Hugging Face publie le 16 juillet une divulgation d'incident : un dataset malveillant a compromis un worker de production via une chaîne de deux vulnérabilités, pilotée par un agent IA autonome.
Le site du RN affichait mardi matin un défacement signé 84City. Le parti confirme l'intrusion à France Info et déposera plainte. Le pirate revendique l'exfiltration d'une base WordPress complète.
Le pirate iProfessor revendique 32 340 documents publics et 285 662 en attente exfiltrés à la marque fitness slovaque NEBBIA — 318 002 fichiers au total. Aucune confirmation officielle.
Revendication du 16 juillet 2026 : 70 424 comptes et 119 361 réservations exfiltrés de la plateforme d'esport VR EVA.gg via l'API GraphQL, schéma reconstruit depuis le JavaScript admin.
Une revendication du 15-16 juillet 2026 attribue au groupe Accor une exfiltration de 162 437 lignes clients et un accès au VPN interne. Le groupe hôtelier n'a pas confirmé publiquement.
Le 17 juillet, une revendication annonce 2 104 093 lignes extraites d'un outil interne SFR nommé NOVA. SFR a confirmé un accès non autorisé à la CNIL, sans confirmer le volume.
Le 14 juillet, une revendication publiée via FrenchBreaches attribue à Croq'Vacances 72 916 personnes exposées : NIR, cartes d'identité, dossiers médicaux d'enfants.
Le 13 juillet 2026, le groupe Qilin ajoute le chocolatier français Cémoi à son site de fuite. Aucun échantillon publié à ce stade : phase de négociation classique. Pas de communiqué de l'entreprise.
Le Groupe GES (Grandes Écoles Spécialisées) confirme un accès non autorisé détecté le 8 juillet 2026. EFAB, ESGI, EIML Paris et PPA Business School concernés. Notification CNIL faite.
Le 11 juillet 2026, un acteur revendique 287 842 fiches d'adhérents KeepCool, extraites via des identifiants admin en dur puis une faille BOLA sur l'API. Aucun communiqué de l'enseigne.
Revendication publiée le 9 juillet contre le Système national d'observation de la sécurité en montagne : 11 682 fichiers, code Laravel/Vue.js et 139 000 fiches d'accidents. Non confirmé par l'ENSA.
Le 9 juillet, une revendication sur forum cybercriminel vise Association.fr (édité par HelloAsso) : 160 000 dirigeants, coordonnées et IBAN. HelloAsso n'a pas communiqué.
Un acteur signant BlackHatSect0r revendique le 8 juillet la compromission de la Fédération Française d'Équitation : deux buckets OVH, base Odoo, 960 000 contacts. Non confirmé par la FFE.
Le 6 juillet, ChimeraZ revendique une base attribuée à 1001Coques : 404 427 enregistrements pour 327 511 personnes, avec coordonnées, adresses et références de factures.
Entre le 29 juin et le 4 juillet, 19 établissements scolaires français revendiqués sur un forum. 14 817 fiches d'élèves au format Pix Orga. Majorité de mineurs.
Le 2 juillet, un acteur nommé ChimeraZ met en vente une base attribuée à IAD Group : 3,83 M de personnes en JSON, 397 779 PDF sur 966,3 Go. Suite de sa campagne visant l'immobilier français.
Pulsy confirme 180 750 identités patients extraites après compromission de comptes de professionnels de santé. Un acteur revendique 5,86 millions d'enregistrements. CNIL et CERT Santé notifiés.
L'Insee a confirmé le 26 juin une violation de données touchant 12 800 agents et anciens agents. Un pseudonyme « Saturne » revendique 12 796 fiches issues de l'annuaire trombi.insee.fr.
Le 26 juin, le ministère des Sports a notifié par courriel les utilisateurs de Le Compte Asso d'un incident de sécurité. Un pseudonyme « lestenebreswallah » revendique 227 000 dossiers avec IBAN.
Top4Fans, plateforme adulte concurrente d'OnlyFans et MYM, voit 75 Go de données publiées après non-paiement de la rançon. Cartes nationales d'identité collectées pour la conformité d'âge.
Misere et ChimeraZ revendiquent le 24 juin 2026 une intrusion chez Akaolife, prestataire RH de France Travail Île-de-France. 14,4 M lignes, 38 138 dossiers médicaux. Pas de confirmation officielle.
Le 24 juin, ChimeraZ publie une base attribuée au groupe Digit RE : 3,46 M de personnes, 2,99 M d'enregistrements, 6,3 Go. Capifrance, Optimhome et Drimki concentrent l'essentiel.
Un annuaire interne de Nantes Métropole et de la Ville de Nantes — 5 274 agents, noms, matricules fonctionnels et téléphones — a été publié par Misère sur un forum cybercriminel.
La FSPN confirme une cyberattaque sur son logiciel de gestion des licenciés. 224 076 personnes exposées : identité, matricule, service, certificats médicaux. Misère revendique.
Le pirate « Misere » revendique le 13 juin 2026 l'extraction d'une base de 7 729 enregistrements liés à idnot.fr, l'identité numérique des notaires gérée par le CSN. Imputée à une erreur humaine.
ChimeraZ et Misere revendiquent une base de 63 000 contrôles techniques Autosur, 211 Mo, environ 20 000 propriétaires, publiée le 16 juin 2026. Pas de réponse officielle d'Autosur à ce stade.
Le 19 juin 2026, l'acteur Shabat met en vente une base attribuée à Iron Bodyfit : 382 544 clients d'électrostimulation revendiqués, sur cinq pays. Pas de communiqué de l'enseigne.
ChimeraZ publie une base de 186 Mo attribuée à Immofacile, logiciel d'agence aujourd'hui intégré au groupe Orisha Real Estate. 171 000 personnes recensées, sans communiqué de l'éditeur.
ShinyHunters annonce avoir exfiltré 297 Go et 429 000 fichiers du Conseil de l'Europe via la zero-day Oracle PeopleSoft CVE-2026-35273. L'institution enquête, l'ultimatum du 16 juin est passé.
La RATP a détecté le 14 juin une revendication de fuite touchant 62 208 employés. Un pirate sous pseudonyme « Misere » met en vente un export annuaire interne sur un forum cybercriminel.
Le pseudonyme « misere » revendique l'exfiltration via IDOR de 558 952 comptes JeVeuxAider.gouv.fr. Plateforme fermée par précaution, cellule de crise DINUM activée.
Une base attribuée au SSTRN — service de santé au travail de la région nantaise — circule sur forum. Vecteur revendiqué : IDOR. Période couverte : 2020-2026.
Le 12 juin 2026, ChimeraZ publie une base attribuée à HomePad : 304 000 dossiers d'état des lieux, ~625 000 personnes exposées, 119 Mo de JSON. Pas de communiqué officiel.
Le 10 juin 2026, ChimeraZ publie une base attribuée à Capifrance : 3,6 millions d'enregistrements, ~786 000 personnes, 3 Go. Vecteur revendiqué : un compte CRM légitime compromis.
Annuaires internes de Rennes Métropole, Ville de Rennes et CCAS publiés sur un forum cybercriminel. La collectivité confirme l'incident et dépose plainte.
Le cybercriminel ChimeraZ revendique le 10 juin une fuite touchant le réseau Propriétés Privées : 3,28 millions d'enregistrements, données patrimoniales, et 9 000 messageries de conseillers.
Un acteur opérant sous le pseudonyme « misère » revendique 60 568 comptes utilisateurs et plus de 200 000 documents contractuels Smartbox. Aucune communication officielle de l'éditeur.
L'enseigne d'équipement outdoor confirme un incident détecté le 2 juin 2026. Aucune compromission de données clients confirmée à ce stade, plainte déposée et CNIL notifiée.
ChimeraZ revendique 4 035 710 enregistrements et 1 103 720 numéros de téléphone tirés de Leboncoin, PAP, ParuVendu et SeLoger. Origine évoquée : un diffuseur d'annonces mutualisé.
Le néobroker responsable Goodvest a détecté le 2 juin 2026 l'abus d'une clé d'accès technique et d'une API ayant exposé des données personnelles et patrimoniales clients.
L'ANSSI a détecté le 7 juin une compromission de Tchap via un compte Éducation nationale usurpé. Un attaquant revendique 13,5 Go de salons publics et 643 459 messages.
Le cybercriminel Lagui met en vente une base attribuée au Dossier Médical Partagé : 34 millions de Français. La Cnam ne constate aucune extraction massive.
Carvivo, plateforme SaaS pour concessions auto, confirme une exposition non autorisée via URL. Revendication sur dark web : 15 M de personnes, 5 M d'immatriculations, 1 706 concessions.
ChimeraZ met en vente une fuite touchant le groupe Krys, Lynx Optique et Le Collectif des Lunetiers : 195 000 numéros de sécurité sociale et 66 Go de pièces médicales.
Le gestionnaire de mots de passe confirme une attaque par force brute du second facteur lancée le 31 mai. Moins de 20 coffres-forts chiffrés ont été téléchargés.
Une revendication publiée le 31 mai sur un forum cybercriminel attribue à la plateforme Avantages Enseignants une base d'environ 126 000 comptes — e-mails académiques et mots de passe hashés.
Le pirate ChimeraZ met en vente 2 millions de comptes clients Laforêt sur un forum cybercriminel et annonce 14 compromissions en cours sur l'immobilier français.
Le groupe AplaGroup affirme avoir exploité un IDOR sur le portail franchisés d'Optic 2000, exfiltré 7 898 PDF de factures et un fichier JSON, publiés le 24 mai sur un forum cybercriminel.
Le système d'information de la mairie d'Eyguières (Alpilles, 7 000 habitants) est tombé le 22 mai. Le groupe Qilin est cité, les gendarmes de Salon-de-Provence enquêtent.
Un pirate revendique 44 millions de lignes exfiltrées chez le tiers-payant Almerys, dont 15,4 millions de NIR uniques. CNIL et ANSSI notifiées. Plus de 670 organismes concernés.
ShinyHunters a exfiltré 3,65 To de données du LMS Canvas d’Instructure, défiguré les portails de connexion de 330 établissements, puis accepté un paiement contre la « restitution » des données. Qui sont toujours en circulation.