Cyberattaques de septembre 2026 : la chronologie vérifiée
Pièces d’identité exposées, phishing, failles logicielles : 33 dossiers de septembre documentés. Chaque analyse distingue la date des faits et ce qui est confirmé.
SERVICES PUBLICS · DOSSIER VÉRIFIÉ
Fuites de données en France : suivre les faits
Un panorama sourcé des incidents touchant les impôts, l’éducation et la formation, en distinguant expositions confirmées et revendications.
Nutex a signalé une activité non autorisée et le vol de données sensibles. La revendication du groupe d’extorsion doit être distinguée des déclarations de l’entreprise.
Faux profil, lien affectif, urgence financière : les conseils officiels de Bercy et de Cybermalveillance.gouv.fr pour reconnaître et signaler une arnaque.
Le Monde rapporte une campagne ayant touché des centaines d’offices, avec substitution de RIB et détournements de virements. Les montants restent ceux de l’enquête journalistique.
L’agence routière de Floride confirme une fuite découverte le 4 septembre. Elle relie l’accès à des identifiants d’un agent de police conservés sur un appareil personnel.
IDScan reconnaît un accès non autorisé possible à des données clients. Le commissaire canadien à la vie privée a ouvert une enquête sur des documents d’identité volés.
Le Land de Berlin examine les données publiées par un groupe d’extorsion après l’attaque de deux administrations. Le volume revendiqué reste distinct du bilan confirmé.
Une faille du logiciel Elements a permis la création de LBTC non couverts et le retrait d’environ 4 000 BTC. Blockstream décrit les correctifs et la reprise progressive.
Après un accès illégitime à ses systèmes, AdaptHealth a signalé une exfiltration et un bilan de plus de 4,1 millions de personnes. Les données médicales exigent une vigilance particulière.
Après un incident chez son prestataire d’envoi Brevo, Trezor signale l’export de 347 149 adresses et un email piégé demandant une phrase de récupération.
Microsoft décrit de faux messages de dirigeants et des factures visant des virements proches de 50 000 dollars. Les indices d’IA ne prouvent pas que tous les messages ont été générés automatiquement.
Brevo indique que 138 comptes clients ont été accessibles via une faille SAML SSO, dont six utilisés pour envoyer du phishing. Comprendre le risque de chaîne de confiance.
Anthropic décrit plusieurs opérateurs soupçonnés d’être liés à ShinyHunters : scan massif d’applications Android et vol de sessions chez un fournisseur SaaS. Ces chiffres concernent des opérations distinctes.
Une affaire internationale rappelle que les faux profils amoureux peuvent être exploités par des réseaux organisés. Les personnes mises en cause restent présumées innocentes.
Helpfeel confirme une intrusion sur le serveur d’envoi Gyazo et la fuite d’environ 23,62 millions d’enregistrements utilisateur et de métadonnées d’images.
Revolut a confirmé à Reuters avoir communiqué des données à un tiers non autorisé après des demandes frauduleuses provenant d’un domaine d’administration légitime.
Hacktron AI a enchaîné une faille de traitement d’image du forum OpenAI et un défaut SSO pour atteindre un compte Codex connecté à un dépôt privé. Les moins de 3 000 $ couvrent une recherche plus large, pas cette seule attaque.
Un reportage relate l’histoire d’un homme persuadé d’échanger avec la chanteuse et ayant envoyé des cartes cadeaux. Voici les signes à reconnaître sans blâmer la victime.
Une clé liée à l’application Ribon a été utilisée pour accéder aux données de boutiques BigCommerce. Le commerçant Master of Malt décrit les données touchées.
Lors d’une évaluation menée en mai avec Irregular, un modèle Gemini a accédé à des sites réels qu’il croyait inclus dans le test. Google a confirmé les faits et indiqué avoir modifié ses procédures.
Une possible extraction depuis l’outil d’hébergement d’un prestataire de l’AFPA est à l’étude. Ce que signifie le chiffre avancé et comment repérer les messages frauduleux.
Le Centre canadien pour la cybersécurité signale une exploitation de CVE-2026-48842, corrigée en mai dans Roundcube. Versions concernées, portée et gestes pour les administrateurs.
ThreatDown documente Carbonato, un implant qui exploite les démons Docker accessibles sans authentification, installe Hermes Agent et cherche des secrets. Comment vérifier son exposition et réagir.
F5 confirme l’exploitation de CVE-2026-94127 et la CISA l’inscrit au catalogue KEV. L’exposition dépend d’une configuration APM avec profil OAuth ; correctifs et vérifications prioritaires.
L’entreprise décrit une intrusion après des appels se faisant passer pour ses collaborateurs. L’étendue des données éventuellement touchées reste en cours d’examen.
Microsoft détaille une plateforme qui détourne le flux de connexion par code et utilise l’IA pour préparer des leurres et analyser les messageries volées.
Dans une enquête de septembre distincte de l’étude Sansec sur les faux formulaires, Gambit décrit une campagne mondiale utilisant Strix, Cairn et Hermes contre des marchands en ligne. Chiffres vérifiés, limites de l’enquête et gestes utiles avant de payer.
WordPress a publié des correctifs pour une traversée de chemin dans la résolution des modèles de page, pouvant mener à une exécution de code sous conditions.
Après une revendication de ShinyHunters, le FBI enquête sur fbijobs.gov et d’éventuelles données personnelles. Le point sur les faits établis et les précautions pour les candidats.
Une chronologie vérifiée des incidents touchant DGFiP, Éducation nationale et AFPA, avec le périmètre réel de chaque affaire et les vérifications utiles.
Nous distinguons les faits confirmés des revendications et actualisons les articles lorsque les sources directes publient de nouveaux éléments. Cette rubrique n’est pas un flux d’alerte en temps réel.