Le Rassemblement national confirme un défacement de son site, 84City revendique
Le site du RN affichait mardi matin un défacement signé 84City. Le parti confirme l'intrusion à France Info et déposera plainte. Le pirate revendique l'exfiltration d'une base WordPress complète.
Le site officiel du Rassemblement national a affiché mardi matin 21 juillet 2026 les stigmates d'une intrusion : en page d'accueil, le visuel d'un communiqué daté du 15 juillet remplacé par un logo — un chat stylisé aux couleurs du Maroc et de l'Algérie — et le pseudonyme 84City. Selon Next, le parti a remédié au défacement en milieu de journée et confirmé l'attaque à France Info. Une source interne indique que « les vérifications menées jusqu'alors n'ont pas montré de vol de données personnelles à ce stade » et que le RN entend déposer plainte.
Ce que revendique l'attaquant
D'après l'analyse Next et ZATAZ, 84City avait déjà publié lundi 20 juillet en soirée — avant même la découverte du défacement — une annonce de vente sur une plateforme criminelle. Le pirate y prétend disposer :
- d'une base de données WordPress complète — 12 tables WordPress, 95 tables MariaDB, 8 tables Gravity Forms,
- d'une base datée du jour même de la publication,
- sans avoir toutefois fourni d'échantillon permettant l'authentification indépendante de la fuite.
À ce stade, seule la compromission du frontal web est confirmée par le parti. L'existence effective de la base exfiltrée reste à valider.
Le point technique
Le site du RN combine, selon les commentaires publics analysés par Next, un frontend Laravel et un back-office WordPress. Deux hypothèses tiennent la corde côté vecteur d'accès initial :
- exploitation d'une des failles WordPress wp2shell rendues publiques la semaine précédente (CVE-2026-63030 et CVE-2026-60137), massivement scannées et couvertes par le CERT-FR ALE-007 ;
- vol d'identifiants administrateur, plausible sur un site à haute exposition médiatique et sans MFA sur la console WP.
Aucune de ces pistes n'est confirmée par le RN ou par un rapport tiers. À ce stade, il faut s'en tenir aux faits : défacement confirmé, fuite revendiquée mais non prouvée.
Que faire
Pour les opérateurs de sites WordPress critiques — partis, associations, médias, institutions :
- Appliquer les correctifs WordPress publiés le 17 juillet 2026. WordPress a couvert simultanément les deux CVE de la chaîne wp2shell. Le CERT-FR ALE-007 confirme l'existence de preuves de concept publiques et l'exploitation en cours.
- Auditer les rôles administrateurs et la présence de comptes fantômes. La chaîne wp2shell aboutit à la création silencieuse d'un compte administrateur. Un audit
wp_usersimmédiat, comparé à un état de référence, est le minimum. - Revoir les tokens Gravity Forms et les endpoints d'exfiltration. L'annonce de 84City mentionne 8 tables Gravity Forms — le plugin gère souvent des formulaires de contact politiquement sensibles. Rotation systématique des clés API stockées côté formulaire.
- Rehausser le pare-feu applicatif sur
/wp-json/et/xmlrpc.php. Les deux surfaces restent les vecteurs privilégiés des scans post-wp2shell. - Préparer la réponse à incident coordonnée avec l'ANSSI et la CNIL. Toute suspicion d'exfiltration de données personnelles déclenche l'obligation de notification CNIL à 72 heures, y compris quand la fuite n'est pas confirmée.
Contexte
L'événement s'inscrit dans une séquence de défacements politiques particulièrement dense en France cet été. Le RN rejoint la liste des cibles françaises frappées par un défacement à motivation identitaire — après la chaîne de piratages SNOSM/BlackHatSect0r plus tôt cette année — sans que 84City n'ait pu être rattaché à un groupe connu à ce stade.
La séquence rappelle aussi la fenêtre d'exposition qui suit chaque divulgation WordPress critique. Le CERT-FR ALE-007 mentionnait dès le 20 juillet une preuve de concept publique ; la mise à niveau des sites à haute exposition ne devrait pas être décalée d'une journée sans une raison technique explicite. Que le vecteur du défacement du RN soit wp2shell ou un autre — l'enseignement du chronomètre reste le même.
Ce que les autres ont manqué
L'annonce criminelle de 84City précède la découverte publique du défacement de plusieurs heures. Le pirate a publié son offre en soirée du 20 juillet ; la page d'accueil compromise a été observée mardi matin. Cette antériorité — visible dans le rapprochement entre la dépêche ZATAZ publiée dès l'annonce et le suivi Next après la confirmation — suggère que l'intrusion et son exploitation médiatique ont été coordonnées, et non simultanées.