Publié le 26/09/2026
Trois ans de piratage, des dizaines de milliers de données personnelles revendues, et des cibles aussi sensibles que la Sécurité sociale ou les services de l'État. Le portrait que trace "Yeah" de lui-même est glaçant. Ce hacker, qui revendique entre 15 et 20 ans, a accepté de se confier à franceinfo pour expliquer ses méthodes, ses motivations et les rouages d'un marché souterrain qui prospère sur la négligence numérique collective.
Adolescent ou jeune adulte, "Yeah" reste volontairement flou sur son identité. Ce qu'il détaille en revanche sans pudeur, c'est sa méthodologie. Depuis trois ans, il s'introduit dans des systèmes d'information pour en extraire des bases de données qu'il revend ensuite sur des forums spécialisés du dark web. Ses cibles ne sont pas choisies au hasard : il vise des organisations qui stockent des données en volume, là où chaque enregistrement représente une valeur marchande.
Parmi les victimes qu'il revendique figurent des noms connus du grand public. Afflelou, l'enseigne d'optique présente dans toute la France, Ameli, le portail de l'Assurance maladie utilisé par des millions d'assurés, et l'ANTS (Agence nationale des titres sécurisés), qui gère notamment les demandes de carte grise et de passeport. Des structures dont les bases contiennent des informations particulièrement sensibles : numéros de sécurité sociale, adresses postales, coordonnées bancaires partielles, données d'identité.
Ce qui interpelle dans ce témoignage, c'est la banalité du propos. "Yeah" ne se présente pas comme un militant, ni comme un génie de l'informatique. Il décrit son activité avec le pragmatisme d'un freelance qui choisit ses missions selon la rentabilité. Les failles qu'il exploite sont souvent connues, parfois anciennes, et la plupart du temps non corrigées faute de ressources ou de vigilance côté cibles.
Le processus décrit par "Yeah" suit une logique industrielle. Il commence par identifier des vulnérabilités dans les systèmes exposés sur internet, fréquemment via des outils automatisés capables de scanner des milliers d'adresses IP en quelques heures. Une fois une faille repérée, il l'exploite pour accéder aux bases de données, les copie, puis se retire sans laisser de trace visible immédiatement.
Les données extraites alimentent ensuite un site ou un forum qu'il administre, où d'autres acteurs malveillants peuvent les acheter. Le prix varie selon la qualité et la fraîcheur des informations :
| Type de données | Valeur approximative par lot | Usage fréquent |
|---|---|---|
| Numéros de sécurité sociale + nom | 5 à 15 € par entrée | Usurpation d'identité |
| Données d'identité complètes | 20 à 50 € par entrée | Fraude documentaire |
| Bases emails + mots de passe | 1 à 3 € pour 1 000 entrées | Phishing, credential stuffing |
Ces chiffres illustrent une réalité souvent sous-estimée : la valeur des données personnelles est bien réelle et quantifiable. Selon la CNIL, en 2025, plus de 5 500 violations de données ont été notifiées sur le seul territoire français, soit une hausse de 18 % par rapport à 2024. "Yeah" n'est pas une exception. Il est un symptôme.
La revente ne s'arrête pas au premier acheteur. Les bases circulent, sont recoupées avec d'autres fuites, enrichies, puis revendues à nouveau. Une donnée volée chez Afflelou peut se retrouver combinée à une fuite Ameli pour construire un profil complet, exploitable pour une arnaque ciblée ou une demande de crédit frauduleuse.
Apprendre que ses données ont été compromises génère souvent un sentiment d'impuissance. Pourtant, des réflexes concrets permettent de limiter les dégâts. Face à une fuite impliquant des services publics comme l'ANTS ou Ameli, voici les étapes prioritaires :
L'usurpation d'identité consécutive à un vol de données peut avoir des conséquences durables : crédits souscrits à votre nom, dossiers administratifs bloqués, casier judiciaire erroné. La réactivité dans les premières heures après la découverte d'une fuite conditionne souvent l'ampleur des dégâts.
Le témoignage de "Yeah" pointe une réalité inconfortable : les failles qu'il exploite existent parce qu'elles sont tolérées. Ni les entreprises ni les particuliers ne prennent encore suffisamment au sérieux la gestion de leur empreinte numérique. Un mot de passe identique sur dix services, une adresse email professionnelle utilisée partout, des mises à jour repoussées indéfiniment... autant de portes entrebâillées.
La vigilance numérique ne concerne pas que les comportements en ligne. Elle s'étend à tout ce qui touche à l'identité légale. Par exemple, certaines infractions administratives, comme conduire sous l'influence de stupéfiants, peuvent déclencher des procédures impliquant l'ANTS directement. Pour comprendre les enjeux liés à votre permis et aux données qui y sont rattachées, des ressources pédagogiques existent, comme celle-ci sur cannabis et conduite, ce qu'il faut savoir.
Adopter un gestionnaire de mots de passe, utiliser des adresses email dédiées par type de service et vérifier régulièrement si ses données figurent dans des fuites connues (via Have I Been Pwned, par exemple) sont des gestes accessibles à tous. La cybersécurité personnelle n'est pas une affaire de spécialistes : c'est une hygiène quotidienne, aussi banale que de verrouiller sa porte en sortant.
Renouvellement Permis de Conduire est un service privé d'accompagnement indépendant de l'administration française. Nous n'émettons pas de passeports. Le traitement officiel est assuré par les mairies et préfectures habilitées.