Edouard.ai
Retour au blogCybersécurité

Fuites de Données Janvier 2026 : NordVPN, Doctolib, LAPSUS$, AXYON — La France Sous Attaque

3 février 2026
14 min de lecture
1094 vues

Fuites de Données Janvier 2026 : NordVPN, Doctolib, LAPSUS$, AXYON — La France Sous Attaque


Sommaire

  1. Introduction : 4 Fuites Majeures en 72h
  2. Fuite NordVPN : Clés API et Code Source
  3. Fuite Doctolib : 150 000+ Patients Exposés
  4. LAPSUS$ GROUP : La France Ciblée
  5. AXYON : Infrastructures Critiques Compromises
  6. Tableau Récapitulatif des 4 Fuites
  7. Risques Immédiats Pour Les Français
  8. Comment Vous Protéger
  9. Contexte : 2024-2025, L'Hémorragie Continue
  10. FAQ
  11. Sources

Introduction : 4 Fuites Majeures en 72h

Début janvier 2026 : une vague de cyberattaques frappe la France et des entreprises internationales

En l'espace de quelques jours, entre le 3 et le 5 janvier 2026, quatre fuites de données majeures ont été revendiquées sur les forums du dark web, touchant :

  • Un fournisseur VPN majeur (NordVPN)
  • Des données médicales françaises (Doctolib/Vivalto Santé)
  • Des bases de données françaises massives (LAPSUS$ GROUP)
  • Des infrastructures critiques françaises (AXYON → EDF, Renault, Armée de l'Air)

Ces fuites ont été signalées par des chercheurs en sécurité reconnus, notamment :

  • @Ced_haurus (Christophe Boutry)
  • @seblatombe (Seb)
  • @fs0c131y (Baptiste Robert)
  • @DarkWebInformer

Cet article fait le point sur ce qui est vérifié, ce qui est probable, et ce qui reste à confirmer.


1. Fuite NordVPN : Clés API et Code Source

Serveur de développement mal configuré = porte ouverte aux hackers

Ce Qui Est Revendiqué

Élément Détail
Cible NordVPN (Panama)
Threat Actor "1011"
Plateforme BreachForums
Volume 10+ codes sources de bases de données
Données sensibles Clés API Salesforce, tokens Jira, accès GitHub
Vecteur d'attaque Serveur de développement mal configuré (brute-force)

Preuves Publiées

Le hacker a publié des samples comme preuve :

  • Tables SQL : salesforce_api_step_details, api_keys
  • Captures d'écran des structures de bases de données
  • Configuration et credentials d'intégration

Statut de Vérification

Aspect Statut
Samples publiés ✅ Oui
Vérification indépendante ⚠️ En cours
Réponse officielle NordVPN ❌ Aucune à ce jour
Verdict ⚠️ PROBABLE

Implications de Sécurité

« Exposing internal development data, especially Salesforce and Jira credentials, could enable deeper reconnaissance or unauthorized integration access if reused or connected to live systems. »

— CyberPress

Risques potentiels :

  • Accès aux systèmes internes de NordVPN
  • Compromission de l'infrastructure de connexion VPN
  • Cartographie des flux utilisateurs
  • Attaques en chaîne sur les utilisateurs NordVPN

Source : CyberPress


2. Fuite Doctolib : 150 000+ Patients Exposés

Données médicales de deux établissements français sur le dark web

Ce Qui Est Revendiqué

Élément Détail
Hacker host1337
Plateforme BreachForums
Date publication 4-5 janvier 2026
Fichier 1 Hospital_Private_Miotte — 103 082 lignes
Fichier 2 Ophtalmologue_Sallanches — 49 726 lignes
Total ~153 000 patients

Établissements Concernés

Établissement Localisation Groupe
Hôpital Privé de la Miotte Belfort (Territoire de Belfort) Vivalto Santé
Ophtalmologue Sallanches Sallanches (Haute-Savoie) Non précisé

L'Hôpital Privé de la Miotte fait partie de Vivalto Santé, l'un des plus grands groupes hospitaliers privés de France.

Données Compromises

Type de donnée Présent
Noms et prénoms ✅
Dates de naissance ✅
Adresses postales ✅
Emails ✅
Numéros de téléphone ✅
Données médicales/RDV ⚠️ Probable

Vérification Indépendante

« The Cybernews research team investigated data samples provided in the attackers' post, concluding that the details appear to be legitimate. »

— Cybernews

Baptiste Robert (@fs0c131y) a précisé :

  • Les données « semblent cohérentes »
  • Certaines données « ont déjà fuité auparavant »
  • En juillet 2025, une précédente "fuite Doctolib" était en fait du scraping d'infos publiques
  • Cette nouvelle fuite semble authentique et distincte

Statut de Vérification

Aspect Statut
Samples vérifiés ✅ Par Cybernews
Cohérence géographique ✅
Véracité des données ✅
Réponse Doctolib ⚠️ En attente
Réponse Hôpital Miotte ⚠️ En attente
Verdict ✅ CONFIRMÉ

Sources : Clubic, ZATAZ, Cybernews


3. LAPSUS$ GROUP : La France Ciblée

« Just the start of our attacks against France »

Qui Est LAPSUS$ ?

LAPSUS$ est un groupe de hackers notoire, connu pour des attaques spectaculaires en 2022 contre :

  • Microsoft (code source Azure DevOps)
  • Nvidia (certificats de signature de code)
  • Samsung (190 Go de données)
  • Ubisoft
  • Okta

En 2022-2023, plusieurs membres présumés (adolescents britanniques) ont été arrêtés. Mais le nom LAPSUS$ GROUP réapparaît désormais dans des attaques ciblant la France.

Attaque 1 : Ministère de l'Agriculture (29 décembre 2025)

Élément Détail
Cible Ministère de l'Agriculture et de la Souveraineté Alimentaire
Volume 60,9 Go
Plateforme BreachForums
Date 29 décembre 2025

Contenu revendiqué :

  • Credentials FTP
  • Bases de données SQL
  • Logs applicatifs
  • Fichiers de 32 départements français

Citation du groupe :

« Just the start of our attacks against France. »

Source : Dark Web Informer

Attaque 2 : Bases Françaises Multiples (Janvier 2026)

Élément Détail
Volume 40 Go
Fichiers 54
Emails uniques 1 654 111
Période Depuis décembre 2025

Données compromises :

  • Identifiants internes (NIP)
  • Noms et prénoms
  • Dates de naissance
  • Adresses postales
  • Emails personnels et professionnels
  • Numéros de téléphone
  • Données administratives sensibles

Statut de Vérification

Aspect Statut
Ministère Agriculture (60 Go) ✅ Confirmé par Dark Web Informer
Bases françaises (40 Go / 1.6M emails) ⚠️ Probable
Groupe actif ✅ Confirmé
Verdict ⚠️ PROBABLE

4. AXYON : Infrastructures Critiques Compromises

Quand un prestataire IT donne accès aux centrales nucléaires

Ce Qui Est Revendiqué

Élément Détail
Vecteur Prestataire français AXYON (axyon.eu)
Volume 340 Go
Source @seblatombe (Twitter/X)

Entités Potentiellement Concernées

Organisation Secteur Sensibilité
EDF Énergie / Nucléaire 🔴 CRITIQUE
Eiffage BTP / Construction 🟡 Élevée
Bouygues BTP / Immobilier 🟡 Élevée
Engie Énergie 🟡 Élevée
Renault Automobile 🟡 Élevée
Armée de l'Air Défense 🔴 CRITIQUE
FFT Fédération Française Tennis 🟢 Modérée
Collectivités territoriales Services publics 🟡 Élevée

Types de Données Revendiquées

  • Archives clients « présentées comme chiffrées »
  • Documents industriels et techniques
  • Données énergétiques sensibles
  • Fichiers administratifs
  • Rapports et bases CSV

Le Problème AXYON

AXYON est un prestataire informatique travaillant avec des infrastructures critiques. Une compromission de ce type de fournisseur (supply chain attack) permet potentiellement d'accéder à :

  • Schémas de centrales nucléaires
  • Plans de bâtiments sensibles
  • Données de défense nationale
  • Informations énergétiques stratégiques

Contexte : Incidents Confirmés Séparément

Des attaques contre ces entreprises ont été confirmées séparément en 2024-2025 :

Entreprise Incident Date Source
Bouygues Telecom 6,4M clients exposés Août 2025 BleepingComputer
Bouygues Energies Fuite JGroup Mai 2025 BreachSense
ENGIE 110 000 clients (Lapsus$) Mai 2024 Clubic
EDF Credential stuffing confirmé 2024 ZATAZ

Statut de Vérification

Aspect Statut
Compromission AXYON ⚠️ Revendiquée (ZATAZ)
340 Go toutes entreprises ⚠️ Non confirmé
Attaques séparées confirmées ✅ Oui (Bouygues, Engie, EDF)
Verdict ⚠️ PARTIELLEMENT VÉRIFIÉ

⚠️ ALERTE : Si confirmée, cette fuite constituerait une menace pour la sécurité nationale française.


5. Tableau Récapitulatif des 4 Fuites

Fuite Volume Personnes/Entités Données Sensibles Statut
NordVPN 10+ codes sources Utilisateurs VPN monde Clés API, tokens, code source ⚠️ Probable
Doctolib 153 000 lignes Patients FR (Belfort, Sallanches) Données médicales complètes ✅ Confirmé
LAPSUS$ France 40-60 Go 1,6M+ emails FR Données admin, identités ⚠️ Probable
AXYON 340 Go EDF, Renault, Armée de l'Air... Infrastructures critiques ⚠️ Partiel

Niveau de Menace Global

Critère Évaluation
Volume total 400+ Go de données
Personnes concernées Millions de Français
Secteurs touchés Santé, Énergie, Défense, VPN
Niveau de menace 🔴 CRITIQUE

6. Risques Immédiats Pour Les Français

Risques Par Type de Fuite

Fuite Risques Principaux
NordVPN Compromission de la vie privée des utilisateurs VPN, attaques ciblées
Doctolib Usurpation d'identité médicale, phishing ciblé, chantage
LAPSUS$ France Phishing massif, fraudes administratives, usurpation
AXYON Espionnage industriel, sabotage potentiel, sécurité nationale

Scénarios de Fraude Probables

  1. Phishing ciblé — Vous recevez un email/SMS se faisant passer pour Doctolib, EDF, ou votre mutuelle avec vos vraies informations
  2. Usurpation d'identité — Ouverture de crédits, abonnements téléphoniques à votre nom
  3. Fraude à l'assurance — Utilisation de vos données médicales pour des remboursements frauduleux
  4. Chantage — Menaces de divulgation de données médicales sensibles
  5. Croisement de données — Combinaison avec d'autres fuites (France Travail, Free) pour des profils complets

7. Comment Vous Protéger

Actions Immédiates

Action Priorité
Changer vos mots de passe Doctolib 🔴 Urgent
Activer 2FA partout 🔴 Urgent
Surveiller vos comptes bancaires 🔴 Urgent
Vérifier haveibeenpwned.com 🟡 Important
Alerter votre banque (fraude IBAN) 🟡 Important

Signes d'Alerte à Surveiller

  • Emails/SMS inattendus mentionnant vos vraies informations
  • Connexions suspectes à vos comptes
  • Courriers d'organismes inconnus
  • Appels vous demandant de « confirmer » des données
  • Prélèvements bancaires non reconnus

Ressources Utiles

  • haveibeenpwned.com — Vérifiez si votre email a fuité
  • CNIL — Déposer une plainte pour violation de données
  • Cybermalveillance.gouv.fr — Signalement et assistance
  • Votre banque — Opposition et surveillance renforcée

8. Contexte : 2024-2025, L'Hémorragie Continue

Ces 4 fuites de janvier 2026 s'ajoutent à un bilan déjà catastrophique pour la France.

Rappel des Fuites Majeures 2024-2025

Organisme Personnes concernées Date
France Travail 43 millions Mars 2024
Viamedis/Almerys 33 millions Février 2024
Boulanger 27 millions Septembre 2024
Free 19 millions Octobre 2024
Fichier TAJ 19 millions 2024
ANTS (contesté) 12 millions Décembre 2025
Pass'Sport/CAF 8,6 millions mineurs Décembre 2025
Bouygues Telecom 6,4 millions Août 2025
Hellowork 2,8 millions Décembre 2025
Pajemploi 1,2 million Novembre 2025
Chronopost 860 000 Décembre 2025

Total 2024-2025 : Plus de 155 millions de fichiers exposés.

⚠️ ALERTE ENFANTS : La fuite Pass'Sport expose les données de 8,6 millions de mineurs (bénéficiaires d'allocations sportives CAF/MSA). Groupe "Indra" revendique l'attaque.

Avec 68 millions d'habitants, chaque Français est statistiquement concerné par 2 à 3 fuites en moyenne.

Pourquoi La France Est-Elle Si Vulnérable ?

Facteur Explication
Sous-investissement Budget cybersécurité insuffisant dans le public
Prestataires Supply chain attacks via fournisseurs IT (AXYON)
Données centralisées Bases massives = cibles attractives
RGPD peu appliqué Sanctions CNIL insuffisantes pour dissuader
Formation Personnel peu sensibilisé à la cybersécurité

FAQ

La fuite NordVPN est-elle confirmée ?

Un hacker a publié des samples (tables SQL, clés API) sur BreachForums via un serveur de développement mal configuré. NordVPN n'a pas encore officiellement répondu. Le statut est « probable » selon les experts cybersécurité. Les utilisateurs NordVPN devraient surveiller les communications officielles de l'entreprise.

Mes données Doctolib ont-elles fuité ?

Si vous êtes patient de l'Hôpital Privé de la Miotte (Belfort) ou de l'ophtalmologue de Sallanches, vos données sont probablement concernées. Cybernews a vérifié l'authenticité des samples publiés. Contactez directement ces établissements pour confirmation.

Qu'est-ce que LAPSUS$ GROUP ?

LAPSUS$ est un groupe de hackers notoire, connu pour des attaques contre Microsoft, Nvidia, Samsung en 2022. Un groupe utilisant ce nom cible désormais la France avec 60+ Go de données du Ministère de l'Agriculture et revendique « ce n'est que le début des attaques contre la France ».

Qui est AXYON et pourquoi est-ce grave ?

AXYON (axyon.eu) est un prestataire informatique français travaillant avec des infrastructures critiques comme EDF (centrales nucléaires), Eiffage, Renault, et l'Armée de l'Air. Une compromission via ce prestataire (supply chain attack) expose potentiellement des données de sécurité nationale.

Comment savoir si je suis concerné ?

  • Doctolib : Contactez directement les établissements concernés (Hôpital Miotte, Ophtalmologue Sallanches)
  • Autres fuites : Vérifiez haveibeenpwned.com avec votre email
  • Signes d'alerte : Surveillez les tentatives de phishing utilisant vos vraies informations

Que faire si mes données ont fuité ?

  1. Changez immédiatement vos mots de passe
  2. Activez l'authentification à deux facteurs (2FA)
  3. Surveillez vos comptes bancaires
  4. Signalez à la CNIL et Cybermalveillance.gouv.fr
  5. Méfiez-vous des emails/SMS/appels suspects

Ces fuites sont-elles liées entre elles ?

Rien n'indique un lien direct entre les 4 fuites. Cependant, elles surviennent dans un contexte de ciblage accru de la France par différents groupes de hackers. LAPSUS$ a explicitement déclaré viser la France.

Le gouvernement français réagit-il ?

À la date de publication, aucune communication officielle n'a été faite concernant ces fuites de janvier 2026. L'ANSSI (Agence nationale de la sécurité des systèmes d'information) n'a pas publié d'alerte spécifique.


Sources

Sources Journalistiques Cybersécurité

Chercheurs en Sécurité (Twitter/X)

Ressources Officielles

  • CNIL — Commission Nationale de l'Informatique et des Libertés
  • Cybermalveillance.gouv.fr — Plateforme d'assistance aux victimes
  • ANSSI — Agence nationale de la sécurité des systèmes d'information

📚 Articles Connexes — Cybersécurité & Protection des Données


Article rédigé le 5 janvier 2026 — Catégorie 28 : Cybersécurité & Protection des Données Statut : Vérification en cours — Article mis à jour selon l'évolution des informations

Partager :

Envie d'en savoir plus ?

Decouvrez tous nos articles et guides pour maitriser la crypto.

Voir tous les articles