🔍 Contexte

Publié le 30 juillet 2026 par Yarix Labs (équipe YCTI), cet article présente une analyse CTI multidimensionnelle d’un phénomène observé entre octobre 2025 et mars 2026 : une augmentation significative des publications de fuites de données alléguées ciblant des entités françaises sur des forums underground.

📊 Tendance quantitative

Le volume de claims contre des cibles françaises a enregistré une hausse de +300% en Q1 2026 par rapport aux mois précédents (juillet–décembre 2025). Ce pic distingue nettement la France des autres grandes économies européennes comparées (Allemagne, Italie, Espagne). Le phénomène est quasi exclusivement limité à la catégorie Data Leakage dans l’écosystème cybercriminel underground ; les activités hacktivistes et ransomware n’ont pas connu d’augmentation comparable.

⚡ Déclencheur initial

Deux événements internes à l’écosystème underground semblent avoir agi comme déclencheurs :

  • Juin 2025 : arrestation de quatre acteurs français proéminents liés à BreachForums (ShinyHunters, Hollow, Noct, Depressed)
  • Octobre 2025 : saisie de l’infrastructure de BreachForums
  • Décembre 2025 : publication par l’administrateur Indra d’un « Statement Regarding BreachForums » appelant à des représailles contre la France, avec allégation d’accès aux systèmes du ministère de l’Intérieur français

Une augmentation des posts ciblant des entités françaises a été observée dès la seconde moitié de décembre 2025, avec un pic en janvier 2026.

👥 Profil des acteurs de la menace

Parmi le Top 30 des threat actors les plus actifs contre la France :

  • 67% ont publié exclusivement des posts ciblant des entités françaises
  • Au moins 50% sont présumés d’origine française ou francophone (France, Maroc, Belgique, Côte d’Ivoire)
  • Profil dominant : très jeunes (13–23 ans), fortement motivés par la quête de notoriété et la visibilité médiatique

Acteurs notables identifiés :

Alias % cibles FR Origine
HexDex 100% France
DumpSec 100% France
meuhq5 100% Maroc
breach3d 50% France
closed 100% Belgique
selluk 50% Côte d’Ivoire
marinelepen 100% France

🔄 Boucle d’amplification

L’analyse identifie un mécanisme d’amplification en quatre phases :

  1. Trigger : fuites de données significatives fin 2025 – début 2026
  2. Media Uptake : couverture médiatique soutenue et réactions institutionnelles françaises
  3. Exploitation : les acteurs perçoivent la France comme cible à haute valeur réputationnelle
  4. Auto-renforcement : nouvelles claims → nouvelle couverture → nouvelles réactions politiques

Des réactions politiques notables ont alimenté cette boucle : audition du ministre de l’Intérieur Nunez (13 janvier 2026), question sénatoriale Basquin (12 mars 2026), publication de la Stratégie nationale 2026-2030, intervention du Premier ministre sur la cyberdéfense (30 avril 2026).

📋 Type d’article

Il s’agit d’une publication de recherche CTI produite par l’équipe Yarix YCTI, visant à documenter et expliquer un phénomène de surge de claims contre des cibles françaises à travers une analyse multidimensionnelle combinant données quantitatives, profilage d’acteurs et dynamiques médiatiques.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • ShinyHunters (cybercriminal) — orkl.eu · Malpedia
  • Hollow (cybercriminal) —
  • Noct (cybercriminal) —
  • Depressed (cybercriminal) —
  • Indra (cybercriminal) — orkl.eu · Malpedia
  • HexDex (cybercriminal) —
  • DumpSec (cybercriminal) —
  • placenta (cybercriminal) —
  • meuhq5 (cybercriminal) —
  • Spirigatito (cybercriminal) —
  • breach3d (cybercriminal) —
  • kazutlg (cybercriminal) —
  • Kirigaya (cybercriminal) —
  • Shenron (cybercriminal) —
  • epi (cybercriminal) —
  • Eliasxy (cybercriminal) —
  • sux1337 (cybercriminal) —
  • Sorb (cybercriminal) —
  • CyberNox (cybercriminal) —
  • near (cybercriminal) —
  • Angel_Batista (cybercriminal) —
  • closed (cybercriminal) —
  • telaviv (cybercriminal) —
  • X-VDP-X (cybercriminal) —
  • admmonero (cybercriminal) —
  • Tenere700 (cybercriminal) —
  • GenesisGroup (cybercriminal) —
  • User8236934 (cybercriminal) —
  • marak (cybercriminal) —
  • marinelepen (cybercriminal) —
  • ANONIMOS48 (cybercriminal) —
  • thomasvalmorin2828 (cybercriminal) —
  • selluk (cybercriminal) —
  • breachforumsac (cybercriminal) —
  • czx (cybercriminal) —

TTP

  • T1530 — Data from Cloud Storage (Collection)
  • T1213 — Data from Information Repositories (Collection)
  • T1567 — Exfiltration Over Web Service (Exfiltration)

🟡 Indice de vérification factuelle : 45/100 (moyenne)

  • ⬜ labs.yarix.com — source non référencée (0pts)
  • ✅ 28872 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : ShinyHunters, Hollow, Noct (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://labs.yarix.com/2026/07/french-attack-surge-unpacking-the-drivers-behind-the-spike-in-data-leak-claims-against-french-targets/