ ↩
« les coordonnées bancaires détaillées incluant les relevés d’identité bancaire (RIB) »
armees.com ↗ ↩
« Le 2 mars, une cyberattaque a exposé les données personnelles des inscrits aux Cours d’Adultes de Paris »
lefigaro.fr ↗ ↩
« Le 2 mars, une cyberattaque a exposé les données personnelles des inscrits aux Cours d’Adultes de Paris »
lefigaro.fr ↗ ↩
« le piratage de l’Union Nationale du Sport Scolaire (UNSS). »
ladepeche.fr ↗ ↩
« ÉLÈVES EXPOSÉS: 1 557 000 PHOTOS DE MINEURS en circulation après le piratage de l’UNSS. »
ladepeche.fr ↗ ↩
« Cette cyberattaque serait le fait du groupe de hackeurs russophiles bien connu DumpSec »
ladepeche.fr ↗ ↩
« l’Agence nationale de la sécurité des systèmes d’information (ANSSI) présente le bilan d’une année marquée par une menace cyber toujours plus présente. »
cyber.gouv.fr ↗ ↩
« l’ANSSI a traité, avec différents niveaux de mobilisation, 3 586 événements de sécurité »
cyber.gouv.fr ↗ ↩
« soit une diminution de 18 % par rapport à l’année précédente. »
cyber.gouv.fr ↗ ↩
« l’Éducation et la recherche (34 %) »
cyber.gouv.fr ↗ ↩
« les ministères et les collectivités territoriales (24 %) »
cyber.gouv.fr ↗ ↩
« frappée le 15 avril par une fuite massive de données »
lefigaro.fr ↗ ↩
« a annoncé le ministère de l’intérieur, lundi 20 avril. »
lemonde.fr ↗ ↩
« Le cabinet du Premier ministre Sébastien Lecornu a annoncé, le 28 avril 2026, qu’il se rendrait, le 30 avril 2026, à l’Agence nationale des titres sécurisés (ANTS) pour présenter de nouvelles mesures de lutte contre les cyberattaques. »
incyber.org ↗ ↩
« imposant à tous les ministères des mesures d’urgence en matière de sécurité numérique, à mener dans les prochaines semaines »
cnews.fr ↗ ↩
« Clément Domingo, alias Saxx sur internet. Ce hacker éthique alerte, depuis de longs mois, sur les cyberattaques »
ouest-france.fr ↗ ↩
« « La situation est terrible. Neuf Français sur dix avec une identité numérique ont des données personnelles volées qui circulent en ligne » »
ouest-france.fr ↗ ↩
Sources
- Fuite de données à l’ANTS : ce que l’on sait de la cyberattaque qui a touché le site qui gère les demandes de pièces d’identité
- Piratage massif de l'ANTS : 11 millions de Français concernés, le Gouvernement réagit en urgence.
- Incident de sécurité relatif au portail ants.gouv.fr
- Cyberattaques : Sébastien Lecornu se rendra jeudi à l'ANTS, victime d’une récente fuite de données
- ENQUÊTE. Les cyberattaques contre des administrations explosent, la France assez armée pour protéger nos données ?
- Fuite de données de l’ANTS : Sébastien Lecornu prêt à renforcer les mesures contre les cyberattaques ce jeudi
- Le Premier ministre Sébastien Lecornu se rendra à l’ANTS pour des annonces sur la cybersécurité
- Cybersécurité : un nouveau piratage dans les services de l'Etat, l'ASP touchée
- 19 millions de Français exposés après le piratage de l'ANTS, l'agence qui gère vos permis, passeports et cartes grises
- Fuite de 1,5 million de photos d’élèves : l’UNSS victime d’une cyberattaque, des données sensibles ont fuité
- Panorama de la cybermenace 2025 : La France toujours sous la pression des cyber attaquants
