InterCERT France 2026 : rapport d'incidentologie sur 366 incidents cyber recensés en 2025

📋 Contexte PubliĂ© en avril 2026 par InterCERT France (communautĂ© de plus de 130 CERT français), ce rapport d’incidentologie analyse 366 incidents de sĂ©curitĂ© documentĂ©s en 2025 par 66 membres (40 CERT internes, 21 CERT externes, 5 CERT institutionnels), en hausse de 154 incidents par rapport Ă  2024. L’étude a Ă©tĂ© conduite avec l’appui de Wavestone via l’outil « Le Sphinx ». 🎯 Ciblage et motivations Les attaques opportunistes restent largement majoritaires (83% des cas dĂ©terminĂ©s) Les attaques ciblĂ©es ne reprĂ©sentent que 17% de l’échantillon La motivation financiĂšre domine (72% des attaques) Les grandes entreprises sont presque deux fois plus ciblĂ©es par des attaques d’espionnage, d’influence et de dĂ©stabilisation Les 3 secteurs les plus touchĂ©s : santĂ©/action sociale (+515% vs 2024), industrie manufacturiĂšre (+34%), administration publique (+45%) 🩠 Outils et techniques PrĂšs d’une attaque outillĂ©e sur trois utilise un rançongiciel Les infostealers constituent le deuxiĂšme type d’outil le plus utilisĂ©, en forte hausse en 2025 (campagnes ClickFix et EpiBrowser) La technique la plus observĂ©e : exploitation de comptes lĂ©gitimes (Valid Accounts), centrale dans les kill-chains 2025 Les backdoors et RATs sont utilisĂ©s pour Ă©tablir une persistance avant dĂ©ploiement de ransomware 34% des systĂšmes ciblĂ©s sont des environnements Microsoft đŸ’„ Rançongiciels — focus 266 attaques recensĂ©es par l’OFAC en 2025, en baisse de 37% vs 2024 et 89% vs 2023 Familles les plus actives : Qilin, LockBit, Akira (toutes des franchises RaaS) Qilin revendique une attaque contre l’acadĂ©mie d’Amiens (10 octobre 2025), touchant 80% des lycĂ©es publics des Hauts-de-France et vol de plus d'1 To de donnĂ©es ; l’ANSSI recense plus de 700 revendications Qilin en 2025 Le secteur santĂ© est le plus touchĂ©, avec une multiplication par deux des incidents vs 2024 85% des attaques par rançongiciel nĂ©cessitent une reconstruction partielle ou totale du SI Les PME sont les plus touchĂ©es proportionnellement Double levier de nĂ©gociation : chiffrement du SI + chantage Ă  la fuite de donnĂ©es đŸ•”ïž Infostealers — focus Hausse importante des incidents impliquant des infostealers en 2025 UtilisĂ©s dans 13% des cas en amont de l’exĂ©cution d’un rançongiciel Dans 1 cas sur 3, combinĂ©s avec des backdoors ou RATs Impacts principaux : fuite/vol de donnĂ©es (36%), arrĂȘts d’activitĂ© (18%), campagnes de phishing ultĂ©rieures (13%) Actifs les plus touchĂ©s : comptes utilisateurs, comptes de messagerie, postes utilisateurs 🌐 Attaques non-lucratives — focus Échantillon de 44 incidents Ă  motivation non-lucrative MajoritĂ© liĂ©e Ă  l’espionnage et au prĂ©-positionnement Les attaques de dĂ©stabilisation passent principalement par des DDoS (notamment contre les administrations publiques) Les infostealers sont majoritairement utilisĂ©s Ă  des fins de prĂ©-positionnement Les grandes entreprises sont les plus touchĂ©es par tous types d’attaques non-lucratives 📊 Type d’article Il s’agit d’un rapport statistique d’incidentologie Ă  visĂ©e opĂ©rationnelle et dĂ©cisionnelle, produit par une communautĂ© nationale de CERT. Son but principal est de prĂ©senter les tendances de la menace cyber en France en 2025 Ă  partir de donnĂ©es terrain dĂ©claratives, et de fournir des Ă©lĂ©ments comparatifs avec l’annĂ©e 2024. ...

2 avril 2026 Â· 3 min

Allégation de piratage d'OVH : 1,6 million de clients concernés, le fondateur dément

📰 Source : Clubic — Article publiĂ© le 29 mars 2026, relatant une annonce faite sur un forum cybercriminel concernant un prĂ©tendu piratage d’OVH Cloud. 🎯 AllĂ©gation de l’attaquant Un individu disposant du statut d’administrateur sur un forum cybercriminel affirme avoir eu accĂšs Ă  un compte parent d’OVH ainsi qu’à des serveurs. Il revendique : La rĂ©cupĂ©ration de 590 To de donnĂ©es La compromission des donnĂ©es de 1,6 million de clients La vente partielle des donnĂ©es Ă  ce jour đŸ›Ąïž RĂ©action d’OVH Aucune confirmation officielle n’a Ă©tĂ© Ă©mise par OVH. Le fondateur Octave Klaba a rĂ©pondu sur X (ex-Twitter) Ă  une publication relayant l’annonce du forum, indiquant de maniĂšre concise que « le sample [Ă©chantillon] citĂ© ne se trouve pas dans nos bases », remettant en cause l’authenticitĂ© des preuves prĂ©sentĂ©es. ...

29 mars 2026 Â· 1 min

Exfiltration de données sur mesrdv.etudiant.gouv.fr : 774 000 étudiants concernés

📋 Contexte Le Centre national des Ɠuvres universitaires et scolaires (Cnous) a publiĂ© le 29 mars 2026 une annonce officielle concernant une exfiltration de donnĂ©es dĂ©tectĂ©e le 23 mars 2026 sur la plateforme mesrdv.etudiant.gouv.fr, utilisĂ©e pour la prise de rendez-vous avec les services sociaux et logement des Crous. 🎯 PĂ©rimĂštre de l’incident 774 000 personnes au total sont concernĂ©es, issues de rendez-vous pris sur les dix derniĂšres annĂ©es 139 000 personnes ont subi une exfiltration de piĂšces jointes dĂ©posĂ©es dans l’application 635 000 personnes ont subi une exfiltration de donnĂ©es limitĂ©es : nom, prĂ©nom, adresse mail, objet et date du rendez-vous 🔧 RĂ©ponse Ă  l’incident Les accĂšs concernĂ©s ont Ă©tĂ© immĂ©diatement sĂ©curisĂ©s dĂšs la dĂ©tection Une investigation technique approfondie a Ă©tĂ© lancĂ©e L’accĂšs au site est temporairement suspendu Une dĂ©claration a Ă©tĂ© faite auprĂšs de la CNIL Un dĂ©pĂŽt de plainte est en cours Chaque personne concernĂ©e sera notifiĂ©e individuellement par le Cnous 📌 Type d’article Il s’agit d’une annonce d’incident officielle publiĂ©e par l’organisation victime, visant Ă  informer les personnes concernĂ©es et le public de la nature, du pĂ©rimĂštre et des mesures prises suite Ă  la violation de donnĂ©es. ...

29 mars 2026 Â· 2 min

La Mutuelle Familiale victime d'un incident de cybersécurité le 17 mars 2026

🏱 Contexte Le 20 mars 2026, La Mutuelle Familiale (mutuelle de santĂ© française) a publiĂ© sur son site officiel un communiquĂ© informant ses adhĂ©rents d’un incident de cybersĂ©curitĂ© dĂ©couvert le 17 mars 2026. 🔮 Impact opĂ©rationnel L’incident a provoquĂ© une indisponibilitĂ© temporaire de plusieurs services critiques : Remboursements Tiers payant Plateforme tĂ©lĂ©phonique Espace adhĂ©rents Application mobile 🔍 État des investigations DĂšs la dĂ©tection, les Ă©quipes internes, appuyĂ©es par des experts externes en cybersĂ©curitĂ©, ont engagĂ© des mesures de confinement et de sĂ©curisation. Les investigations techniques sont toujours en cours au moment de la publication. Les premiĂšres analyses ne permettent pas encore d’établir de maniĂšre exhaustive la nature des donnĂ©es personnelles potentiellement compromises (adhĂ©rents, partenaires, collaborateurs). ...

29 mars 2026 Â· 1 min

Vol de donnĂ©es : 243 000 agents de l'Éducation nationale touchĂ©s via le logiciel Compas

📰 Contexte Source : France 3 RĂ©gions, publiĂ© le 24 mars 2026. Le ministĂšre de l’Éducation nationale français a communiquĂ© le 23 mars 2026 sur un incident de sĂ©curitĂ© ayant compromis les donnĂ©es personnelles de 243 000 agents, essentiellement des enseignants. 🎯 Cible et donnĂ©es compromises L’attaque a ciblĂ© Compas, un logiciel de ressources humaines du ministĂšre dĂ©diĂ© Ă  la gestion des stagiaires du premier et second degrĂ©. Les donnĂ©es exfiltrĂ©es comprennent : ...

29 mars 2026 Â· 2 min

France : enquĂȘte nationale sur la perception du risque cyber dans 719 Ă©tablissements de santĂ©

đŸ„ Contexte PubliĂ© le 12 mars 2026 sur le site de l’Agence du NumĂ©rique en SantĂ© (ANS), ce communiquĂ© de presse prĂ©sente les rĂ©sultats de la premiĂšre enquĂȘte nationale sur la cybersĂ©curitĂ© des Ă©tablissements de santĂ©, rĂ©alisĂ©e en 2025 par le cabinet Occurrence (groupe IFOP) auprĂšs de 719 directeurs d’établissements de santĂ©. L’étude a Ă©tĂ© prĂ©sentĂ©e lors des premiĂšres Rencontres de l’ANS Ă  PariSantĂ© Campus. 📊 Principaux enseignements de l’enquĂȘte 86% des directions gĂ©nĂ©rales s’impliquent dans les exercices de crise cyber (2023/2024) 72% des directeurs dĂ©clarent intervenir personnellement dans l’élaboration du plan de prĂ©vention des risques cyber En cas de cyberattaque, les impacts prioritaires identifiĂ©s sont : continuitĂ© des soins (4,1/5), coĂ»t financier (3,9/5), qualitĂ© de vie au travail (3,8/5) 9 directeurs sur 10 plĂ©biscitent la mutualisation des expertises entre Ă©tablissements d’un mĂȘme territoire 42% des directeurs estiment que leur budget ne permet pas d’élaborer un plan de prĂ©vention cyber au bon niveau ⚠ DonnĂ©es sur la menace 764 incidents cyber dĂ©clarĂ©s en 2025 dans les Ă©tablissements de santĂ© français, confirmant un niveau de menace Ă©levĂ© et persistant sur ce secteur. ...

22 mars 2026 Â· 2 min

La Fédération Française de Rugby victime d'une campagne de phishing ciblant ses licenciés

🏉 Contexte Le 17 mars 2026, la FĂ©dĂ©ration Française de Rugby (FFR) a publiĂ© un communiquĂ© officiel sur son site pour informer ses licenciĂ©s d’un incident de sĂ©curitĂ© informatique dĂ©tectĂ© en amont de cette date. 🎣 Nature de l’attaque Les investigations techniques menĂ©es par la FFR indiquent que l’incident rĂ©sulte d’une campagne de phishing (usurpation d’identitĂ© numĂ©rique) ciblant les populations licenciĂ©es de la fĂ©dĂ©ration. Il est explicitement prĂ©cisĂ© qu’il ne s’agit pas d’une intrusion directe dans les bases de donnĂ©es centrales, lesquelles ne sont pas compromises. ...

22 mars 2026 Â· 2 min

Le porte-avions Charles-de-Gaulle localisé via l'application Strava par un officier

đŸ—“ïž Contexte Article publiĂ© le 20 mars 2026 par France Info (Corentin Alloune / France TĂ©lĂ©visions), relayant une rĂ©vĂ©lation du quotidien Le Monde datĂ©e du 19 mars 2026. 📍 Incident Le porte-avions Charles-de-Gaulle, dĂ©ployĂ© en mer MĂ©diterranĂ©e dans le contexte de tensions entre les États-Unis, IsraĂ«l et l’Iran, a Ă©tĂ© localisĂ© au large de Chypre (Ă  environ 100 km des cĂŽtes turques) le vendredi 13 mars 2026. La localisation a Ă©tĂ© rendue possible par les donnĂ©es publiĂ©es sur Strava par un jeune officier de la Marine nationale, qui y avait enregistrĂ© un footing de plus de 7 km en 37 minutes et 20 secondes effectuĂ© sur le pont du navire. Ces donnĂ©es Ă©taient accessibles publiquement Ă  tout utilisateur de la plateforme. ...

22 mars 2026 Â· 2 min

Alerte C4: campagnes de phishing sur Signal (et WhatsApp) via faux support et QR codes pour lier des appareils

Le Centre de Coordination des Crises Cyber (C4) publie une note d’alerte signalant une hausse d’attaques visant les messageries instantanĂ©es, en particulier Signal (et aussi WhatsApp), contre des personnalitĂ©s politiques et cadres de l’administration, notamment des secteurs rĂ©galiens. Les attaques reposent sur de la fraude Ă  l’identitĂ© et le dĂ©tournement de fonctionnalitĂ©s lĂ©gitimes (association d’appareils, transfert de compte), permettant l’accĂšs Ă  l’historique des conversations, au carnet d’adresses, l’usurpation d’identitĂ© pour envoyer des messages, et des usages de dĂ©sinformation/manipulation dans des contextes d’ingĂ©rence Ă©trangĂšre. ...

20 mars 2026 Â· 2 min

ANSSI publie le Panorama 2025 de la cybermenace : extorsion, espionnage et exploitation massive de vulnérabilités

Source et contexte: ANSSI — Le « Panorama de la cybermenace 2025 » (publication ANSSI) prĂ©sente les tendances observĂ©es en France et en Europe : menaces persistantes, brouillage entre acteurs Ă©tatiques et cybercriminels, et forte pression sur secteurs publics et privĂ©s. Niveau de menace et secteurs touchĂ©s. En 2025, 3 586 Ă©vĂ©nements de sĂ©curitĂ© traitĂ©s (−18% vs 2024) dont 1 366 incidents (stable). Quatre secteurs concentrent 76% des incidents: Ă©ducation & recherche (34%), ministĂšres & collectivitĂ©s (24%), santĂ© (10%), tĂ©lĂ©coms (9%). Les frontiĂšres entre acteurs Ă©tatiques et cybercriminels s’érodent, complexifiant l’imputation et la dĂ©tection. ...

15 mars 2026 Â· 4 min
Derniùre mise à jour le: 28 juin 2026 📝