Suite Numérique de l’État : la revendication des 18 millions de fuites sent le recyclage
Un acteur baptisé 'exclode' prétend avoir aspiré 18 millions d'enregistrements de la plateforme collaborative de la DINUM. Les incohérences techniques pointent vers la fuite ANTS d'avril.
Un hacker revendique 18 millions de données volées sur la Suite Numérique de l'État. Mais le chiffre, identique à la fuite ANTS d'avril, trahit un probable recyclage.
Les enjeux
Ce qu'il faut comprendre
Un chiffre suspect, collé sur une fuite récente confirmée
18 millions revendiqués sur la Suite Numérique - exactement la fourchette haute de la fuite ANTS d'avril (12 à 18 millions de lignes mises en vente par 'breach3d'). L'ANSSI avait déjà conclu à un recyclage pour un cas similaire en septembre 2025.
Une cible incohérente avec la plateforme
La Suite Numérique compte plus de 500 000 utilisateurs agents publics. Même en intégrant collectivités, hôpitaux et établissements scolaires, le réservoir reste loin des 18 millions revendiqués.
Un État sous-équipé face à une menace quotidienne
Trois vols de données par jour depuis janvier 2026. Budgets cyber des ministères entre 1 et 5 % de leur enveloppe IT, contre 10 % aux standards internationaux. La ministre du Numérique elle-même juge les 200 millions débloqués insuffisants.
Le cadre judiciaire : sept ans encourus
Les atteintes à un système de traitement automatisé de données mis en œuvre par l'État exposent leur auteur à sept ans de prison et 300 000 euros d'amende. Un mineur de 15 ans a été mis en examen pour la fuite ANTS.
Un timing politique qui interroge
La revendication frappe la plateforme présentée comme l'alternative souveraine aux suites américaines, deux semaines après l'annonce du plan cybersécurité Lecornu. Hasard ou opération de discrédit ?
L'essentiel
Ce qu'il faut retenir
- Un acteur 'exclode' revendique 18 millions de données volées sur la Suite Numérique de la DINUM.
- Le chiffre colle précisément à la fuite ANTS d'avril (12 à 18 millions de lignes vendues par 'breach3d').
- Aucune confirmation indépendante ni ANSSI, ni CNIL, ni DINUM n'ont validé la revendication.
- Pour la fuite ANTS, un mineur de 15 ans a été mis en examen le 29 avril, encourt 7 ans de prison.
- Sébastien Lecornu débloque 200 millions d'euros, jugés insuffisants par sa propre ministre du Numérique.
La revendication est tombée sur les canaux underground, relayée par les comptes de veille cyber: un acteur se faisant appeler ‘exclode’ affirme avoir exfiltré plus de 18 millions d’enregistrements de La Suite Numérique, la plateforme collaborative souveraine opérée par la Direction interministérielle du numérique (DINUM) [1]. Échantillon promis sur Telegram, statut officiel chez les analystes: « unconfirmed ». Aucune source indépendante - ni presse, ni ANSSI [2], ni CNIL [3] - n’a corroboré le claim à ce stade.
Le problème commence avec l’arithmétique. La Suite Numérique - qui regroupe Visio, Doc, Fichiers, Tchap, Grist et un Assistant développé avec Mistral AI [4] - cible les agents publics. Elle a été adoptée par plus de 500 000 utilisateurs [5], avec un déploiement en cours auprès des 80 000 agents de l’Assurance Maladie [6] et Tchap dépassant 375 000 utilisateurs actifs mensuels [7]. Même en additionnant agents de l’État, collectivités, hôpitaux et établissements scolaires éligibles à Tchap [8], le réservoir potentiel reste très en-dessous de 18 millions. Le chiffre ne colle pas à la cible.
Le chiffre qui trahit
18 millions. C’est précisément le haut de la fourchette « entre 12 et 18 millions de lignes de données » qu’un hacker surnommé ‘breach3d’ avait mises en vente sur des forums cybercriminels à partir du 15 avril 2026 [9][10], après avoir compromis l’Agence Nationale des Titres Sécurisés (ANTS, devenue France Titres) [11]. Le ministère de l’Intérieur [12] a confirmé l’intrusion le 20 avril [13], chiffrant officiellement à 11,7 millions de comptes [14] les données exfiltrées: identifiant, civilité, nom, prénoms, adresse électronique, date de naissance, identifiant unique [15]. Les peines encourues pour ce type d’atteinte à un système de traitement automatisé de données atteignent sept ans de prison et 300 000 euros d’amende [16].
Le précédent est éclairant. En septembre 2025 [17], une première annonce de vente présentée comme des données ANTS avait circulé: « L’ANSSI avait alors conclu à un recyclage de fuites plus anciennes » [18]. Mêmes ingrédients aujourd’hui: un acteur sans historique connu, un volume calqué sur une fuite récente confirmée, aucune preuve cryptographique publiée, une plateforme cible prestigieuse qui maximise la visibilité de l’annonce.
Le cadre légal et l’enquête en cours
Côté ANTS, l’enquête a abouti vite. La procureur de Paris Laure Beccuau [19] a annoncé le 30 avril l’interpellation, le 25 avril [20], d’un mineur de 15 ans [21], placé en garde à vue puis présenté à un juge d’instruction. Connu sous le pseudonyme ‘breach3d’ [22], il est soupçonné d’avoir exploité une vulnérabilité technique de la plateforme [23]. Les chefs retenus: « atteintes (accès, maintien, extraction, transmission, détention, entrave au fonctionnement) à un système de traitement automatisé de données à caractère personnel mis en œuvre par l’État » [24]. Quantum encouru: sept ans de prison et 300 000 euros d’amende [16]. L’Office anti-cybercriminalité (Ofac) [25], la CNIL, l’ANSSI et le parquet de Paris ont été saisis au titre du RGPD [26][27][28].
La section de lutte contre la cybercriminalité du parquet de Paris avait été avisée le 16 avril [29] et avait immédiatement ouvert une enquête [30]. Le profil - un adolescent de 15 ans isolé exploitant une faille [31] - symptôme d’une surface d’attaque trop large pour des défenses sous-financées.
L’angle mort: une série noire qui rend tout plausible
Si la revendication ‘exclode’ prospère, c’est parce que le terrain est saturé. Depuis le début de l’année 2026, le Premier ministre Sébastien Lecornu [32] reconnaît « trois vols de données par jour » [33] - chiffre porté à « 3 à 4 » par Matignon [34]. Janvier: 70 000 dossiers et 160 000 documents exfiltrés de la plateforme HubEE de la DINUM elle-même [35][36], touchant la Dila, la DGCS, la DGS et la Cnaf [37][38][39][40]. Le 19 janvier, 12 millions de coordonnées de salariés aspirées via une API de l’Urssaf [41][42]. Mi-décembre 2025, des fiches du Traitement des antécédents judiciaires (TAJ) et d’Interpol consultées par un pirate de 22 ans [43], avec exfiltration de 72 fiches TAJ et d’une fiche Interpol [44][45] - avec, comme l’a concédé Laurent Nuñez [46], un « manque d’hygiène informatique » [47]: 50 mots-clés suffisaient à dénicher les identifiants dans les mails du ministère [48].
Dans ce climat, toute revendication trouve un écho. C’est précisément ce que cherchent les acteurs de bas étage qui recyclent des bases pour gonfler leur réputation sur les forums.
Voix contradictoire: 200 millions, et après?
Le Premier ministre [49] a annoncé une enveloppe de 200 millions d’euros [50] prise « sur les crédits de France 2030 » [51] pour financer audits, détection, IA et cryptographie post-quantique [52]. La ministre déléguée chargée de l’Intelligence artificielle et du Numérique Anne Le Hénanff [53] a elle-même estimé sur France Inter, le 4 mai [54], que cette somme « ne suffira pas » [55]. Les budgets cybersécurité des ministères oscillent entre 1 % et 5 % [56] de leurs enveloppes informatiques, quand les standards internationaux exigent 10 % [57]. Lecornu lui-même a reconnu que « les fonctions numériques des ministères ont été délaissées budgétairement, accumulant une dette technique considérable » [58]. Le marché français manque de plus de 15 000 spécialistes en cybersécurité [59].
La fusion annoncée entre la DINUM et la Direction interministérielle de la transformation publique (DITP) [60][61] doit créer une « autorité numérique de l’État » rattachée à Matignon [62]. Mesure de gouvernance pertinente, mais qui ne répond pas à la question structurelle: faute d’investissement décennal, l’État reste exposé à des attaquants adolescents.
Ce que les sources ne disent pas
Trois questions restent sans réponse publique. Premièrement, La Suite Numérique [63] a-t-elle subi une intrusion technique, même mineure, ces dernières semaines? Aucune communication officielle de la DINUM. Deuxièmement, l’échantillon de 5 000 lignes promis par ‘exclode’ a-t-il été analysé par les CERT français? Aucun verdict public. Troisièmement, le timing - une revendication frappant la plateforme souveraine présentée comme l’alternative aux suites américaines, deux semaines après l’annonce du plan Lecornu - relève-t-il du hasard ou d’une opération de discrédit? La question, en l’état du dossier, ne peut être tranchée. Mais elle mérite d’être posée.
En attendant, la prudence commande de traiter la revendication comme ce qu’elle est: un claim non vérifié, dont le chiffre est suspect, l’auteur inconnu, et le contexte propice au recyclage. La vraie information du dossier, c’est l’épidémie de fuites confirmées qui rend ce type d’annonce automatiquement crédible aux yeux du public - et c’est cela, plus que ‘exclode’, qui devrait inquiéter.
Sources
Voir le détail de chaque fait sourcé (63)
« La direction interministérielle du numérique (DINUM) et la Caisse nationale de l’Assurance Maladie (Cnam) signent le 1er avril un partenariat »
petitesaffiches.fr ↗ ↩
« National cybersecurity authority ANSSI is now investigating the incident. »
biometricupdate.com ↗ ↩
« it had reported the incident to the CNIL, France’s data protection authority. »
biometricupdate.com ↗ ↩
« l’Assistant, un chatbot issu d’un partenariat avec Mistral AI. »
usine-digitale.fr ↗ ↩
« déjà adoptée par plus de 500 000 utilisateurs »
petitesaffiches.fr ↗ ↩
« Avec plus de 80 000 agents concernés, ce partenariat marque une avancée décisive »
petitesaffiches.fr ↗ ↩
« Elle dépasse aujourd’hui les 375 000 utilisateurs actifs mensuels. »
usine-digitale.fr ↗ ↩
« elle permet de communiquer de manière instantanée dans un environnement sécurisé, que ce soit au sein des ministères, des collectivités territoriales, des établissements scolaires ou des hôpitaux, détaille la Dinum. »
usine-digitale.fr ↗ ↩
« «Entre 12 et 18 millions de lignes de données étaient proposées à la vente sur des forums cybercriminels» »
lefigaro.fr ↗ ↩
« Depuis le 15 avril 2026, des millions de données personnelles françaises sont en vente sur des forums cybercriminels. »
journaldugeek.com ↗ ↩
« Il a fallu cinq jours à l’Agence Nationale des Titres Sécurisés (désormais connue sous le nom de France Titres) pour communiquer officiellement. »
journaldugeek.com ↗ ↩
« Quand le ministère de l’Intérieur a confirmé les faits le 20 avril. »
journaldugeek.com ↗ ↩
« Quand le ministère de l’Intérieur a confirmé les faits le 20 avril, le chiffre officiel était tombé: 11,7 millions de comptes concernés. »
journaldugeek.com ↗ ↩
«.le chiffre officiel était tombé: 11,7 millions de comptes concernés. »
journaldugeek.com ↗ ↩
« Le ministère de l’Intérieur a détaillé les catégories de données compromises: identifiant de connexion, civilité, nom, prénoms, adresse électronique, date de naissance et identifiant unique du compte. »
journaldugeek.com ↗ ↩
« Les délits visés font encourir une peine allant jusqu’à sept ans de prison et 300.000 euros d’amende »
lefigaro.fr ↗ ↩
« En septembre 2025, une première annonce de vente de données prétendument issues de l’ANTS avait déjà circulé sur le dark web. »
journaldugeek.com ↗ ↩
« L’ANSSI avait alors conclu à un recyclage de fuites plus anciennes. »
journaldugeek.com ↗ ↩
« a annoncé jeudi 30 avril la procureur de Paris »
lefigaro.fr ↗ ↩
« Le mineur a été arrêté le 25 avril, placé en garde à vue »
lefigaro.fr ↗ ↩
« Un jeune de 15 ans a été interpellé »
lefigaro.fr ↗ ↩
« Connu sous le pseudonyme « breach3d ». »
journaldugeek.com ↗ ↩
«.il est soupçonné d’avoir exploité une vulnérabilité technique de la plateforme. »
journaldugeek.com ↗ ↩
« pour ces faits constitutifs notamment «d'atteintes (accès, maintien, extraction, transmission, détention, entrave au fonctionnement) à un système de traitement automatisé de données à caractère personnel mis en œuvre par l'État» »
lefigaro.fr ↗ ↩
«.l’Office anti-cybercriminalité (Ofac) a été chargé de l’enquête. »
journaldugeek.com ↗ ↩
« La CNIL, l’ANSSI et le parquet de Paris ont été saisis conformément aux obligations du RGPD. »
journaldugeek.com ↗ ↩
« La CNIL, l’ANSSI et le parquet de Paris ont été saisis conformément aux obligations du RGPD. »
journaldugeek.com ↗ ↩
« La CNIL, l’ANSSI et le parquet de Paris ont été saisis conformément aux obligations du RGPD. »
journaldugeek.com ↗ ↩
« La section de lutte contre la cybercriminalité du parquet de Paris, avisée le 16 avril »
lefigaro.fr ↗ ↩
« avait immédiatement ouvert une enquête »
lefigaro.fr ↗ ↩
« les « loups solitaires » comme cet adolescent de 15 ans soupçonné d’être à l’origine du piratage de l’ANTS »
enderi.fr ↗ ↩
« d’après le Premier ministre, Sébastien Lecornu, en visite à l’ANTS à la suite de l’attaque informatique pour faire des annonces. »
usine-digitale.fr ↗ ↩
« Depuis le début de l’année 2026, la France enregistre en moyenne “trois vols de données par jour”, d’après le Premier ministre, Sébastien Lecornu. »
usine-digitale.fr ↗ ↩
« la France subit désormais « 3 à 4 vols de données par jour » »
enderi.fr ↗ ↩
« 70.000 dossiers et 160.000 documents exfiltrés (pièces justificatives) »
banquedesterritoires.fr ↗ ↩
« 70.000 dossiers et 160.000 documents exfiltrés (pièces justificatives) »
banquedesterritoires.fr ↗ ↩
« direction de l'information légale et administrative (Dila) »
banquedesterritoires.fr ↗ ↩
« direction générale de la cohésion sociale (DGCS) »
banquedesterritoires.fr ↗ ↩
« direction générale de la Santé (DGS) »
banquedesterritoires.fr ↗ ↩
« et Cnaf - pour des démarches en ligne réalisées via le site service-public.gouv.fr »
banquedesterritoires.fr ↗ ↩
« Le 19 janvier l'Urssaf a détecté "un accès non autorisé à l'API" »
banquedesterritoires.fr ↗ ↩
« dérober les coordonnées de 12 millions de salariés »
banquedesterritoires.fr ↗ ↩
« un pirate de 22 ans, depuis arrêté »
banquedesterritoires.fr ↗ ↩
« Le ministre a fait état de 72 fiches TAJ exfiltrées (sur 19 millions de fiches) »
banquedesterritoires.fr ↗ ↩
« 10 fiches Interpol consultées et une exfiltrée »
banquedesterritoires.fr ↗ ↩
« Laurent Nunez, ministre de l'Intérieur, a été interrogé par le Sénat sur cette affaire le 13 janvier. »
banquedesterritoires.fr ↗ ↩
« Le ministre de l'Intérieur, interrogé par les sénateurs sur la cyberattaque de mi-décembre 2025, a reconnu un "manque d'hygiène informatique". »
banquedesterritoires.fr ↗ ↩
« à peine 50 mots clefs lui ont été nécessaires pour trouver ces informations indiquées en clair dans les messages »
banquedesterritoires.fr ↗ ↩
« Le Premier ministre Sébastien Lecornu a annoncé une levée de 200 millions d’euros pour renforcer la cybersécurité des systèmes de l’État. »
journaldugeek.com ↗ ↩
« Le Premier ministre Sébastien Lecornu a annoncé une levée de 200 millions d’euros pour renforcer la cybersécurité des systèmes de l’État. »
journaldugeek.com ↗ ↩
« Cette enveloppe, prise “sur les crédits de France 2030″, doit permettre de financer des audits rapides des systèmes. »
usine-digitale.fr ↗ ↩
« doit permettre de financer des audits rapides des systèmes, d’améliorer les capacités de détection et d’engager des investissements dans des technologies comme l’intelligence artificielle et la cryptographie post-quantique. »
usine-digitale.fr ↗ ↩
« Anne Le Hénanff, ministre déléguée chargée de l’Intelligence artificielle et du Numérique, s’est montrée sans détour ce lundi 4 mai sur France Inter »
enderi.fr ↗ ↩
« Anne Le Hénanff, ministre déléguée chargée de l’Intelligence artificielle et du Numérique, s’est montrée sans détour ce lundi 4 mai sur France Inter »
enderi.fr ↗ ↩
« cette somme « ne suffira pas » face à l’ampleur des menaces informatiques »
enderi.fr ↗ ↩
« les budgets consacrés à la protection informatique oscillent entre « 1 % dans certains ministères [.] à 5 % » »
enderi.fr ↗ ↩
« 10 % seraient nécessaires selon les standards internationaux »
enderi.fr ↗ ↩
« Sébastien Lecornu avait lui-même concédé [.] que les « fonctions numériques des ministères ont été délaissées budgétairement, accumulant une dette technique considérable » »
enderi.fr ↗ ↩
« le marché français accuse un déficit de plus de 15 000 spécialistes »
enderi.fr ↗ ↩
« Le gouvernement prévoit ainsi de fusionner la Direction interministérielle du numérique (Dinum) et la Direction interministérielle de la transformation publique (DITP). »
usine-digitale.fr ↗ ↩
« fusionner la Direction interministérielle du numérique (Dinum) et la Direction interministérielle de la transformation publique (DITP). »
usine-digitale.fr ↗ ↩
« créer une autorité numérique de l’Etat directement rattachée au Premier ministre. »
usine-digitale.fr ↗ ↩
« LaSuite est la solution collaborative et bureautique opérée par la DINUM pour les agents publics »
petitesaffiches.fr ↗ ↩
Sources
- French gov’t confirms hack of at least 18M records from ID document database
- Piratage de l'ANTS : 11 millions de Français piratés, le gouvernement annonce une mesure radicale
- Cyberattaque de l’ANTS : le plan gouvernemental à 200 millions d’euros peut-il vraiment rattraper des décennies de sous
- La Suite Numérique : L’Etat ambitionne de bâtir une alternative souveraine crédible face aux grandes suites bureautiques américaines
- Politique - L'Assurance maladie va déployer la Suite numérique collaborative de l’État auprès de ses 80 000 agents
- Fuite massive de données à l'ANTS : un jeune de 15 ans interpellé
- Fuite de données personnelles : la série noire continue pour l'Etat
- 200 millions d'euros pour la cybersécurité, la ministre du Numérique fait grise mine
