🔍 Contexte
Publié le 30 juillet 2026 par Yarix Labs (équipe YCTI), cet article présente une analyse CTI multidimensionnelle d’un phénomène observé entre octobre 2025 et mars 2026 : une augmentation significative des publications de fuites de données alléguées ciblant des entités françaises sur des forums underground.
📊 Tendance quantitative
Le volume de claims contre des cibles françaises a enregistré une hausse de +300% en Q1 2026 par rapport aux mois précédents (juillet–décembre 2025). Ce pic distingue nettement la France des autres grandes économies européennes comparées (Allemagne, Italie, Espagne). Le phénomène est quasi exclusivement limité à la catégorie Data Leakage dans l’écosystème cybercriminel underground ; les activités hacktivistes et ransomware n’ont pas connu d’augmentation comparable.
⚡ Déclencheur initial
Deux événements internes à l’écosystème underground semblent avoir agi comme déclencheurs :
- Juin 2025 : arrestation de quatre acteurs français proéminents liés à BreachForums (ShinyHunters, Hollow, Noct, Depressed)
- Octobre 2025 : saisie de l’infrastructure de BreachForums
- Décembre 2025 : publication par l’administrateur Indra d’un « Statement Regarding BreachForums » appelant à des représailles contre la France, avec allégation d’accès aux systèmes du ministère de l’Intérieur français
Une augmentation des posts ciblant des entités françaises a été observée dès la seconde moitié de décembre 2025, avec un pic en janvier 2026.
👥 Profil des acteurs de la menace
Parmi le Top 30 des threat actors les plus actifs contre la France :
- 67% ont publié exclusivement des posts ciblant des entités françaises
- Au moins 50% sont présumés d’origine française ou francophone (France, Maroc, Belgique, Côte d’Ivoire)
- Profil dominant : très jeunes (13–23 ans), fortement motivés par la quête de notoriété et la visibilité médiatique
Acteurs notables identifiés :
| Alias | % cibles FR | Origine |
|---|---|---|
| HexDex | 100% | France |
| DumpSec | 100% | France |
| meuhq5 | 100% | Maroc |
| breach3d | 50% | France |
| closed | 100% | Belgique |
| selluk | 50% | Côte d’Ivoire |
| marinelepen | 100% | France |
🔄 Boucle d’amplification
L’analyse identifie un mécanisme d’amplification en quatre phases :
- Trigger : fuites de données significatives fin 2025 – début 2026
- Media Uptake : couverture médiatique soutenue et réactions institutionnelles françaises
- Exploitation : les acteurs perçoivent la France comme cible à haute valeur réputationnelle
- Auto-renforcement : nouvelles claims → nouvelle couverture → nouvelles réactions politiques
Des réactions politiques notables ont alimenté cette boucle : audition du ministre de l’Intérieur Nunez (13 janvier 2026), question sénatoriale Basquin (12 mars 2026), publication de la Stratégie nationale 2026-2030, intervention du Premier ministre sur la cyberdéfense (30 avril 2026).
📋 Type d’article
Il s’agit d’une publication de recherche CTI produite par l’équipe Yarix YCTI, visant à documenter et expliquer un phénomène de surge de claims contre des cibles françaises à travers une analyse multidimensionnelle combinant données quantitatives, profilage d’acteurs et dynamiques médiatiques.
🧠 TTPs et IOCs détectés
Acteurs de menace
- ShinyHunters (cybercriminal) — orkl.eu · Malpedia
- Hollow (cybercriminal) —
- Noct (cybercriminal) —
- Depressed (cybercriminal) —
- Indra (cybercriminal) — orkl.eu · Malpedia
- HexDex (cybercriminal) —
- DumpSec (cybercriminal) —
- placenta (cybercriminal) —
- meuhq5 (cybercriminal) —
- Spirigatito (cybercriminal) —
- breach3d (cybercriminal) —
- kazutlg (cybercriminal) —
- Kirigaya (cybercriminal) —
- Shenron (cybercriminal) —
- epi (cybercriminal) —
- Eliasxy (cybercriminal) —
- sux1337 (cybercriminal) —
- Sorb (cybercriminal) —
- CyberNox (cybercriminal) —
- near (cybercriminal) —
- Angel_Batista (cybercriminal) —
- closed (cybercriminal) —
- telaviv (cybercriminal) —
- X-VDP-X (cybercriminal) —
- admmonero (cybercriminal) —
- Tenere700 (cybercriminal) —
- GenesisGroup (cybercriminal) —
- User8236934 (cybercriminal) —
- marak (cybercriminal) —
- marinelepen (cybercriminal) —
- ANONIMOS48 (cybercriminal) —
- thomasvalmorin2828 (cybercriminal) —
- selluk (cybercriminal) —
- breachforumsac (cybercriminal) —
- czx (cybercriminal) —
TTP
- T1530 — Data from Cloud Storage (Collection)
- T1213 — Data from Information Repositories (Collection)
- T1567 — Exfiltration Over Web Service (Exfiltration)
🟡 Indice de vérification factuelle : 45/100 (moyenne)
- ⬜ labs.yarix.com — source non référencée (0pts)
- ✅ 28872 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : ShinyHunters, Hollow, Noct (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://labs.yarix.com/2026/07/french-attack-surge-unpacking-the-drivers-behind-the-spike-in-data-leak-claims-against-french-targets/