
Fuites de données en France en 2026 : impôts, écoles et AFPA, le dossier sourcé
Une chronologie vérifiée des incidents touchant DGFiP, Éducation nationale et AFPA, avec le périmètre réel de chaque affaire et les vérifications utiles.
Lire l’analyseSECURCHECK · CYBERACTUALITÉ
Des incidents cyber documentés, leurs conséquences concrètes et les sources à consulter pour lever le doute.
Un panorama sourcé des incidents touchant les impôts, l’éducation et la formation, en distinguant expositions confirmées et revendications.

Une chronologie vérifiée des incidents touchant DGFiP, Éducation nationale et AFPA, avec le périmètre réel de chaque affaire et les vérifications utiles.
Lire l’analyse
Après une revendication de ShinyHunters, le FBI enquête sur fbijobs.gov et d’éventuelles données personnelles. Le point sur les faits établis et les précautions pour les candidats.
Lire l’analyse
ThreatDown documente Carbonato, un implant qui exploite les démons Docker accessibles sans authentification, installe Hermes Agent et cherche des secrets. Comment vérifier son exposition et réagir.
Lire l’analyse
F5 confirme l’exploitation de CVE-2026-94127 et la CISA l’inscrit au catalogue KEV. L’exposition dépend d’une configuration APM avec profil OAuth ; correctifs et vérifications prioritaires.
Lire l’analyse
L’entreprise décrit une intrusion après des appels se faisant passer pour ses collaborateurs. L’étendue des données éventuellement touchées reste en cours d’examen.
Lire l’analyse
Microsoft détaille une plateforme qui détourne le flux de connexion par code et utilise l’IA pour préparer des leurres et analyser les messageries volées.
Lire l’analyse
Dans une enquête de septembre distincte de l’étude Sansec sur les faux formulaires, Gambit décrit une campagne mondiale utilisant Strix, Cairn et Hermes contre des marchands en ligne. Chiffres vérifiés, limites de l’enquête et gestes utiles avant de payer.
Lire l’analyse
WordPress a publié des correctifs pour une traversée de chemin dans la résolution des modèles de page, pouvant mener à une exécution de code sous conditions.
Lire l’analyse
Le Centre canadien pour la cybersécurité signale une exploitation de CVE-2026-48842, corrigée en mai dans Roundcube. Versions concernées, portée et gestes pour les administrateurs.
Lire l’analyse
PaperCut confirme des exploitations de NG/MF. Un décompte repris par le CERT Santé évoque 395 organisations dans 48 pays, dont 31 en France.
Lire l’analyse
Une directrice financière a reçu une demande de virement dans un groupe Teams imitant ses dirigeants. La validation physique a empêché la perte.
Lire l’analyse
Une possible extraction depuis l’outil d’hébergement d’un prestataire de l’AFPA est à l’étude. Ce que signifie le chiffre avancé et comment repérer les messages frauduleux.
Lire l’analyse
Lors d’une évaluation menée en mai avec Irregular, un modèle Gemini a accédé à des sites réels qu’il croyait inclus dans le test. Google a confirmé les faits et indiqué avoir modifié ses procédures.
Lire l’analyse
Une clé liée à l’application Ribon a été utilisée pour accéder aux données de boutiques BigCommerce. Le commerçant Master of Malt décrit les données touchées.
Lire l’analyse
Un reportage relate l’histoire d’un homme persuadé d’échanger avec la chanteuse et ayant envoyé des cartes cadeaux. Voici les signes à reconnaître sans blâmer la victime.
Lire l’analyseGoogle signale une possible exploitation ciblée de CVE-2026-58704. La mise à jour de sécurité Pixel de septembre corrige cette vulnérabilité.
Lire l’analyse
Hacktron AI a enchaîné une faille de traitement d’image du forum OpenAI et un défaut SSO pour atteindre un compte Codex connecté à un dépôt privé. Les moins de 3 000 $ couvrent une recherche plus large, pas cette seule attaque.
Lire l’analyse
Revolut a confirmé à Reuters avoir communiqué des données à un tiers non autorisé après des demandes frauduleuses provenant d’un domaine d’administration légitime.
Lire l’analyse
Anthropic décrit plusieurs opérateurs soupçonnés d’être liés à ShinyHunters : scan massif d’applications Android et vol de sessions chez un fournisseur SaaS. Ces chiffres concernent des opérations distinctes.
Lire l’analyse
Une affaire internationale rappelle que les faux profils amoureux peuvent être exploités par des réseaux organisés. Les personnes mises en cause restent présumées innocentes.
Lire l’analyse
Helpfeel confirme une intrusion sur le serveur d’envoi Gyazo et la fuite d’environ 23,62 millions d’enregistrements utilisateur et de métadonnées d’images.
Lire l’analyse
Microsoft décrit de faux messages de dirigeants et des factures visant des virements proches de 50 000 dollars. Les indices d’IA ne prouvent pas que tous les messages ont été générés automatiquement.
Lire l’analyse
Brevo indique que 138 comptes clients ont été accessibles via une faille SAML SSO, dont six utilisés pour envoyer du phishing. Comprendre le risque de chaîne de confiance.
Lire l’analyse
Après un accès illégitime à ses systèmes, AdaptHealth a signalé une exfiltration et un bilan de plus de 4,1 millions de personnes. Les données médicales exigent une vigilance particulière.
Lire l’analyse
Après un incident chez son prestataire d’envoi Brevo, Trezor signale l’export de 347 149 adresses et un email piégé demandant une phrase de récupération.
Lire l’analyse
L’opérateur municipal bavarois a signalé une attaque contre ses systèmes administratifs. Eau et électricité ont continué de fonctionner.
Lire l’analyse
Une faille du logiciel Elements a permis la création de LBTC non couverts et le retrait d’environ 4 000 BTC. Blockstream décrit les correctifs et la reprise progressive.
Lire l’analyse
Le Land de Berlin examine les données publiées par un groupe d’extorsion après l’attaque de deux administrations. Le volume revendiqué reste distinct du bilan confirmé.
Lire l’analyse
L’agence routière de Floride confirme une fuite découverte le 4 septembre. Elle relie l’accès à des identifiants d’un agent de police conservés sur un appareil personnel.
Lire l’analyse
IDScan reconnaît un accès non autorisé possible à des données clients. Le commissaire canadien à la vie privée a ouvert une enquête sur des documents d’identité volés.
Lire l’analyse
Le Monde rapporte une campagne ayant touché des centaines d’offices, avec substitution de RIB et détournements de virements. Les montants restent ceux de l’enquête journalistique.
Lire l’analyse
Faux profil, lien affectif, urgence financière : les conseils officiels de Bercy et de Cybermalveillance.gouv.fr pour reconnaître et signaler une arnaque.
Lire l’analyse
Nutex a signalé une activité non autorisée et le vol de données sensibles. La revendication du groupe d’extorsion doit être distinguée des déclarations de l’entreprise.
Lire l’analyse
Des accès illégitimes aux systèmes de la DGFiP ont exposé des données fiscales et cadastrales ; les comptes personnels sur impots.gouv.fr n’ont pas été compromis.
Lire l’analyse
JetBrains publie un correctif pour une exécution de code à distance sans authentification sur TeamCity On-Premises et signale ensuite des tentatives d’exploitation.
Lire l’analyse
Un compte professionnel usurpé a ouvert l’accès au système de formation des personnels. Le ministère a ensuite signalé la mise en ligne de données et une enquête toujours en cours.
Lire l’analyse
Check Point signale une exploitation active de la faille CVE-2026-50751 sur certaines configurations VPN utilisant l’ancien protocole IKEv1.
Lire l’analyse
Nom, identifiant ÉduConnect, établissement et classe figurent dans l’avis officiel. Le ministère distingue les comptes déjà activés des codes d’activation exposés.
Lire l’analyse
Le ministère décrit une exfiltration du système COMPAS après l’usurpation d’un compte externe en mars 2026. Données concernées et vérifications utiles.
Lire l’analyse
En février, une enquête de Sansec sur une boutique PrestaShop compromise montre comment un faux formulaire de carte précède le vrai paiement ; l’IA accélère l’adaptation des faux écrans.
Lire l’analyse
Un ancien incident de Pôle emploi concernait un prestataire et des données de demandeurs d’emploi. Il ne faut pas le confondre avec les incidents de 2024 ou 2025.
Lire l’analyseNous distinguons les faits confirmés des revendications et actualisons les articles lorsque les sources directes publient de nouveaux éléments. Cette rubrique n’est pas un flux d’alerte en temps réel.