Publié le 25/06/2026
40,8 millions de comptes français compromis en 2026 : le bilan est déjà lourd avant même que l'on parle de l'ANTS. Et pourtant, c'est bien cette affaire qui a retenu l'attention, non pas par son ampleur technique, mais par ce qu'elle révèle d'un système fragile face à une attaque d'une simplicité déconcertante.
Tout commence le 15 avril 2026, sur le portail moncompte.ants.gouv.fr, géré par l'Agence nationale des titres sécurisés. Un adolescent de 15 ans, connu sous le pseudonyme breach3d, navigue sur son propre espace personnel. Il repère quelque chose d'inhabituel dans l'adresse de la page, modifie un seul chiffre dans l'URL, et accède aussitôt aux données d'un autre citoyen. Pas de code complexe, pas d'outil de hacking sophistiqué. Juste un chiffre.
La faille en question appartient à une catégorie bien connue des professionnels de la cybersécurité : les vulnérabilités de type IDOR (Insecure Direct Object Reference). Le principe est aussi simple que redoutable. Le site génère des identifiants séquentiels pour chaque compte utilisateur, et au lieu de vérifier que la personne connectée a bien le droit d'accéder à la ressource demandée, il renvoie les données sans contrôle. C'est l'équivalent d'une rangée de casiers numérotés dont les serrures n'auraient jamais été installées.
Le chercheur en cybersécurité Clément Domingo, alias SaxX, hacker éthique reconnu, a reconstitué l'attaque lors d'un événement organisé par Surfshark. Sa lecture est directe : « La plupart du temps, quand je découvre des failles de sécurité sur ces sites web, c'est parce que les gens ont une très mauvaise hygiène en matière de cybersécurité ». La correction de la brèche n'a pris que quelques jours, ce qui souligne à quel point une détection en amont aurait suffi à éviter la catastrophe.
Pour automatiser le vol, breach3d a utilisé Claude, le chatbot développé par Anthropic. Il lui a demandé de générer un script capable de parcourir automatiquement des milliers d'identifiants et de télécharger les données associées. Aucune compétence avancée en programmation n'était requise. L'enquête, confiée à la section de lutte contre la cybercriminalité du parquet de Paris, décrit un profil de script kiddie : un jeune qui sait assembler des outils disponibles en ligne sans maîtriser réellement le code. Il a été interpellé le 25 avril, puis mis en examen quelques jours plus tard.
Le ministère de l'Intérieur a confirmé que 11,7 millions de comptes ont été exposés lors de cette intrusion. Les données compromises couvrent plusieurs catégories d'informations personnelles :
Ce type de combinaison est particulièrement recherché par les fraudeurs, car il permet de construire des campagnes de phishing extrêmement crédibles. Imaginez recevoir un courriel apparent de France Titres vous informant d'un problème avec votre permis de conduire ou votre carte d'identité, avec votre nom exact, votre adresse et un lien vers une page imitant le site officiel. Le taux de clics sur ces arnaques ciblées dépasse largement celui des messages génériques.
| Type de risque | Description | Niveau de danger |
|---|---|---|
| Phishing ciblé | Usurpation de l'identité de France Titres par mail ou SMS | Élevé |
| Usurpation d'identité | Ouverture de crédit ou de comptes au nom de la victime | Élevé |
| Revente de données | Commercialisation sur des forums spécialisés (dark web) | Moyen à élevé |
| Spam personnalisé | Sollicitations commerciales frauduleuses | Modéré |
Face à ces menaces concrètes, quelques réflexes s'imposent immédiatement. Vérifier l'expéditeur de tout message prétendant venir de l'administration, ne jamais cliquer sur un lien reçu par SMS ou e-mail sans passer par le site officiel immédiatement, et surveiller ses relevés bancaires ainsi que toute ouverture de crédit suspecte. Ces précautions, bien que basiques, restent les plus efficaces.
Clément Domingo a formulé un constat qui mérite attention : « Nous avons affaire à un nouveau type de cybercriminels qui ne sont ni Russes, ni Chinois, ni rien de ce que vous pourriez imaginer. Ils sont Français ». Cette phrase résume une réalité que les décideurs publics tardent parfois à intégrer pleinement : la menace est désormais locale, jeune, et outillée par des technologies accessibles à tous.
Luis Costa, de Surfshark, soulève un point structurel : « Les avantages liés à la commodité de tout faire en ligne et de manière centralisée dépassent les investissements et les infrastructures de sécurité en France ». Autrement dit, la numérisation des services publics progresse plus vite que leur sécurisation. Le gouvernement a annoncé une enveloppe de 200 millions d'euros pour renforcer la protection des plateformes publiques, mais l'incident ANTS montre que l'argent seul ne suffit pas si les audits de sécurité de base, comme la détection des IDOR, ne font pas partie des pratiques standard de développement.
Pour les citoyens concernés, l'enjeu immédiat est de rester vigilants face à toute communication inattendue liée à leurs titres d'identité. Pour les développeurs et les responsables techniques de l'administration, cette affaire devrait conduire à systématiser les tests de sécurité applicative dès la conception des services, plutôt qu'après une fuite. Prévenir coûte toujours moins cher que réparer.
Renouvellement Permis de Conduire est un service privé d'accompagnement indépendant de l'administration française. Nous n'émettons pas de passeports. Le traitement officiel est assuré par les mairies et préfectures habilitées.