Technomedia

Numérique · médias · sciences · intelligence artificielle

Cyberattaques : Europol alerte sur la menace quantique sur nos données

 

cybr

Alors que les vols de données fragilisent les administrations françaises, Europol alerte sur une menace future : des ordinateurs quantiques capables de briser certaines protections cryptographiques. La transition doit commencer avant leur arrivée.

Les cyberattaques contre les administrations françaises et les fuites de millions de données, notamment des impôts et du cadastre cet été, ont rappelé combien la concentration des données pouvait transformer une faille en crise nationale. Selon les chiffres de l’Agence nationale de la sécurité des systèmes d’information (ANSSI), 196 exfiltrations de données avaient été recensées en 2025, contre 130 en 2024 et au premier semestre 2026, 43,4 millions de comptes français auraient été compromis, selon une étude de la société Surfshark. À cette vulnérabilité s’ajoute un désormais un nouveau défi : l’informatique quantique, qui pourrait demain rendre inopérantes certaines protections aujourd’hui considérées comme sûres.

L’alerte, lancée mardi par Europol, ne signifie pas que les pirates disposent déjà de cette arme car aucun ordinateur quantique n’est actuellement capable de casser les grands systèmes cryptographiques visés. Mais attendre cette capacité pour se protéger serait prendre le problème à l’envers car adapter les infrastructures prendra des années.

Voler les données maintenant, casser leur chiffrement demain grâce au quantique

En exploitant les propriétés de la physique quantique, ces machines pourraient résoudre certains problèmes mathématiques hors de portée des ordinateurs classiques. Or la difficulté de ces calculs protège justement une partie de nos échanges numériques. Un ordinateur suffisamment puissant pourrait ainsi retrouver une clé privée à partir d’une clé publique et ainsi déchiffrer des communications ou falsifier des signatures.

Cette perspective donne une autre dimension aux vols de données. Europol décrit une stratégie consistant à voler aujourd’hui des informations chiffrées… pour les déchiffrer plus tard. Comme une cyberattaque différée, car les dossiers médicaux, les communications gouvernementales, les secrets industriels ou les fichiers policiers gardent une valeur pendant des années. Surtout, toutes ces données ne sont pas exposées de la même façon : le risque dépend des protocoles et de la gestion des clés.

Les portefeuilles de monnaies numériques ciblés

Les cryptomonnaies (Bitcoin…), illustrent par exemple très bien cette menace ciblée. Dans son rapport, le Centre européen de lutte contre la cybercriminalité d’Europol identifie les clés des portefeuilles crypto comme le principal point faible : les compromettre permettrait de transférer des fonds sans autorisation. Les fonctions de hachage, qui contribuent à l’intégrité de la blockchain utilisée pour les cryptomonnaies, sont heureusement davantage résistantes. L’effondrement des monnaies numériques n’est donc pas une fatalité… à condition d’organiser leur adaptation.

Des solutions existent rappelle Europol : la cryptographie postquantique utilise des algorithmes conçus pour résister à ces attaques, sur des ordinateurs ordinaires. Le défi est leur déploiement.

La France se prépare

Pour les administrations, Europol préconise de repérer les usages du chiffrement, de prioriser les informations durablement sensibles et de tester les nouvelles protections. Ce chantier de préparation à de futures cyberattaques quantiques est en tout cas colossal car il suppose de penser la sécurité dans dix ou vingt ans.

La France en tout cas s’y prépare. Elle a déjà engagé une transition structurée vers une cryptographie résistante au quantique, avec une stratégie nationale et une feuille de route, un plan de migration piloté par l’ANSSI en plusieurs phases jusqu’en 2030 et des actions concrètes sur les infrastructures critiques,

Philippe Rioux

Cyberattaque contre les impôts : comment des failles ordinaires ont permis le vol de centaines de milliers de données

 

Bercy

Dans un rapport rendu public le 29 septembre, l'Anssi revient sur la cyberattaque qui a frappé la Direction générale des finances publiques entre mai et août 2026. Loin d'une opération d'une sophistication exceptionnelle, l'intrusion repose surtout sur une accumulation de faiblesses : mots de passe compromis, authentification insuffisante, réseau trop ouvert et signaux d'alerte non corrélés.

Ce n’est pas une cyberattaque digne d’un film d’espionnage, menée à coups d’outils inconnus et de failles informatiques inédites et c’est peut-être justement ce qui rend l’affaire plus inquiétante. Telle est l'analyse que fait l'Agence nationale de la sécurité des systèmes d’information (Anssi) du piratage qui a touché la Direction générale des finances publiques (DGFiP) entre mai et août 2026.

Dans un rapport de 20 pages du 23 septembre, commandé cet été par le Premier ministre, et rendu public mardi 29 septembre, le diagnostic de l'agence est sévère : les pirates ont surtout profité d’une succession de faiblesses relativement classiques qui, mises bout à bout, leur ont ouvert la porte des systèmes de Bercy.

Les pirates ont agi sept semaines sans être inquiétés

L’affaire éclate le 12 août lorsque l’acteur baptisé Zerobytes revendique sur un forum le vol de données provenant d’impots.gouv.fr. Le lendemain, il publie le détail d’informations concernant près de 353 000 particuliers et 252 000 professionnels. Mais les investigations montreront que les données avaient été exfiltrées près de sept semaines auparavant, après plusieurs semaines d’exploration des systèmes de la DGFiP.

Pour entrer, l’attaquant n’a pas eu besoin de forcer la porte car il disposait de plusieurs dizaines de couples identifiant-mot de passe appartenant à des agents ou partenaires légitimes. Selon l’Anssi, ils ont probablement été récupérés grâce à des logiciels espions de type « infostealer » installés sur des ordinateurs non administrés par la DGFiP, notamment des appareils personnels. Le problème est aggravé par l’absence d’authentification multifacteur sur certains portails. Une fois les identifiants volés, ils pouvaient donc être réutilisés immédiatement.

Des indices qui auraient dû déclencher l'alerte

Mais la véritable faiblesse apparaît ensuite. Plusieurs signaux auraient pu trahir l’intrusion : connexions nocturnes, adresses IP catégorisées comme malveillantes, connexions provenant d’Inde ou de VPN, très grand nombre de requêtes. Surtout, les volumes transférés étaient considérables : 11 Go entre le 22 et le 25 juin puis 3 Go entre le 21 et le 23 juillet. Aucun de ces éléments n’a pourtant déclenché d’alerte suffisamment efficace.

Pris séparément, ces indicateurs pouvaient générer des faux positifs. Corrélés entre eux, estime l’Anssi, ils auraient pu révéler le comportement anormal.

Autre faille majeure : le portail ADER, utilisé par l’attaquant pour accéder à certaines applications de la DGFiP à travers le Réseau interministériel de l’État (RIE), n’était pas supervisé par le centre opérationnel de sécurité de Bercy. Résultat : un compte pouvait être identifié comme compromis et son mot de passe réinitialisé sans que l’activité menée parallèlement sur ADER soit repérée. Le 24 juin, le changement d’un mot de passe n’a ainsi même pas interrompu une session déjà ouverte et l’exfiltration s’est poursuivie.

Les faiblesses du Réseau interministériel de l’État

L’attaque révèle aussi un risque plus large pour les systèmes de l’État. L’assaillant a pu atteindre la DGFiP après la compromission d’infrastructures du ministère de l’Éducation nationale, elles aussi raccordées au Réseau interministériel de l’État. L’Anssi juge la segmentation de ce réseau trop permissive et estime que le partage de certains marqueurs techniques entre administrations aurait dû être accéléré.

Une seconde attaque a par ailleurs touché les données cadastrales. Cette fois, le poste informatique d’un géomètre-expert dans un cabinet privé aurait été compromis. L’attaquant aurait alors pu contourner le système de double authentification et accéder aux données via le portail réservé aux partenaires. Il a revendiqué des informations concernant deux millions de Français, un chiffre que le rapport attribue à l’attaquant sans le confirmer.

Les recommandations de l'Anssi

Pour éviter qu’un tel scénario se reproduise, l’Anssi recommande désormais de généraliser l’authentification forte, d’interdire l’accès aux systèmes professionnels depuis des appareils personnels, de mieux cloisonner les réseaux, d’imposer des quotas sur les volumes de données consultables et de placer l’ensemble des applications sous supervision.

Car la principale leçon du rapport montre que les pirates n’ont pas eu besoin de casser les défenses de Bercy... mais simplement de circuler entre leurs failles.

L’IA, nouvelle arme des pirates pour piéger les salariés

IA

Les ransomwares ne reposent plus seulement sur des failles techniques ou des logiciels malveillants. Selon un rapport 2026 de Proofpoint, l’intelligence artificielle permet surtout aux cybercriminels de rendre leurs attaques beaucoup plus crédibles, personnalisées et difficiles à détecter. Résultat : l’humain, ses identifiants et les relations de confiance deviennent la principale porte d’entrée.

Le ransomware change de visage. Longtemps associé à un logiciel qui chiffre les données d’une entreprise avant d’exiger une rançon, il devient désormais une campagne d’extorsion beaucoup plus large, fondée sur le vol d’identités, de données et sur la manipulation des utilisateurs. Tel est le principal enseignement du rapport 2026 de Proofpoint, réalisé auprès de 953 professionnels de la sécurité dans 12 pays, dont 803 avaient subi un incident au cours des douze mois précédents. 

65 % des entreprises estiment que l’IA a rendu l’attaque plus efficace

L’intelligence artificielle joue un rôle central dans cette évolution. Pas forcément parce qu’elle invente de nouvelles formes d’attaque, mais parce qu’elle améliore considérablement celles qui existent déjà. Parmi les entreprises victimes, 65 % estiment que l’IA a rendu l’attaque plus efficace, dont 28 % de manière importante. Elle permet de rédiger des messages de phishing plus convaincants, d’imiter plus finement des communications professionnelles ou encore de produire rapidement de faux sites capables de tromper les salariés. 

La principale faiblesse n’est donc plus seulement technique. Les liens malveillants représentent 47 % des vecteurs d’entrée cités, devant les pièces jointes malveillantes à 46 %, la collecte d’identifiants à 36 % et le piratage de messageries professionnelles à 35 %. Dans tous les cas, l’attaque repose largement sur une personne qui clique, ouvre un document, répond à un message ou valide une demande qui lui paraît légitime. 

Proofpoint

C’est précisément là que l’IA change la donne. Dans 40 % des cas, l’attaque a contourné les défenses parce qu’elle paraissait suffisamment normale pour ne pas éveiller les soupçons. Dans 38 %, un utilisateur a directement interagi avec un contenu malveillant. Les défaillances techniques arrivent derrière : 33 % des répondants évoquent une absence de détection par les systèmes de protection de la messagerie et 26 % une mauvaise configuration ou des lacunes dans les contrôles. 

L'uilisateur devient lui-même un maillon de l’exécution de l’attaque

Certaines techniques illustrent particulièrement cette évolution. Avec ClickFix, l’utilisateur voit par exemple apparaître un faux message d’erreur, un faux CAPTCHA ou une fausse mise à jour. Il est ensuite invité à exécuter lui-même une commande dans Windows. Aucun fichier suspect n’a besoin d’être envoyé : l’utilisateur devient lui-même un maillon de l’exécution de l’attaque. 

L’autre transformation majeure concerne l’objectif des cybercriminels. Le chiffrement des systèmes n’est plus nécessairement la finalité. Environ deux tiers des entreprises touchées ont subi une forme de vol de données. L’accès à une boîte mail ou à un compte professionnel permet ensuite de comprendre l’organisation de l’entreprise, d’identifier les relations de confiance, d’usurper une identité ou de préparer d’autres attaques. 

La rançon devient ainsi un levier parmi d’autres. 54 % des entreprises victimes interrogées disent avoir payé. Mais le paiement ne garantit pas la fin de l’incident : 37 % de celles qui ont versé une première somme ont ensuite subi une deuxième demande d’extorsion. Près de 2 % ont même payé sans jamais retrouver l’accès à leurs systèmes. 

33 % des entreprises françaises victimes ont payé une rançon

La France se situe toutefois nettement sous la moyenne mondiale pour le paiement : 33 % des entreprises françaises victimes ont payé une rançon, contre 54 % dans l’ensemble de l’étude. Le taux atteint 93 % aux États-Unis. En France, 28 % des entreprises signalent également une exfiltration de données sensibles et 65 % estiment que l’IA a renforcé l’efficacité de l’attaque. 

Le rapport dessine donc une nouvelle bataille de la cybersécurité. Il ne suffit plus d’empêcher un logiciel malveillant d’entrer dans un réseau. Il faut désormais protéger les identités, les conversations et les relations de confiance sur lesquelles repose le fonctionnement quotidien des entreprises. 

Philippe Rioux


Cyberattaques : la création d'une "nouvelle unité cyber" voulue par Sébastien Lecornu interroge déjà les spécialistes

 

Bercy

Après les attaques ayant visé plusieurs administrations, Sébastien Lecornu veut accélérer la réponse de l’État. Le Premier ministre demande au SGDSN de constituer, autour de l'ANSSI, une unité capable d'intervenir immédiatement après la compromission d'un accès sensible. Une annonce qui suscite déjà des interrogations chez les spécialistes.

Sébastien Lecornu a-t-il pris conscience que la réponse de son gouvernement face aux cyberattaques qui ont visé Bercy et le ministère de l’Éducation nationale, après bien d’autres ces derniers mois, n’était pas à la hauteur ? Qu’une visioconférence depuis la Gironde, la demande d’un simple audit à l’ANSSI ou l’exercice de contrition du ministre des Comptes publics – qui a présenté ses excuses aux Français mais pas sa démission – n’étaient pas suffisants alors que les hackers narguent les autorités en multipliant les interviews, et que de nombreux experts pointent le retard de la France pour prendre la mesure de la menace ? En tout cas ce mercredi soir, le Premier ministre a haussé le ton et demandé la création d’une « nouvelle unité cyber ».

« Arrêtons de découvrir la lune à chaque cyberattaque », a lancé Sébastien Lecornu sur X, décrivant une menace « massive, organisée, hybride », dans laquelle États compétiteurs, réseaux criminels et hackers isolés peuvent désormais s’entremêler. Le Premier ministre rappelle avoir lancé dès avril un plan d’urgence de 40 actions, mobilisé 200 millions d’euros supplémentaires et créé une première cellule interministérielle de crise cyber, qu’il a présidée lundi.

Mais les dernières fuites semblent avoir changé le rythme. M. Lecornu demande désormais au SGDSN (Secrétariat général de la Défense et de la Sécurité nationale) de constituer sous trois jours, autour de l’ANSSI, une « unité de première intervention », appelée à être engagée dès la violation d’un accès sensible et à rester mobilisée jusqu’au rétablissement. L’objectif affiché est de disposer d’une capacité opérationnelle immédiatement projetable lorsque l’État est frappé.

L'ANSSI existe déjà...

Une nuance qui n’empêche pas les questions. Le hacker éthique Clément Domingo a rappelé sur X au Premier ministre… que l’ANSSI existe déjà, tout comme d’autres structures spécialisées, dont le Commandement cyber. Il demande donc quelle sera précisément la finalité de cette nouvelle unité, si elle sera temporaire ou pérenne et sous quelle autorité politique elle travaillera.

Sébastien Lecornu a par ailleurs insisté sur un autre chantier : celui de la discipline. Hygiène numérique, détection précoce, commandement, exercices et retours d’expérience doivent, selon lui, irriguer tout l’appareil d’État. Une culture régalienne qu’il dit avoir apprise au ministère des Armées et qu’il entend désormais généraliser. En revanche pas un mot sur la transposition de la directive européenne NIS2 qui aurait pu imposer depuis 2024 une meilleure sécurisation des administrations sensibles comme Bercy…

Reste dans cette affaire, gravissime pour l’État, une absence politique devenue difficile à ne pas relever : Emmanuel Macron, président pourtant féru de numérique, n’a toujours pas dit un mot. Pourquoi ?

Philippe Rioux

Piratage du fisc : Sébastien Lecornu sous pression

Bercy


Le piratage de plusieurs bases de données de Bercy pourrait concerner des milliers de Français et expose l’exécutif à de vives critiques sur sa politique de cybersécurité. Alors que la France n’a toujours pas transposé la directive européenne NIS2, des sénateurs socialistes réclament une commission d’enquête sur cette attaque d’une ampleur exceptionnelle.

Pour son premier été à Matignon, Sébastien Lecornu enchaîne la gestion des crises et essuie les critiques sur l’impréparation de l’exécutif. Après les canicules, la sécheresse et les moyens mis pour combattre les incendies, le Premier ministre monte désormais au front pour éteindre la crise qui touche au cœur même de l’appareil d’État et à sa sécurité : le piratage de Bercy.

Hier, il a présidé « en visioconférence sécurisée » depuis la Gironde une réunion de la cellule interministérielle de crise (CIC) convoquée pour faire le point sur l’intrusion dont a été victime en juin la Direction générale des finances publiques (DGFiP) puis plus récemment son Serveur Professionnel de Données Cadastrales.

Selon French Breaches, site spécialisé dans le suivi des cyberattaques en France, 678 437 personnes seraient concernées par la première fuite, dont 392 867 particuliers et 285 570 professionnels. La seconde, a priori réalisée par le même cybercriminel utilisant le pseudonyme ZeroByte, représenterait 252 149 lignes, qui correspondraient, en raison de la présence possible de plusieurs titulaires pour une même parcelle, à 2 041 778 personnes.

Une directive européenne en attente depuis octobre 2024

Alors que ni Marie-Laure Denis, directrice de la CNIL, ni Vincent Strubel, directeur de l’ANSSI, ne se sont exprimés sur cette défaillance majeure, le Premier ministre est monté au créneau dimanche soir pour rappeler le plan de sécurisation des systèmes d’information de l’État engagé le 30 avril dernier. Mais depuis la révélation de la fuite vendredi, et le fait que Bercy n’ait pas vu l’extraction des données entre juin et le 12 août, nombre d’experts estiment que la France n’en fait pas assez.

Ainsi, elle n’a pas transposé dans le droit français la directive européenne NIS2 avant la date butoir du 17 octobre 2024. NIS2, qui aurait dû s’appliquer à quelque 10 000 à 15 000 entités en France, vise à renforcer la cybersécurité et la résilience des infrastructures critiques dans l’UE, harmoniser les exigences de sécurité entre les États membres, étendre le périmètre des organisations concernées et imposer des obligations de gestion des risques et de notification des incidents.

Adopté en première lecture au Sénat le 15 octobre 2024, le projet de loi Résilience qui doit transposer cette directive, n’est toujours pas à l’ordre du jour de l’Assemblée.

Les sénateurs PS veulent une commission d’enquête

Le vol des données des impôts a, en tout cas, suscité de nombreuses critiques politiques, certaines appelant Anne Le Hénanff, ministre déléguée chargée de l’Intelligence artificielle et du Numérique, et David Amiel, ministre de l’Action et des Comptes publics, à démissionner.

L’affaire pourrait aussi déboucher sur la création d’une commission d’enquête parlementaire. C’est le souhait des sénateurs socialistes. « Les événements intervenus depuis le début de l’année 2026 font apparaître une succession d’incidents qui justifie désormais, me semble-t-il, que le Parlement puisse disposer d’une vision d’ensemble », a écrit le président du groupe socialiste Patrick Kanner au président du Sénat Gérard Larcher.

Une commission d’enquête pourrait « formuler les propositions législatives, réglementaires, organisationnelles et budgétaires nécessaires pour prévenir la répétition de tels incidents ». « Beaucoup de zones d’ombre entourent ce vol de données sensibles, qui s’annonce comme la cyberattaque la plus grave de l’histoire de notre pays », estime le sénateur Thierry Cozic.

En attendant, les Français dont les données ont été volées doivent être informés par Bercy afin d’être le plus vigilants possible. Car les données volées peuvent être utilisées pour monter différents types d’arnaques, des usurpations d’identité voire des actes de violence au domicile, comme ce fut le cas après le piratage de la Fédération française de tir.

Les données volées auraient d’ores et déjà été revendues, selon un compte X au nom de ZeroByte, qui a expliqué que ses motivations étaient purement financières…

Cyberattaques : le plan de Lecornu suffira-t-il à colmater les brèches de l'État ?

internet


Après une nouvelle fuite de données à la Direction générale des Finances publiques, Sébastien Lecornu accélère la sécurisation informatique de l’État : 200 millions d’euros, nouvelle gouvernance, audits, tests d’intrusion et budgets sanctuarisés. Un changement d’échelle qui intervient toutefois après une succession d’attaques et alors que Solidaires Finances Publiques affirme avoir alerté la DGFiP dès juin.

La réponse se veut à la mesure de la menace. Après des mois marqués par une succession de fuites de données dans les administrations, jusqu’à la Direction générale des Finances publiques (DGFiP), Sébastien Lecornu a détaillé samedi 15 août une accélération de la stratégie de cybersécurité de l’État. Gouvernance, argent, audits, tests des systèmes : l’exécutif veut désormais colmater les brèches. Reste une question : ces mesures arrivent-elles suffisamment tôt ?

L’urgence est difficilement contestable. La DGFiP a confirmé qu’un acteur malveillant avait obtenu fin juin un accès illégitime à son système d’information après une usurpation d’identité, permettant la consultation et l’extraction de données de particuliers et de professionnels. Une autre intrusion revendiquée concerne des données cadastrales. Elle s’ajoute à une longue série d’incidents ayant touché cette année notamment l’Urssaf, France Titres ou encore Santé publique France.

200 millions d'euros et la création d'ARIANE, une nouvelle autorité numérique

Le gouvernement répond d’abord par les moyens. 200 millions d’euros supplémentaires doivent financer des capacités interministérielles d’intelligence artificielle appliquée à la cybersécurité, une offre de sécurisation destinée aux ministères et les priorités de la stratégie nationale établie début 2026. Surtout, à partir de 2027, 5 % du budget numérique de chaque ministère devra être consacré à la cybersécurité.

La gouvernance doit également être revue. La réforme de la DINUM et de la DITP doit déboucher sur ARIANE, une nouvelle autorité numérique directement rattachée au Premier ministre, chargée notamment de standardiser et sécuriser les infrastructures ministérielles. Leur disparité est identifiée par le gouvernement comme un facteur augmentant la surface d’attaque. L’organisme doit être créé administrativement avant le 1er janvier 2027.

Un plan d'urgence

À ces réformes structurelles s’ajoute un plan d’urgence de 40 actions réparties dans dix champs. Quinze mesures arrivées à échéance au 30 juin ont déjà fait l’objet d’un contrôle interministériel. Les services de l’État doivent également pratiquer des exercices d’« auto-attaque » afin de rechercher leurs propres vulnérabilités avant que des pirates ne les exploitent.

Le cas de Bercy montre cependant la limite d’une stratégie qui ne peut pas reposer uniquement sur la réaction à l’incident. Sébastien Lecornu a demandé un audit de la sécurisation des systèmes de la DGFiP, notamment ceux qui sont en interface avec les contribuables. Ses conclusions opérationnelles sont attendues en septembre. Mais cet audit intervient après l’intrusion de juin.

Solidaires Finances Publiques avait alerté l'administration

C’est précisément sur ce calendrier que Solidaires Finances Publiques attaque l’administration. Le syndicat affirme avoir alerté dès juin la directrice générale de la DGFiP, après les fuites concernant Tchap et France Services, sur les risques de piratage, d’usurpation d’identité et d’hameçonnage ciblé, ainsi que sur la possibilité de nouvelles attaques « à très court terme ». Selon son communiqué, la direction lui avait alors répondu qu’aucune donnée n’avait fuité.

La proximité entre cette alerte et l’accès frauduleux constaté fin juin nourrit donc les interrogations. Solidaires réclame notamment de faire la lumière sur ce que savait précisément la DGFiP à cette période et dénonce une information trop tardive des contribuables. Le gouvernement annonce désormais que les personnes concernées seront contactées à partir du lundi 17 août.

Les administrations face à une menace industrialisée

L’enjeu dépasse la seule DGFiP. En 2025, 6 167 violations de données ont été notifiées à la Cnil. Dans son précédent article, cette accumulation plaçait déjà les administrations face à une menace industrialisée, capable d’exploiter aussi bien une vulnérabilité technique que l’usurpation d’une identité ou la compromission d’un accès.

Les annonces du 15 août apportent donc plusieurs réponses aux faiblesses identifiées : budgets dédiés, gouvernance commune, contrôles réguliers, recherche proactive des vulnérabilités et audit spécifique de Bercy. Mais leur efficacité dépendra de leur mise en œuvre concrète dans des systèmes souvent complexes et interconnectés. 

Philippe Rioux

Données volées aux impôts, au cadastre... : la série noire des cyberattaques contre l’État continue

 

Bercy

Bercy fait face à deux cyberattaques successives ayant permis l’extraction de données fiscales et cadastrales potentiellement liées à des centaines de milliers de contribuables et à plus de 2 millions de propriétaires. Ces nouvelles intrusions, qui s’ajoutent à une longue série de fuites de données en France, relancent le débat sur la cybersécurité des administrations.

La série noire des cyberattaques contre des administrations ou des entreprises publiques françaises n’en finit plus. En moins de deux jours, les données des impôts et du cadastre de milliers de Français ont été volées après des intrusions qui interrogent sur la capacité de l’État à sécuriser ses infrastructures. La dernière affaire touche directement la Direction générale des Finances publiques (DGFiP), déjà confrontée à un premier accès frauduleux à son système d’information.

Bercy a confirmé jeudi qu’un acteur malveillant avait obtenu, fin juin, un "accès illégitime" au système d’information du fisc après une usurpation d’identité. L’accès avait été coupé à l’époque dans le cadre d’un contrôle, mais les premières investigations ont établi qu’il avait permis la consultation et l’extraction de données concernant des particuliers et des professionnels. Le ministère n’a communiqué ni la nature précise des informations compromises ni le nombre de contribuables touchés.

Selon French Breaches, site spécialisé dans le suivi des cyberattaques en France, 678 437 personnes seraient concernées, dont 392 867 particuliers et 285 570 professionnels. Le fichier serait proposé à la vente pour plusieurs milliers d’euros. Ces chiffres n’ont pas été confirmés par Bercy. La DGFiP prévoit d’informer individuellement les usagers concernés et a annoncé qu’elle notifierait l’incident à la Cnil, déposerait plainte et poursuivrait ses investigations avec l’Anssi et les services spécialisés de Bercy.

2 millions de propriétaires potentiellement concernés

Mais à peine cette intrusion reconnue, une seconde revendication est apparue. Le même cybercriminel, utilisant le pseudonyme ZeroBytes selon French Breaches, affirme avoir cette fois accédé au Serveur Professionnel de Données Cadastrales de la DGFiP. Il dit avoir extrait 252 149 lignes qui correspondraient, en raison de la présence possible de plusieurs titulaires pour une même parcelle, à 2 041 778 personnes.

Les informations revendiquées sont particulièrement sensibles : noms et prénoms, sexe, dates et lieux de naissance, noms d’usage, adresses, identifiants fonciers, droits associés aux biens et références cadastrales. L’attaquant prétend également avoir contourné l’authentification multifacteur et conservé un accès au portail. Il affirme enfin que le système accessible contiendrait des informations sur environ 20 millions de personnes. Ce dernier chiffre, comme l’étendue de l’accès revendiqué, reste à ce stade une affirmation du pirate.

La France 2e pays le plus touché par les fuites de données

Ces deux affaires s’inscrivent dans une succession d’incidents ayant frappé les administrations françaises en 2026. En janvier, 12 millions de salariés avaient été concernés par un vol de coordonnées à l’Urssaf. La plateforme interministérielle HubEE avait vu 70 000 dossiers et 160 000 documents exfiltrés. Deux millions de lignes de données attribuées à l’Office français de l’immigration et de l’intégration avaient également été mises en vente. En avril, France Titres avait confirmé l’exposition de 11,7 millions de comptes. Plus récemment, Santé publique France a annoncé qu’environ 80 000 personnes étaient concernées par une attaque. Et 3 millions de numéros de téléphone, dont 600 000 inscrits sur Bloctel, ont été compromis le 11 août, jour de la fermeture du service...

Cette accumulation nourrit une inquiétude plus large. La France se classe régulièrement au deuxième rang mondial des pays les plus touchés par les fuites de données, derrière les États-Unis. En 2025, 6 167 violations de données ont été notifiées à la Cnil, soit 10 % de plus qu’en 2024. Les attaques profitent notamment de la valeur des bases administratives, qui concentrent des informations d’identité, de fiscalité ou de santé, tandis que l’industrialisation du cybercrime multiplie les campagnes visant aussi bien les grandes administrations que les collectivités et les entreprises.

Urgence pour la loi Resilience

La répétition des intrusions relance surtout le débat sur les moyens de contrôle de l’État. Le député Eric Bothorel estime que cette nouvelle fuite de données sensibles doit « sonner l’alarme » pour l’examen du projet de loi Résilience. Déjà adopté par le Sénat, ce texte doit désormais être examiné par l’Assemblée nationale. Il transpose notamment la directive européenne NIS 2 et élargirait fortement le champ des organismes soumis aux règles de cybersécurité, de quelque 500 à près de 15 000 entités.

null

Le projet confierait aussi à l’Anssi des pouvoirs renforcés de mise en œuvre et de contrôle de la politique de sécurité des systèmes d’information, avec des obligations de déclaration des incidents et des sanctions pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour certaines entités. Il n’empêchera pas les activités criminelles, reconnaît Eric Bothorel, mais doit au moins donner à l’agence des capacités accrues de contrôle et de sanction.

Philippe Rioux

Vols de données : les bons réflexes pour se protéger

Face à la multiplication des vols de données, administratives ou non, quelques précautions simples permettent de limiter les risques. Première règle : renforcer l’accès à ses comptes sensibles. Il faut activer la double authentification lorsqu’elle est proposée, notamment sur les services publics, et utiliser des mots de passe différents pour chaque compte, idéalement générés par un gestionnaire de mots de passe. Autre réflexe utile : séparer autant que possible l’adresse électronique utilisée pour les démarches administratives de celle employée pour les achats, forums ou inscriptions en ligne. Des services comme Have I Been Pwned, FrenchBreaches ou FuitesInfos permettent également de vérifier si votre adresse e-mail apparaît dans une fuite connue.

Si vos données ont effectivement été compromises, changez immédiatement le mot de passe du service concerné, mais aussi de tous les comptes sur lesquels vous auriez utilisé le même. Surveillez également vos comptes bancaires. Surtout, redoublez de vigilance face aux mails, SMS ou appels très personnalisés : après une fuite, les pirates disposent souvent d’informations suffisamment précises pour rendre leurs tentatives d’hameçonnage beaucoup plus crédibles.

La France désigne les services secrets russes comme responsables d'une campagne d'espionnage informatique de longue haleine

 

pirate

Pour la première fois, les autorités françaises attribuent officiellement au 16e Centre du FSB, le service de sécurité russe, une campagne d'espionnage informatique visant des intérêts français depuis plus d'une décennie. Un rapport conjoint des services de l'État détaille les méthodes employées par le groupe Turla et les secteurs touchés, tandis que Paris dénonce une menace durable contre ses intérêts stratégiques.

L'attribution est sans ambiguïté. Dans un rapport conjoint publié le 13 juillet par le Centre de coordination des crises cyber (C4),  les services français de renseignement et de cybersécurité (l’ANSSI, le COMCYBER, la DGA, la DGSE et la DGSI) désignent le 16e Centre du Service fédéral de sécurité russe (FSB) comme l'auteur d'une campagne d'espionnage visant des intérêts français au moyen du mode opératoire d'attaque (MOA) Turla. Une prise de position publique rare, qui s'accompagne d'une déclaration politique du ministère de l'Europe et des Affaires étrangères condamnant « avec la plus grande fermeté » ces activités.

Le document retrace des opérations menées depuis au moins 2010 contre des administrations, des organismes publics et des entreprises françaises. Les enquêteurs identifient plus particulièrement l'unité militaire 61240, basée près de Saint-Pétersbourg, comme chargée du ciblage de la France en matière de renseignement d'origine électromagnétique et d'opérations cyber offensives.

Le rapport décrit Turla comme un mode opératoire utilisé depuis au moins 2004 pour des missions de collecte de renseignement. Connu dans l'industrie sous plusieurs appellations – Snake, Uroburos, Venomous Bear ou Secret Blizzard –, cet ensemble de techniques s'appuie aussi bien sur des outils accessibles publiquement que sur des logiciels malveillants sophistiqués développés spécifiquement pour infiltrer des environnements Windows, Linux ou macOS, compromettre des serveurs de messagerie et exploiter des vulnérabilités, y compris de type « zero day ». Les opérateurs cherchent avant tout la discrétion et la persistance afin de conserver durablement l'accès aux systèmes compromis.

Un historique inédit des compromissions observées depuis 2014

Les autorités françaises dressent également un historique inédit des compromissions observées. Dès 2014, des entités ministérielles françaises sont ciblées au moyen du malware Uroburos. À partir de 2017, des comptes de messagerie du ministère des Armées sont compromis dans une campagne visant des cadres de l'administration. En 2018, le réseau de l'ambassade de France à Moscou est infiltré afin de procéder à des opérations de reconnaissance et d'exfiltration de données. L'année suivante, un serveur relevant du secteur de la justice est compromis après l'exploitation d'une vulnérabilité de SharePoint. Plus récemment, entre 2021 et 2025, plusieurs victimes intermédiaires françaises sont identifiées, avant qu'en 2025 une entité travaillant sur des technologies avancées ne soit à son tour visée.

Le ministère des Affaires étrangères élargit le constat. Selon lui, ces opérations s'inscrivent dans une stratégie russe plus vaste de déstabilisation, aux côtés des campagnes de désinformation, des actions hybrides et des cyberattaques menées contre l'Ukraine et les États qui la soutiennent. Paris souligne que plusieurs partenaires européens ont également été ciblés et rappelle que l'Union européenne attribue désormais officiellement une série d'attaques au 16e Centre du FSB.

La diplomatie française insiste enfin sur la dimension politique de cette attribution. Elle juge ces activités « inacceptables » pour un membre permanent du Conseil de sécurité des Nations unies et affirme que la France mobilisera, avec ses partenaires, l'ensemble des moyens disponibles pour anticiper, décourager et répondre aux actions cyber malveillantes, notamment à l'approche des échéances électorales de 2027.

Philippe Rioux

Rapport 2025 de la Cnil : explosion des plaintes, cybersécurité sous pression et nouveaux pouvoirs sur l’IA

cnil

La CNIL publie un rapport d’activité 2025 marqué par une hausse record des plaintes, des violations de données et des sanctions financières. L’autorité de protection des données se prépare aussi à l’entrée en vigueur du règlement européen sur l’intelligence artificielle, tout en renforçant ses actions de sensibilisation et de contrôle dans un contexte de moyens contraints.

La CNIL (Commission nationale de l’informatique et des libertés) a connu en 2025 une année d’intense activité, reflet d’une numérisation toujours plus massive des usages et d’une montée des préoccupations autour des données personnelles. Dans son rapport annuel, l’autorité administrative indépendante chargée de veiller au respect du règlement général sur la protection des données (RGPD) fait état d’une augmentation continue des sollicitations, des contrôles et des sanctions, sur fond de multiplication des cyberattaques et d’essor de l’intelligence artificielle.

Nombre de plaintes en hausse de 10 % en un an

Premier indicateur de cette pression croissante : le nombre de plaintes reçues. La CNIL en a enregistré 20 150 en 2025, soit une hausse de 10 % en un an. Les griefs concernent principalement le non-respect de la vie privée dans les relations de travail, le commerce, l’immobilier ou encore les réseaux sociaux. Près de 1 900 plaintes portent directement sur des violations de données personnelles.

L’institution souligne également l’importance de la coopération européenne. Dans le cadre du mécanisme de guichet unique du RGPD, elle a transmis plus de 230 plaintes transfrontalières et répondu à environ 600 sollicitations de ses homologues européens.

323 contrôles et 83 sanctions pour 487 millions d’euros

L’activité de contrôle reste soutenue. En 2025, la CNIL a mené 323 contrôles auprès d’organismes publics et privés. Ces investigations ont donné lieu à 259 décisions, dont 83 sanctions, pour un montant total proche de 487 millions d’euros reversés au Trésor public. Si deux dossiers majeurs expliquent l’essentiel de cette somme record, l’autorité insiste aussi sur la montée en puissance de sa procédure simplifiée, instaurée en 2022, qui lui permet de traiter plus rapidement des manquements moins complexes impliquant des entreprises de toutes tailles.

cnil

La cybersécurité apparaît désormais comme l’un des principaux axes d’action de la CNIL. L’année 2025 a été marquée par 6 167 violations de données notifiées, en hausse de 9,5 % par rapport à 2024. Un incident déclaré sur deux résulte d’un piratage informatique. Les autres notifications concernent notamment des erreurs d’envoi ou des pertes de matériel contenant des données personnelles.

Aucune structure n’est épargnée, les violations

Pour Marie-Laure Denis, présidente de la CNIL, trois constats se dégagent : aucune structure n’est épargnée, les violations deviennent de plus en plus massives et elles impliquent fréquemment des prestataires techniques. Face à cette situation, l’autorité annonce un durcissement de sa stratégie : en 2026, 50 % des contrôles et des actions répressives porteront sur les questions de sécurité des données.

Les contrôles viseront notamment les organismes ayant subi une violation, faisant l’objet de plaintes ou manipulant d’importants volumes de données sensibles, comme les données bancaires, de santé ou de localisation. La CNIL rappelle que la sécurisation des données constitue une obligation prévue par l’article 32 du RGPD.

Préparer l’application du règlement européen sur l’intelligence artificielle

Parallèlement, l’autorité prépare activement l’application progressive du règlement européen sur l’intelligence artificielle (AI Act). Déjà désignée pour contrôler les usages interdits de l’IA, elle devrait aussi devenir autorité de surveillance du marché pour certains systèmes à haut risque, notamment dans les domaines de la biométrie, de l’emploi, de l’éducation ou des usages répressifs.

La CNIL poursuit également un travail d’accompagnement des professionnels. En 2025, elle a lancé sept consultations publiques portant notamment sur les véhicules connectés, les dossiers médicaux, l’octroi de crédit ou les traceurs publicitaires. Elle a traité 1 351 demandes de conseil, rendu 90 avis sur des projets de textes et instruit 539 demandes d’autorisation dans le secteur de la santé.

L’institution entend enfin renforcer ses actions de sensibilisation du grand public, en particulier auprès des jeunes. Elle a multiplié les partenariats avec Radio France, France Télévisions ou le magazine Geek Junior et organisé 266 actions sur le terrain ayant permis de sensibiliser plus de 20 000 personnes. L’année 2025 a aussi été marquée par le lancement de FantomApp, une application destinée aux adolescents afin de les aider à mieux protéger leurs données sur les réseaux sociaux.

Faux positifs en cybersécurité : pourquoi trop d’alertes nuisent à la sécurité des entreprises

cyber

Par  Olivier Arous, CEO d’OGO Security

Face à la multiplication des faux positifs, la performance des équipes sécurité est directement en jeu.

Les centres opérationnels de sécurité n’ont jamais été aussi sollicités. Chaque jour, des milliers d’événements remontent des systèmes de détection. Parmi eux, une grande partie ne correspond à aucune menace réelle. Ces faux positifs, longtemps considérés comme un mal nécessaire, deviennent aujourd’hui un véritable frein opérationnel. À mesure que les environnements numériques se complexifient, la capacité à distinguer le signal du bruit s’impose comme un enjeu central. La cybersécurité ne peut plus se contenter de détecter : elle doit apprendre à prioriser.

Une inflation d’alertes qui fragilise les équipes

L’augmentation des surfaces d’exposition, liée notamment aux applications web et aux architectures distribuées, génère mécaniquement plus d’alertes. Chaque interaction, chaque requête, chaque comportement inhabituel peut déclencher une détection. Dans ce contexte, les équipes SecOps passent une part importante de leur temps à analyser des événements sans impact réel. Cette surcharge crée une fatigue opérationnelle. Elle réduit la capacité à traiter les incidents critiques avec la réactivité nécessaire. À force de devoir trier en permanence, le risque est simple : passer à côté d’une menace réelle.

Le faux positif, un problème de performance plus que de sécurité

Le faux positif est souvent perçu comme une imperfection technique. En réalité, il s’agit d’un problème de performance globale. Une alerte inutile mobilise du temps, des ressources et de l’attention. Elle ralentit la prise de décision et désorganise les priorités. Dans des environnements où la rapidité de réaction est essentielle, cette inefficacité a un coût direct. Elle impacte la continuité d’activité, la qualité de service et, in fine, la capacité de l’entreprise à se protéger efficacement. Réduire les faux positifs ne revient donc pas à “assouplir” la sécurité, mais à la rendre plus pertinente.

Vers une lecture plus contextuelle des menaces

Toutes les anomalies ne se valent pas. Un comportement inhabituel n’est pas nécessairement malveillant. C’est précisément cette nuance que les approches traditionnelles peinent à intégrer. La détection ne peut plus reposer uniquement sur des règles statiques ou des signatures. Elle doit prendre en compte le contexte : habitudes d’usage, comportement des utilisateurs, logique métier. Cette lecture plus fine permet de mieux qualifier les événements et de concentrer les efforts sur les véritables risques. C’est dans cette évolution que les approches comportementales trouvent leur place. Elles permettent de dépasser une logique binaire pour aller vers une analyse plus dynamique des menaces.

Automatiser pour mieux décider, pas pour décider à la place

Face à la volumétrie des alertes, l’automatisation apparaît comme une réponse évidente. Elle permet de filtrer, de classer et de prioriser les événements à grande échelle. Mais automatiser ne signifie pas déléguer entièrement la décision. L’enjeu est ailleurs : fournir aux équipes des informations plus fiables, plus contextualisées, pour leur permettre de décider plus rapidement. L’objectif n’est pas de remplacer l’humain, mais de lui redonner du temps et de la capacité d’analyse. Une automatisation mal calibrée peut, à l’inverse, amplifier le problème en générant encore plus de bruit. Tout repose donc sur la qualité des modèles et sur leur capacité à s’adapter aux environnements réels.

Repenser la cybersécurité comme un enjeu d’efficacité

Réduire les faux positifs, c’est avant tout repenser la manière dont la cybersécurité est évaluée. Pendant longtemps, la performance a été mesurée à la capacité de détecter un maximum d’événements. Cette logique atteint aujourd’hui ses limites. L’efficacité ne se mesure plus au volume d’alertes, mais à la pertinence des décisions prises. Une sécurité performante est une sécurité qui alerte moins, mais mieux. Une sécurité qui permet aux équipes de se concentrer sur ce qui compte réellement.

La lutte contre les faux positifs ne relève pas d’un simple ajustement technique. Elle traduit une transformation plus profonde : passer d’une cybersécurité centrée sur la détection à une cybersécurité orientée vers l’efficacité. Moins d’alertes, mais plus de sens, c’est là que se joue désormais la performance des équipes sécurité.

Souveraineté numérique : avec C3A l’Allemagne prépare l’hypothèse d’une Europe coupée du monde

 

datacenter

Avec son référentiel C3A, le BSI allemand formalise une doctrine inédite de souveraineté numérique. Derrière les exigences techniques, Berlin prépare un scénario où le cloud européen serait capable de fonctionner de manière autonome pendant 90 jours, même en cas de rupture avec les infrastructures non européennes.

L’Allemagne vient de franchir une nouvelle étape dans la redéfinition de la souveraineté numérique européenne. Le Bureau fédéral de la sécurité informatique (BSI) a publié un référentiel baptisé C3A, destiné à mesurer le niveau d’autonomie des services numériques fonctionnant dans le cloud utilisés par les administrations et les entreprises. Au-delà de la conformité technique, le document traduit surtout une évolution politique majeure : le cloud n’est plus considéré comme un simple service informatique mais comme une infrastructure critique comparable à l’énergie ou aux télécommunications.

Le texte part d’un constat qui préoccupe nombre de pays européens : l’essentiel des infrastructures numériques du continent repose aujourd’hui sur des fournisseurs américains comme AWS (Amazon), Microsoft Azure ou Google Cloud. Une dépendance qui devient désormais géopolitique car que se passerait-il si une décision politique imposait à ces entreprises de couper leurs services pour les Européens ?

Le référentiel C3A cherche donc à définir ce qu’est un véritable « cloud souverain ». Le document propose cette autonomie autour de six piliers : souveraineté stratégique, juridique, opérationnelle, technologique, maîtrise des données et contrôle de la chaîne d’approvisionnement. Parmi les exigences figurent la localisation européenne des administrateurs systèmes, l’hébergement des centres opérationnels de sécurité dans l’Union européenne, la conservation du code source sur le territoire européen ou encore la cartographie des dépendances matérielles et logicielles.

Fonctionner 90 jours de façon déconnectée

Mais le point le plus révélateur concerne la capacité de fonctionnement… en mode déconnecté. Le BSI exige, en effet, qu’un fournisseur cloud puisse continuer à fonctionner même en cas de coupure complète avec des réseaux ou fournisseurs non européens. Le texte évoque des scénarios nécessitant jusqu’à 90 jours d’autonomie. Cette hypothèse illustre le changement de climat géopolitique mondial.

Guerre en Ukraine, tensions sino-américaines, cybersabotages ou extraterritorialité du Cloud Act américain : le rapport acte la fin d’une vision totalement mondialisée des infrastructures numériques. Le volet juridique cible d’ailleurs explicitement les risques liés aux législations extraterritoriales. Le BSI demande aux fournisseurs d’évaluer les conséquences potentielles de lois étrangères pouvant imposer un accès aux données hébergées hors de leur territoire d’origine. Le document allemand reste officiellement non contraignant, mais il pourrait préfigurer de futures normes européennes.

Lien interne vers l'article n°13238036

En France, une réflexion similaire a lieu. Le 8 avril, un séminaire interministériel a acté une accélération nette de la réduction des dépendances aux outils extra-européennes – essentiellement américains – avec une première mesure choc : la sortie progressive de Windows au profit de systèmes Linux pour les postes de travail de l’administration.

Piratages, fuites de données : pourquoi la France est autant ciblée

cyber

Fuites de données en cascade, attaques de plus en plus discrètes et industrialisation du cybercrime : la France apparaît comme l’un des pays les plus exposés au monde. Derrière la multiplication des incidents touchant l’État comme les entreprises, se dessine une menace durable, à la fois criminelle et géopolitique, à laquelle les pouvoirs publics tentent d’apporter une réponse.

L’incident de sécurité chez France Titres, l’Agence nationale des titres sécurisés (ANTS), survenu le 15 mars dernier, avec lequel 11,7 millions de comptes se sont trouvés exposés, est-il l’incident de trop ? En tout cas, il intervient après de nombreuses intrusions et fuites de données concernant des services publics dont on aurait pu penser qu’ils étaient beaucoup mieux protégés que les bases de données d’entreprises privées. Ce nouvel épisode montre en tout cas combien la France est une cible de choix pour les cyberpirates de tout poil.

Car l’ANTS s’inscrit dans une série d’incidents récents touchant directement l’appareil d’État. La compromission d’ÉduConnect, via l’usurpation d’identité d’un agent, a exposé des données d’élèves. La police nationale a également été touchée, avec 170 000 agents concernés par une fuite. En amont, la plateforme HubEE, utilisée par plusieurs services publics, avait vu l’exfiltration de dizaines de milliers de dossiers et documents. L’Office français de l’immigration et de l’intégration a, de son côté, confirmé la mise en vente de millions de données sur des forums spécialisés. À cela s’ajoute un accès frauduleux prolongé à des fichiers sensibles du ministère de l’Intérieur. Ces attaques, souvent liées à des comptes compromis, à l’absence d’authentification renforcée ou à des prestataires fragilisés, révèlent des failles structurelles persistantes.

La France au deuxième rang mondial des pays les plus touchés

Cette accumulation s’inscrit aussi dans une exposition plus large du pays. Selon le baromètre Surfshark, la France se classe au deuxième rang mondial des pays les plus touchés par les fuites de données, avec plus de 40 millions de comptes compromis en 2025. Sur la durée, ce sont plus de 700 millions de comptes qui ont été exposés, soit une moyenne de onze incidents par utilisateur. Rapportée à la population, cette intensité place la France parmi les territoires les plus vulnérables, avec des volumes pouvant dépasser largement la moyenne mondiale. Cette situation traduit une surface d’attaque particulièrement étendue, liée à la numérisation massive des services publics et privés, ainsi qu’à l’interconnexion croissante des systèmes.

Dans le même temps, la nature des attaques évolue. Le rapport « Panorama de la cybermenace 2025 » de l’Agence nationale de la sécurité des systèmes d’information (ANSSI) souligne une hausse marquée des incidents d’exfiltration de données, au nombre de 196 en 2025. Les attaquants privilégient désormais le vol discret d’informations, ensuite exploitées pour le chantage, la revente ou des opérations de déstabilisation. Le recours aux rançongiciels demeure, mais il tend à évoluer vers des modèles sans chiffrement, centrés sur la seule captation de données. Cette mutation traduit une recherche accrue de rentabilité et de discrétion.

Un véritable marché noir de la donnée

Le service de l’État Cybermalveillance.gouv.fr met en évidence l’industrialisation de ces pratiques. Les violations de données ont ainsi entraîné une forte hausse des demandes d’assistance, tandis que les campagnes d’hameçonnage se multiplient, alimentées par les informations dérobées. Un véritable marché de la donnée s’est structuré, avec des plateformes d’échange, des kits d’attaque et des services spécialisés. Cette organisation favorise la diffusion rapide des données volées et facilite leur exploitation à grande échelle.

À cette dynamique criminelle s’ajoute une dimension géopolitique. Le cyberespace constitue désormais un champ de confrontation où se croisent espionnage, sabotage et déstabilisation informationnelle. Des acteurs étatiques exploitent ces vulnérabilités pour accéder à des informations sensibles, cartographier des infrastructures ou préparer des actions futures, dans un contexte international marqué par une instabilité croissante et l’émergence de nouvelles technologies.

L’État déploie une stratégie nationale de cybersécurité

Face à cette pression, l’État a engagé une réponse structurée. La stratégie nationale de cybersécurité 2026-2030 fixe un cadre d’action visant à renforcer la résilience, développer les compétences et mieux coordonner la réponse aux menaces.

En parallèle, la feuille de route 2026-2027 prévoit des mesures opérationnelles, telles que la généralisation de l’authentification multi-facteur, le renforcement de la gestion des accès, le contrôle accru des prestataires et le déploiement d’outils de détection avancés. Elle insiste également sur la nécessité d’améliorer la supervision des systèmes et la réponse aux incidents.

Cette montée en puissance reste toutefois confrontée à plusieurs défis. La complexité des systèmes d’information, souvent hétérogènes, les contraintes budgétaires et la pénurie de profils qualifiés ralentissent la mise en œuvre. Surtout, la répétition des incidents souligne que la cybersécurité s’inscrit désormais dans une logique durable, où la prévention, la détection et la capacité de réaction deviennent des enjeux centraux de souveraineté qui doivent tous nous concerner.

Cybersécurité : Mythos, l’intelligence artificielle d’Anthropic qui protège… et inquiète

IA


Avec Mythos, Anthropic dévoile une intelligence artificielle capable de détecter des failles inédites à grande échelle. Testée par Mozilla et surveillée de près par ses concurrents comme OpenAI, elle pose une question centrale : comment utiliser un outil aussi puissant sans en perdre le contrôle ?

Tout commence par une erreur. En mars 2026, un document interne d’Anthropic est rendu public par accident. Il présente Mythos, un modèle d’intelligence artificielle décrit comme le plus puissant jamais conçu par l’entreprise — mais aussi comme l’un des plus sensibles en matière de cybersécurité. Peu après, Anthropic décide d’en retarder la sortie.

Pourquoi une telle prudence ? Parce que Mythos change profondément la manière de détecter les failles informatiques. Concrètement, il est capable d’analyser du code, de repérer des vulnérabilités complexes et de comprendre comment elles peuvent être exploitées. Lors de tests internes, il a identifié « des milliers » de failles dites zero-day, c’est-à-dire inconnues jusque-là.

Ce niveau de performance marque une rupture. Jusqu’ici, la recherche de failles demandait du temps et des experts. Avec Mythos, elle peut devenir plus rapide, plus large, presque continue. L’intelligence artificielle permet ainsi de passer d’une analyse ponctuelle à une surveillance permanente des systèmes.

Un outil formidable pour les responsables informatiques… et pour les cybercriminels

Mais cette avancée pose un problème évident. Le même outil peut servir à protéger… ou à attaquer. Mythos ne se contente pas de signaler des failles : il peut aussi montrer comment les combiner pour pénétrer un système. Cette capacité, appelée « multi-step », correspond à des méthodes utilisées dans de vraies cyberattaques.

Face à ce risque, Anthropic a choisi de limiter fortement l’accès à son modèle. Seuls quelques partenaires (Microsoft, la Fondation Linux, Apple, Cisco…) y ont accès via un programme intitulé Projet Glasswing. L’objectif est clair : utiliser Mythos pour corriger les failles avant qu’il ne soit diffusé plus largement.

Parmi ces partenaires, la Fondation Mozilla. Elle a utilisé Mythos pour analyser le code de son navigateur Firefox. Résultat : 271 vulnérabilités détectées, contre 22 avec l’outil précédent. Toutes ont été corrigées dans une mise à jour récente. Cet exemple montre que, bien encadrée, cette technologie peut améliorer rapidement la sécurité des logiciels.

OpenAI est aussi sur les rangs

Dans le même temps, la concurrence s’intensifie. OpenAI développe aussi des versions de ChatGPT dédiées à la cybersécurité (ChatGPT (-4 cyber). D’autres grands acteurs technologiques suivent la même voie. Tous cherchent à proposer des outils capables d’aider à détecter les menaces plus efficacement.

Au final, Mythos illustre un tournant. L’intelligence artificielle devient un acteur central de la cybersécurité. Elle permet de mieux défendre les systèmes, mais elle rend aussi certaines attaques plus accessibles.

C’est tout l’enjeu aujourd’hui : trouver un équilibre. Anthropic tente de poser des limites avant une diffusion plus large. Car une chose est déjà certaine : avec ce type d’outil, la cybersécurité entre dans une nouvelle ère.

Piratage, vols de données, ingérences : une menace largement étrangère, mais aux frontières de plus en plus floues

 

cyber

La France fait face à une intensification des cyberattaques, dont une part significative est attribuée à des acteurs étrangers. Mais derrière cette réalité apparente, les lignes de responsabilité se brouillent entre États, hacktivistes et cybercriminels.

La France est aujourd’hui une cible privilégiée des cyberattaques. Selon le panorama de la cybermenace 2025 publié par l’Agence nationale de la sécurité des systèmes d’information (ANSSI), une part importante de ces offensives trouve son origine hors du territoire national. Une réalité qui confirme la dimension profondément internationale du cyberespace, où la notion même de frontière devient secondaire.

Les attaques les plus sophistiquées sont, en effet, majoritairement attribuées à des acteurs étatiques étrangers comme les groupes russes, en particulier, qui occupent une place centrale. Le collectif APT28, lié au renseignement militaire russe, mène ainsi depuis plusieurs années des opérations d’espionnage ciblant institutions publiques, médias et secteurs stratégiques français. Ces campagnes reposent sur des techniques discrètes, comme l’exploitation de failles logicielles, et visent clairement des objectifs de renseignement et d’influence.

Dans le même temps, des groupes chinois conduisent des opérations d’espionnage de long terme. Ils ciblent prioritairement les télécommunications, l’industrie de défense et les sphères diplomatiques, dans une logique d’accumulation de données stratégiques. L’ANSSI observe à ce titre une intensification des compromissions sur les infrastructures critiques, notamment entre 2023 et 2024.

Une nébuleuse de groupes hacktivistes pro-russes

À ces acteurs étatiques s’ajoute une nébuleuse de groupes hacktivistes pro-russes, dont NoName057 (16), à l’origine de milliers d’attaques par déni de service contre des institutions françaises. Ces actions de déni de service, souvent spectaculaires mais techniquement limitées, participent néanmoins d’une stratégie plus large de déstabilisation informationnelle.

Responsable de 2200 attaques en France, NoName057 (16) a été démantelé en juillet dernier au terme de l’opération Eastwood menée conjointement par la France, l’Allemagne, les Pays-Bas, la Suisse, la Suède, l’Espagne, l’Italie, les États-Unis avec le soutien d’Eurojust et d’Europol.

Parallèlement, la majorité des attaques dites « courantes » relève de la cybercriminalité. Des groupes comme LockBit ou ALPHV ciblent massivement entreprises et collectivités via des rançongiciels. En 2024, ces attaques ont touché 37 % des PME et ETI françaises et 17 % des collectivités, illustrant l’ampleur d’un phénomène avant tout opportuniste et mondialisé.

L’attribution d’une cyberattaque de plus en plus complexe

Cependant, cette lecture géographique reste incomplète car les infrastructures utilisées par les attaquants sont disséminées à l’échelle mondiale, reposant sur des serveurs compromis, des réseaux anonymisés ou des services cloud. Cette dispersion rend dès lors l’attribution d’une cyberattaque particulièrement complexe et brouille la distinction entre origine réelle et points de passage techniques.

Surtout, la frontière entre États et cybercriminalité tend à s’estomper. Certains États s’appuient sur des groupes criminels, tandis que ces derniers peuvent agir comme prestataires informels d’opérations d’ingérence. Ce chevauchement renforce l’ambiguïté stratégique et complique la réponse des autorités.

Ainsi, si la France est bien majoritairement visée par des acteurs étrangers, la nature même du cyberespace rend cette origine mouvante. Et plus que la provenance, c’est désormais la capacité de circulation et de dissimulation des attaques qui constitue le véritable enjeu.

Fuite ANTS : "l'État doit nous protéger et non nous exposer"

 

dat

Par Yasmine Douadi - experte en cybersécurité et PDG de RiskIntel Média et du Risk Summit

Jusqu'à 19 millions de Français sont concernés par le piratage de l'Agence Nationale des Titres Sécurisés (ANTS). Bien au-delà du sinistre, cette affaire révèle une contradiction profonde : l'État centralise des données qu'il est structurellement incapable de protéger et prépare pourtant une loi qui en exigera des millions de plus.

Ce dernier piratage compromet les données couvrant l'état civil, les identifiants du site, les adresses électroniques, postales et numéros de téléphone. Tout circule désormais sur le dark web, mis en vente par un pirate dissimulé derrière la photo de Pablo Escobar.

La litanie des fuites de données invite en général le public à une forme d'apathie. Les commentateurs, dont je fais partie, insistent quant à eux sur la nécessaire résilience de la société française et sur les bonnes pratiques à adopter pour se défendre face au tsunami d'arnaques en ligne qui se prépare. Mais cette énième actualité pose une question plus profonde sur le rôle régalien de l'État dans le cyberespace. Car s'il est impossible d'écarter à 100 % tout risque cyber, est-il nécessaire de multiplier les opportunités pour les pirates de capter un grand volume de données en les centralisant aux mêmes endroits?

Le site de l'ANTS n'est pas une création des cybercriminels, pas plus que celui de France Travail ou les fichiers FICOBA. La fuite ayant affecté France Travail a concerné les données de 43 millions de personnes, soit la quasi-totalité de la population active en mars 2024. On nous assurait que FICOBA était une forteresse imprenable, avant qu'un acteur malveillant n'en extraie 1,2 million d'IBAN en usurpant les identifiants d'un simple fonctionnaire. La sécurité des données en France tient donc du discours tandis que les fuites, elles, tiennent des faits.

La vérification d'âge comme jackpot pour pirates

C'est dans ce contexte que le législateur a choisi de bâtir l'un des dispositifs les plus intrusifs jamais imaginés : la vérification généralisée de l'âge pour accéder aux réseaux sociaux. Adoptée en première lecture par l'Assemblée nationale le 26 janvier 2026, la proposition de loi prévoit d'interdire l'accès aux réseaux sociaux aux moins de 15 ans dès septembre. L'intention est louable car qui pourrait décemment s'opposer à la protection des enfants? Le mécanisme est cependant un désastre annoncé.

Car que demande-t-on concrètement aux Français? De scanner leur pièce d'identité et de l'envoyer à un «tiers de confiance», un prestataire privé chargé de vérifier leur âge avant de transmettre une attestation anonymisée au réseau social concerné. On appelle cela le double anonymat», un vocable rassurant qui masque une réalité bien plus triviale : la concentration, chez quelques acteurs privés, de millions de documents d'identité numérisés. Autrement dit, on crée de toutes pièces une île au trésor pour les pirates du monde entier.

L'État ne peut pas toutfaire ettout centraliser

La cyber-résilience théorisée depuis longtemps par les experts ne consiste pas uniquement à survivre après une cyberattaque. Elle consiste à adopter des systèmes anti-fragiles, qui tiennent et minimisent les impacts en cas d'intrusion en segmentant un réseau, en divisant les bases de données ou en réduisant les droits d'accès au strict minimum. Face à la cybermenace, c'est la société dans son ensemble qui doit être envisagée comme un système résilient. L'État semble prendre le chemin inverse.

De quel droit l'État peut-il contraindre ses citoyens à divulguer massivement et de façon centralisée des données biométriques qu'il est, par essence, incapable de protéger ?Il ne peut à la fois nous protéger et nous exposer dans le même mouvement quasi schizophrénique. Ce risque n'est pas virtuel. Quand les données des détenteurs de crypto-monnaies fuitent, et elles fuitent, ce ne sont pas des abstractions qui se retrouvent exposées : ce sont des vies et des familles ciblées par des cambrioleurs ou des kidnappeurs. La vraie question n'est donc pas de savoir si le système de vérification d'âge sera piraté. La vraie question est : quand ?

Souveraineté numérique : l’État acte sa rupture avec Windows

 

microsoft

L’information est passée inaperçue et pourtant elle constitue une étape majeure dans la politique de souveraineté numérique de l’État. Réunis le 8 avril sous l’impulsion du Premier ministre et de plusieurs membres du gouvernement, un séminaire interministériel piloté par Direction interministérielle du numérique vient, en effet, d’acter une accélération nette de la réduction des dépendances aux outils extra-européennes – essentiellement américains. En toile de fond de cette orientation : une inquiétude désormais installée au sommet de l’État, qu’il existe une possibilité d’interruption potentielle de services numériques américains utilisés par l’administration.

L’exemple du juge Guillou, magistrat à la Cour pénale internationale, privé de son e-mail Microsoft ou de ses moyens de paiement en raison de sanctions américaines le visant, en est une illustration.

Sortie progressive de Windows au profit de systèmes Linux

Première mesure décidée mercredi dernier : la sortie progressive de Windows au profit de systèmes Linux pour les postes de travail de l’administration. Ce basculement, hautement symbolique, traduit une volonté de reprendre le contrôle des environnements logiciels critiques. Il s’inscrit dans une série de mesures déjà engagées, comme la généralisation d’outils souverains tels que Tchap ou Visio, et la migration annoncée de la plateforme des données de santé vers une solution de confiance d’ici fin 2026.

Le mouvement repose sur une logique de coalition entre acteurs publics et privés, coordonnée notamment avec la Direction générale des entreprises, l’Agence nationale de la sécurité des systèmes d’information et la Direction des achats de l’État. L’objectif est d’avoir une offre industrielle européenne capable de répondre aux besoins de l’État.

Chaque ministère devra désormais formaliser, d’ici l’automne, un plan de réduction de ses dépendances couvrant l’ensemble des briques numériques critiques, des postes de travail à l’intelligence artificielle. Une cartographie fine des dépendances est en cours afin de fixer des objectifs chiffrés et un calendrier opérationnel.

Point d’orgue attendu : les premières rencontres industrielles du numérique en juin 2026, où pourrait émerger une alliance public-privé dédiée à la souveraineté européenne. Une étape supplémentaire dans la stratégie de sécuriser l’autonomie numérique de la France dans un contexte international incertain.

Transformation numérique : la cybersécurité doit changer de rythme

cyber


Par Olivier Arous, PDG d'OGO Security

Les entreprises accélèrent leur transformation numérique. Mais la cybersécurité, elle, reste souvent pensée avec des modèles hérités d’infrastructures plus anciennes.

En quelques années, les architectures informatiques des entreprises ont profondément évolué. Cloud, applications web, microservices et API sont devenus les fondations des systèmes d’information modernes. Cette transformation permet aux organisations d’innover plus rapidement, de déployer de nouveaux services et de s’adapter plus facilement aux évolutions du marché. Mais cette accélération technologique pose un défi majeur : la cybersécurité n’évolue pas toujours au même rythme que ces nouvelles architectures. Les modèles de protection restent souvent inspirés d’environnements informatiques plus centralisés et plus simples.

Des architectures numériques de plus en plus complexes

La transformation numérique a profondément modifié la manière dont les services numériques sont conçus et déployés. Les infrastructures traditionnelles ont progressivement laissé place à des environnements hybrides, mêlant cloud public, cloud privé et services hébergés. Les applications elles-mêmes ont évolué. Elles reposent désormais sur des architectures distribuées, composées de multiples microservices qui communiquent entre eux via des interfaces de programmation d’application (API). Cette approche offre une grande flexibilité, mais elle entraîne aussi une multiplication des composants techniques et des échanges de données. Chaque service, chaque API et chaque connexion représente un nouveau point potentiel d’exposition.

Une surface d’attaque en constante expansion

Avec ces nouvelles architectures, la surface d’attaque des organisations s’est considérablement élargie. Les applications sont accessibles depuis l’extérieur, les services sont interconnectés et les collaborateurs accèdent aux systèmes depuis des environnements variés. Les points d’accès aux systèmes d’information se multiplient. Une application web, une API ou un service cloud mal configuré peuvent devenir une porte d’entrée pour un attaquant. Or, de nombreuses stratégies de sécurité restent encore centrées sur des approches historiques, construites autour de la protection d’un périmètre réseau clairement défini. Ce modèle correspond de moins en moins à la réalité des architectures modernes, où les services sont distribués et accessibles depuis différents environnements.

Adapter la cybersécurité aux architectures modernes

Face à ces évolutions, les organisations doivent repenser leur approche de la cybersécurité. La protection des systèmes ne peut plus reposer uniquement sur des mécanismes périmétriques. Elle doit s’intégrer directement dans les architectures numériques. Les applications, les API et les services cloud doivent être considérés comme des éléments centraux de la stratégie de sécurité. Cela implique de mieux comprendre les flux entre les différents composants, d’identifier les points d’exposition et d’intégrer la sécurité dès la conception des services numériques. Dans des environnements toujours plus distribués, la cybersécurité ne peut plus être une couche ajoutée a posteriori. Elle doit évoluer au même rythme que les technologies qu’elle protège.

 La transformation numérique offre aux entreprises de nouvelles opportunités d’innovation et de croissance. Mais elle transforme également en profondeur les défis de cybersécurité. Pour faire face à cette réalité, les organisations doivent adapter leurs stratégies et repenser leurs modèles de protection afin qu’ils correspondent aux architectures numériques d’aujourd’hui.

Municipales 2026 : les candidats alertés sur les manipulations et les cybermenaces

 

cyberattaque

La France fait face à une intensification des ingérences numériques. À l’approche des élections municipales, les autorités, de Viginum à la CNCCFP, alertent sur les risques de manipulation du débat public et appellent les candidats à se préparer.

Alors que le ministère de l’intérieur a fait cette semaine l’objet d’un cyberpiratage visant des fichiers sensibles – le Traitement d’antécédents judiciaires (TAJ) et le Fichier des personnes recherchées (FPR) – et que d’autres organismes publics ont aussi été visés, la France a également été victime d’une fake news, en l’occurrence une vidéo générée par intelligence artificielle annonçant un coup d’état militaire dans le pays.

En déplacement à Marseille dans le cadre de sa tournée nationale entamée le 12 novembre à La Dépêche sur « La démocratie face aux réseaux sociaux et aux algorithmes », Emmanuel Macron a vivement dénoncé cette opération qui illustre le niveau de la cybermenace – attaques ou ingérences étrangères – à des fins de déstabilisation.

Faux sites d’actualités locales

Une cybermenace qui pourrait directement perturber notre prochain scrutin électoral : les municipales de mars 2026. Alors que depuis début 2025, notre pays est l’une des principales cibles du réseau d’influence russe CopyCop, identifié comme une opération coordonnée par John Mark Dougan depuis Moscou, avec le soutien du GRU (le service de renseignement militaire russe) et du Centre d’expertise géopolitique (CGE), un rapport du groupe de recherche américain Insikt, spécialisé dans les menaces cyber, expliquait fin octobre avoir recensé au moins 141 faux sites d’information français, créés entre février et juin 2025.

Ces sites diffusent massivement du contenu généré par intelligence artificielle autour des mêmes thèmes récurrents : la défiance envers les institutions françaises avec des accusations inventées de corruption ou d’abus de pouvoir visant des responsables politiques et judiciaires ou de faux faits divers locaux liés à des étrangers. On a aussi vu ces derniers jours qu’au moins 16 sites de médias fictifs francophones du réseau Storm-1516, affilié au Kremlin, cherchent à amplifier en ligne le mouvement des agriculteurs. Les objectifs sont les mêmes : exacerber les débats locaux (ou nationaux) lors de la campagne électorale.

Dans ce contexte, la Commission nationale des comptes de campagne et des financements politiques (CNCCFP) a publié début septembre un guide d’alerte pour les candidats, soulignant explicitement le risque d’ingérences étrangères et appelant à la vigilance face à toute aide ou financement dont la provenance pourrait être suspecte.

Reconnaître les menaces

Cette semaine, Viginum – le service technique et opérationnel de l’État chargé de la vigilance et de la protection contre les ingérences numériques – a lui aussi publié un guide à destination des candidats : « Protéger le débat public numérique en contexte électoral – Guide de sensibilisation à l’attention des équipes de campagne ». Viginum a listé quatre grands risques : décrédibilisation du processus électoral (scrutin présenté comme truqué ou inutile), polarisation du débat public par l’instrumentalisation de sujets clivants, délégitimation des médias d’information au profit de sources alternatives manipulées et enfin atteinte à la réputation de candidats ou de partis.

Le guide présente les principaux modes opératoires et techniques qui pourraient être utilisés contre le scrutin et les candidats. Dans la palette de techniques sophistiquées, on trouve notamment l’usurpation d’identité (faux sites de médias, de partis ou d’institutions), la création de faux médias et faux reportages, la manipulation de la procédure électorale (fausses dates, rumeurs de fraude), l’usage de comptes inauthentiques (bots, trolls, astroturfing, copy-pasta), les publicités politiques détournées et ciblées, le recours dissimulé à des influenceurs rémunérés, la manipulation algorithmique via hashtags sur les réseaux sociaux, la décontextualisation d’images, de vidéos ou de propos, et bien sûr l’utilisation de l’intelligence artificielle, notamment les deepfakes, pour produire du « faux crédible ». Viginum illustre chaque technique par des exemples récents en France et à l’étranger (États-Unis, Roumanie, Espagne).

Bonnes pratiques

Pour se prémunir de ces actions malveillantes, Viginum recommande aux candidats une stratégie en trois temps. D’abord sensibiliser et former les équipes à identifier les sujets à risque et à mettre en place une veille dédiée. Ensuite, se préparer en organisant des exercices de gestion de crise et en définissant une communication de crise. Enfin, réagir en vérifiant les sources, ne pas relayer les fausses informations, signaler les contenus aux plateformes et aux organismes comme l’Arcom et Pharos, aux forces de l’ordre ou à Viginum selon les cas.

Préserver l’intégrité du débat démocratique numérique est un impératif et suppose la responsabilité collective des acteurs politiques. Surtout, ces bonnes pratiques pour les municipales pourront être affinées pour une autre élection aux enjeux vitaux pour le pays : la présidentielle de 2027.

Black Friday : la saison des bonnes affaires… et des cyberattaques

ecommerce

 

Par Anne Cutler, experte en cybersécurité chez Keeper Security

À l’approche du Black Friday et du Cyber Monday, Anne Cutler, experte en cybersécurité chez Keeper Security, alerte sur la recrudescence des escroqueries en ligne. Phishing, faux sites, usurpations d’identité et attaques dopées à l’intelligence artificielle : les cybercriminels profitent de la frénésie des achats pour cibler les consommateurs et les entreprises. 

« Là où il y a de l'argent et une forte activité en ligne, les cybercriminels ne sont jamais loin. Le Black Friday et le Cyber Monday offrent tous deux ces deux éléments en abondance.

L'explosion des achats en ligne et la nature éphémère des promotions constituent une couverture idéale pour le phishing, les faux sites web et le vol d'identifiants. Les criminels cherchent également à exploiter le sentiment d'urgence qui accompagne la frénésie des achats.

Cette année, nous verrons certainement apparaître des escroqueries encore plus sophistiquées, principalement alimentées par l'intelligence artificielle, qu'il s'agisse de confirmations de commande falsifiées de manière convaincante, de sites de détaillants usurpés ou même de messages de service client générés par l'IA et conçus pour voler des identifiants de connexion ou des informations de paiement. Les tactiques des cybercriminels évoluent rapidement, mais leur cible reste finalement la même : vos informations personnelles.

Une récente étude mondiale menée par Keeper Security a révélé que les attaques basées sur l'identité, telles que le phishing et le credential stuffing, figurent parmi les principales préoccupations des professionnels de la cybersécurité à l'horizon 2025. Cela n'est pas surprenant, étant donné que les identifiants volés restent le point d'accès initial le plus courant pour les violations de données. La vérité est simple : si un pirate contrôle votre identité, il contrôle également votre accès à tout, des informations financières sensibles aux comptes de réseaux sociaux.

Les consommateurs et les organisations doivent donner la priorité au renforcement de leurs défenses. Tout le monde doit utiliser des mots de passe forts et uniques ainsi que l'authentification multi-facteurs (MFA) sur tous les comptes. Les entreprises doivent revoir leurs contrôles d'accès privilégiés, s'assurer que leurs employés sont formés pour repérer les tentatives d'ingénierie sociale et surveiller toute activité de connexion inhabituelle pendant la période du Black Friday.

Le Black Friday ne doit pas nécessairement être synonyme de manne pour les pirates informatiques. Quelques mesures proactives, associées à une approche axée sur l'identité, peuvent faire la différence entre une bonne affaire et une violation coûteuse. »