Publié le 20/09/2026
Le 15 avril 2026, les équipes techniques de France Titres détectent une intrusion sur le portail moncompte.ants.gouv.fr. L'auteur présumé a 15 ans. En quelques requêtes HTTP modifiées, il a contourné les contrôles d'accès de la plateforme qui gère les cartes d'identité, passeports, permis de conduire et certificats d'immatriculation de dizaines de millions de Français. C'est l'une des compromissions les plus retentissantes qu'ait connues l'administration française.
La technique employée ne relève d'aucune sophistication particulière. La vulnérabilité de type IDOR (Insecure Direct Object Reference) repose sur un défaut de conception : l'application web autorisait l'accès aux données d'un usager en modifiant juste un identifiant dans une requête HTTP, sans vérifier que la personne connectée était bien habilitée à consulter ces informations. Pas de rançongiciel, pas de logiciel malveillant, juste une manipulation d'URL.
L'OWASP, organisation de référence mondiale sur la sécurité applicative, classe ce type de faille dans la catégorie "Broken Access Control", en tête de son Top 10 depuis 2021. Autrement dit, le risque le mieux documenté, le plus enseigné dans toutes les formations cybersécurité, a suffi à faire tomber la plateforme d'identité de l'État français. Aucun audit n'avait identifié la vulnérabilité avant la mise en production du portail.
Ce n'est malheureusement pas un cas isolé. La même classe de vulnérabilité avait déjà frappé ÉduConnect, exposant 3,5 millions d'élèves, puis Tchap, la messagerie chiffrée des agents publics, et plus récemment Jeveuxaider.gouv.fr. À chaque fois, la faille résidait dans la conception de l'application elle-même, et non dans un composant tiers compromis. Ce schéma répété pose une question sérieuse sur les pratiques de développement sécurisé au sein des prestataires de l'État.
L'auteur présumé, qui opère sous le pseudonyme "breach3d", revendique avoir extrait entre 18 et 19 millions d'enregistrements, un chiffre supérieur aux 11,7 millions de comptes confirmés officiellement par le ministère de l'Intérieur. L'écart s'explique probablement par des doublons ou des comptes inactifs. La base a été mise en vente sur plusieurs forums cybercriminels. Les données compromises comprennent des noms, identifiants, numéros de téléphone et adresses. France Titres n'a pas précisé si des numéros de titres (passeports, permis) figuraient dans la fuite.
Les événements se sont enchaînés rapidement après la détection initiale. Voici la séquence complète :
| Date | Événement |
|---|---|
| 15 avril 2026 | Détection de l'intrusion sur moncompte.ants.gouv.fr |
| 15-20 avril 2026 | Notification de la CNIL, de l'ANSSI et de la procureure de Paris |
| 20 avril 2026 | Communication publique officielle du ministère de l'Intérieur |
| 30 avril 2026 | Annonce du plan cyber de 200 millions d'euros par Sébastien Lecornu |
Le délai de cinq jours entre la détection et la communication publique respectait formellement les 72 heures imposées par le RGPD pour la notification aux autorités compétentes. Mais cette fenêtre a alimenté la controverse : au moment de l'annonce officielle, des données circulaient déjà librement sur des forums underground. Le ministre de l'Intérieur Laurent Nuñez a saisi l'Inspection générale de l'administration pour reconstituer la chaîne de responsabilité.
France Titres a appelé les citoyens à redoubler de vigilance face aux tentatives de hameçonnage ciblé, conséquence classique des fuites à grande échelle. Lorsque des données personnelles précises circulent sur des marchés illégaux, les campagnes d'arnaque deviennent beaucoup plus crédibles et donc plus dangereuses pour les victimes.
Le 30 avril, le Premier ministre Sébastien Lecornu s'est rendu dans les locaux de France Titres pour annoncer un plan de renforcement de la cybersécurité des infrastructures d'État, doté de 200 millions d'euros. Ce budget doit financer des audits applicatifs systématiques, le recrutement de profils spécialisés et la mise à niveau des plateformes les plus sensibles. Moins de deux semaines séparent la révélation publique de cette annonce, signe que l'ampleur politique du choc a été immédiatement mesurée.
L'incident survient dans un contexte de dégradation rapide de l'exposition numérique française. Selon les données publiées par Surfshark, 23,5 millions de comptes français ont été compromis au premier trimestre 2026, en hausse de 108,6 % par rapport au trimestre précédent. Ce chiffre place la France au deuxième rang mondial des pays les plus touchés, derrière les États-Unis et leurs 60,3 millions de comptes exposés sur la même période. En mai 2026, l'INSEE révélait à son tour une compromission interne touchant 12 800 agents.
Derrière les chiffres se cache un problème structurel plus profond. La directive européenne NIS 2, dont la transposition en droit français était attendue avant octobre 2024, n'a toujours pas été intégrée. La loi Résilience, censée porter cette réforme, reste bloquée depuis vingt mois au Parlement. Ce vide juridique expose 15 000 entités critiques françaises à une période de flottement réglementaire, alors même que les sanctions européennes pour non-conformité se précisent.
Le plan de 200 millions représente une réponse politique forte. Reste à savoir si les audits applicatifs qu'il financera seront assez rigoureux pour identifier, avant exploitation, les failles du type de celle qui a coûté à l'État français ses données les plus sensibles. Mettre en place un programme de bug bounty (prime aux chercheurs qui signalent des vulnérabilités) sur les portails publics critiques constituerait une piste concrète, déjà adoptée avec succès par plusieurs gouvernements européens. Sans mécanismes de détection proactive, aucun budget, aussi conséquent soit-il, ne suffira à inverser durablement la tendance.
Renouvellement Permis de Conduire est un service privé d'accompagnement indépendant de l'administration française. Nous n'émettons pas de passeports. Le traitement officiel est assuré par les mairies et préfectures habilitées.