Fuites de Données Janvier 2026 : NordVPN, Doctolib, LAPSUS$, AXYON — La France Sous Attaque
Sommaire
- Introduction : 4 Fuites Majeures en 72h
- Fuite NordVPN : Clés API et Code Source
- Fuite Doctolib : 150 000+ Patients Exposés
- LAPSUS$ GROUP : La France Ciblée
- AXYON : Infrastructures Critiques Compromises
- Tableau Récapitulatif des 4 Fuites
- Risques Immédiats Pour Les Français
- Comment Vous Protéger
- Contexte : 2024-2025, L'Hémorragie Continue
- FAQ
- Sources
Introduction : 4 Fuites Majeures en 72h
Début janvier 2026 : une vague de cyberattaques frappe la France et des entreprises internationales
En l'espace de quelques jours, entre le 3 et le 5 janvier 2026, quatre fuites de données majeures ont été revendiquées sur les forums du dark web, touchant :
- Un fournisseur VPN majeur (NordVPN)
- Des données médicales françaises (Doctolib/Vivalto Santé)
- Des bases de données françaises massives (LAPSUS$ GROUP)
- Des infrastructures critiques françaises (AXYON → EDF, Renault, Armée de l'Air)
Ces fuites ont été signalées par des chercheurs en sécurité reconnus, notamment :
- @Ced_haurus (Christophe Boutry)
- @seblatombe (Seb)
- @fs0c131y (Baptiste Robert)
- @DarkWebInformer
Cet article fait le point sur ce qui est vérifié, ce qui est probable, et ce qui reste à confirmer.
1. Fuite NordVPN : Clés API et Code Source
Serveur de développement mal configuré = porte ouverte aux hackers
Ce Qui Est Revendiqué
| Élément | Détail |
|---|---|
| Cible | NordVPN (Panama) |
| Threat Actor | "1011" |
| Plateforme | BreachForums |
| Volume | 10+ codes sources de bases de données |
| Données sensibles | Clés API Salesforce, tokens Jira, accès GitHub |
| Vecteur d'attaque | Serveur de développement mal configuré (brute-force) |
Preuves Publiées
Le hacker a publié des samples comme preuve :
- Tables SQL :
salesforce_api_step_details,api_keys - Captures d'écran des structures de bases de données
- Configuration et credentials d'intégration
Statut de Vérification
| Aspect | Statut |
|---|---|
| Samples publiés | ✅ Oui |
| Vérification indépendante | ⚠️ En cours |
| Réponse officielle NordVPN | ❌ Aucune à ce jour |
| Verdict | ⚠️ PROBABLE |
Implications de Sécurité
« Exposing internal development data, especially Salesforce and Jira credentials, could enable deeper reconnaissance or unauthorized integration access if reused or connected to live systems. »
— CyberPress
Risques potentiels :
- Accès aux systèmes internes de NordVPN
- Compromission de l'infrastructure de connexion VPN
- Cartographie des flux utilisateurs
- Attaques en chaîne sur les utilisateurs NordVPN
Source : CyberPress
2. Fuite Doctolib : 150 000+ Patients Exposés
Données médicales de deux établissements français sur le dark web
Ce Qui Est Revendiqué
| Élément | Détail |
|---|---|
| Hacker | host1337 |
| Plateforme | BreachForums |
| Date publication | 4-5 janvier 2026 |
| Fichier 1 | Hospital_Private_Miotte — 103 082 lignes |
| Fichier 2 | Ophtalmologue_Sallanches — 49 726 lignes |
| Total | ~153 000 patients |
Établissements Concernés
| Établissement | Localisation | Groupe |
|---|---|---|
| Hôpital Privé de la Miotte | Belfort (Territoire de Belfort) | Vivalto Santé |
| Ophtalmologue Sallanches | Sallanches (Haute-Savoie) | Non précisé |
L'Hôpital Privé de la Miotte fait partie de Vivalto Santé, l'un des plus grands groupes hospitaliers privés de France.
Données Compromises
| Type de donnée | Présent |
|---|---|
| Noms et prénoms | ✅ |
| Dates de naissance | ✅ |
| Adresses postales | ✅ |
| Emails | ✅ |
| Numéros de téléphone | ✅ |
| Données médicales/RDV | ⚠️ Probable |
Vérification Indépendante
« The Cybernews research team investigated data samples provided in the attackers' post, concluding that the details appear to be legitimate. »
— Cybernews
Baptiste Robert (@fs0c131y) a précisé :
- Les données « semblent cohérentes »
- Certaines données « ont déjà fuité auparavant »
- En juillet 2025, une précédente "fuite Doctolib" était en fait du scraping d'infos publiques
- Cette nouvelle fuite semble authentique et distincte
Statut de Vérification
| Aspect | Statut |
|---|---|
| Samples vérifiés | ✅ Par Cybernews |
| Cohérence géographique | ✅ |
| Véracité des données | ✅ |
| Réponse Doctolib | ⚠️ En attente |
| Réponse Hôpital Miotte | ⚠️ En attente |
| Verdict | ✅ CONFIRMÉ |
Sources : Clubic, ZATAZ, Cybernews
3. LAPSUS$ GROUP : La France Ciblée
« Just the start of our attacks against France »
Qui Est LAPSUS$ ?
LAPSUS$ est un groupe de hackers notoire, connu pour des attaques spectaculaires en 2022 contre :
- Microsoft (code source Azure DevOps)
- Nvidia (certificats de signature de code)
- Samsung (190 Go de données)
- Ubisoft
- Okta
En 2022-2023, plusieurs membres présumés (adolescents britanniques) ont été arrêtés. Mais le nom LAPSUS$ GROUP réapparaît désormais dans des attaques ciblant la France.
Attaque 1 : Ministère de l'Agriculture (29 décembre 2025)
| Élément | Détail |
|---|---|
| Cible | Ministère de l'Agriculture et de la Souveraineté Alimentaire |
| Volume | 60,9 Go |
| Plateforme | BreachForums |
| Date | 29 décembre 2025 |
Contenu revendiqué :
- Credentials FTP
- Bases de données SQL
- Logs applicatifs
- Fichiers de 32 départements français
Citation du groupe :
« Just the start of our attacks against France. »
Source : Dark Web Informer
Attaque 2 : Bases Françaises Multiples (Janvier 2026)
| Élément | Détail |
|---|---|
| Volume | 40 Go |
| Fichiers | 54 |
| Emails uniques | 1 654 111 |
| Période | Depuis décembre 2025 |
Données compromises :
- Identifiants internes (NIP)
- Noms et prénoms
- Dates de naissance
- Adresses postales
- Emails personnels et professionnels
- Numéros de téléphone
- Données administratives sensibles
Statut de Vérification
| Aspect | Statut |
|---|---|
| Ministère Agriculture (60 Go) | ✅ Confirmé par Dark Web Informer |
| Bases françaises (40 Go / 1.6M emails) | ⚠️ Probable |
| Groupe actif | ✅ Confirmé |
| Verdict | ⚠️ PROBABLE |
4. AXYON : Infrastructures Critiques Compromises
Quand un prestataire IT donne accès aux centrales nucléaires
Ce Qui Est Revendiqué
| Élément | Détail |
|---|---|
| Vecteur | Prestataire français AXYON (axyon.eu) |
| Volume | 340 Go |
| Source | @seblatombe (Twitter/X) |
Entités Potentiellement Concernées
| Organisation | Secteur | Sensibilité |
|---|---|---|
| EDF | Énergie / Nucléaire | 🔴 CRITIQUE |
| Eiffage | BTP / Construction | 🟡 Élevée |
| Bouygues | BTP / Immobilier | 🟡 Élevée |
| Engie | Énergie | 🟡 Élevée |
| Renault | Automobile | 🟡 Élevée |
| Armée de l'Air | Défense | 🔴 CRITIQUE |
| FFT | Fédération Française Tennis | 🟢 Modérée |
| Collectivités territoriales | Services publics | 🟡 Élevée |
Types de Données Revendiquées
- Archives clients « présentées comme chiffrées »
- Documents industriels et techniques
- Données énergétiques sensibles
- Fichiers administratifs
- Rapports et bases CSV
Le Problème AXYON
AXYON est un prestataire informatique travaillant avec des infrastructures critiques. Une compromission de ce type de fournisseur (supply chain attack) permet potentiellement d'accéder à :
- Schémas de centrales nucléaires
- Plans de bâtiments sensibles
- Données de défense nationale
- Informations énergétiques stratégiques
Contexte : Incidents Confirmés Séparément
Des attaques contre ces entreprises ont été confirmées séparément en 2024-2025 :
| Entreprise | Incident | Date | Source |
|---|---|---|---|
| Bouygues Telecom | 6,4M clients exposés | Août 2025 | BleepingComputer |
| Bouygues Energies | Fuite JGroup | Mai 2025 | BreachSense |
| ENGIE | 110 000 clients (Lapsus$) | Mai 2024 | Clubic |
| EDF | Credential stuffing confirmé | 2024 | ZATAZ |
Statut de Vérification
| Aspect | Statut |
|---|---|
| Compromission AXYON | ⚠️ Revendiquée (ZATAZ) |
| 340 Go toutes entreprises | ⚠️ Non confirmé |
| Attaques séparées confirmées | ✅ Oui (Bouygues, Engie, EDF) |
| Verdict | ⚠️ PARTIELLEMENT VÉRIFIÉ |
⚠️ ALERTE : Si confirmée, cette fuite constituerait une menace pour la sécurité nationale française.
5. Tableau Récapitulatif des 4 Fuites
| Fuite | Volume | Personnes/Entités | Données Sensibles | Statut |
|---|---|---|---|---|
| NordVPN | 10+ codes sources | Utilisateurs VPN monde | Clés API, tokens, code source | ⚠️ Probable |
| Doctolib | 153 000 lignes | Patients FR (Belfort, Sallanches) | Données médicales complètes | ✅ Confirmé |
| LAPSUS$ France | 40-60 Go | 1,6M+ emails FR | Données admin, identités | ⚠️ Probable |
| AXYON | 340 Go | EDF, Renault, Armée de l'Air... | Infrastructures critiques | ⚠️ Partiel |
Niveau de Menace Global
| Critère | Évaluation |
|---|---|
| Volume total | 400+ Go de données |
| Personnes concernées | Millions de Français |
| Secteurs touchés | Santé, Énergie, Défense, VPN |
| Niveau de menace | 🔴 CRITIQUE |
6. Risques Immédiats Pour Les Français
Risques Par Type de Fuite
| Fuite | Risques Principaux |
|---|---|
| NordVPN | Compromission de la vie privée des utilisateurs VPN, attaques ciblées |
| Doctolib | Usurpation d'identité médicale, phishing ciblé, chantage |
| LAPSUS$ France | Phishing massif, fraudes administratives, usurpation |
| AXYON | Espionnage industriel, sabotage potentiel, sécurité nationale |
Scénarios de Fraude Probables
- Phishing ciblé — Vous recevez un email/SMS se faisant passer pour Doctolib, EDF, ou votre mutuelle avec vos vraies informations
- Usurpation d'identité — Ouverture de crédits, abonnements téléphoniques à votre nom
- Fraude à l'assurance — Utilisation de vos données médicales pour des remboursements frauduleux
- Chantage — Menaces de divulgation de données médicales sensibles
- Croisement de données — Combinaison avec d'autres fuites (France Travail, Free) pour des profils complets
7. Comment Vous Protéger
Actions Immédiates
| Action | Priorité |
|---|---|
| Changer vos mots de passe Doctolib | 🔴 Urgent |
| Activer 2FA partout | 🔴 Urgent |
| Surveiller vos comptes bancaires | 🔴 Urgent |
| Vérifier haveibeenpwned.com | 🟡 Important |
| Alerter votre banque (fraude IBAN) | 🟡 Important |
Signes d'Alerte à Surveiller
- Emails/SMS inattendus mentionnant vos vraies informations
- Connexions suspectes à vos comptes
- Courriers d'organismes inconnus
- Appels vous demandant de « confirmer » des données
- Prélèvements bancaires non reconnus
Ressources Utiles
- haveibeenpwned.com — Vérifiez si votre email a fuité
- CNIL — Déposer une plainte pour violation de données
- Cybermalveillance.gouv.fr — Signalement et assistance
- Votre banque — Opposition et surveillance renforcée
8. Contexte : 2024-2025, L'Hémorragie Continue
Ces 4 fuites de janvier 2026 s'ajoutent à un bilan déjà catastrophique pour la France.
Rappel des Fuites Majeures 2024-2025
| Organisme | Personnes concernées | Date |
|---|---|---|
| France Travail | 43 millions | Mars 2024 |
| Viamedis/Almerys | 33 millions | Février 2024 |
| Boulanger | 27 millions | Septembre 2024 |
| Free | 19 millions | Octobre 2024 |
| Fichier TAJ | 19 millions | 2024 |
| ANTS (contesté) | 12 millions | Décembre 2025 |
| Pass'Sport/CAF | 8,6 millions mineurs | Décembre 2025 |
| Bouygues Telecom | 6,4 millions | Août 2025 |
| Hellowork | 2,8 millions | Décembre 2025 |
| Pajemploi | 1,2 million | Novembre 2025 |
| Chronopost | 860 000 | Décembre 2025 |
Total 2024-2025 : Plus de 155 millions de fichiers exposés.
⚠️ ALERTE ENFANTS : La fuite Pass'Sport expose les données de 8,6 millions de mineurs (bénéficiaires d'allocations sportives CAF/MSA). Groupe "Indra" revendique l'attaque.
Avec 68 millions d'habitants, chaque Français est statistiquement concerné par 2 à 3 fuites en moyenne.
Pourquoi La France Est-Elle Si Vulnérable ?
| Facteur | Explication |
|---|---|
| Sous-investissement | Budget cybersécurité insuffisant dans le public |
| Prestataires | Supply chain attacks via fournisseurs IT (AXYON) |
| Données centralisées | Bases massives = cibles attractives |
| RGPD peu appliqué | Sanctions CNIL insuffisantes pour dissuader |
| Formation | Personnel peu sensibilisé à la cybersécurité |
FAQ
La fuite NordVPN est-elle confirmée ?
Un hacker a publié des samples (tables SQL, clés API) sur BreachForums via un serveur de développement mal configuré. NordVPN n'a pas encore officiellement répondu. Le statut est « probable » selon les experts cybersécurité. Les utilisateurs NordVPN devraient surveiller les communications officielles de l'entreprise.
Mes données Doctolib ont-elles fuité ?
Si vous êtes patient de l'Hôpital Privé de la Miotte (Belfort) ou de l'ophtalmologue de Sallanches, vos données sont probablement concernées. Cybernews a vérifié l'authenticité des samples publiés. Contactez directement ces établissements pour confirmation.
Qu'est-ce que LAPSUS$ GROUP ?
LAPSUS$ est un groupe de hackers notoire, connu pour des attaques contre Microsoft, Nvidia, Samsung en 2022. Un groupe utilisant ce nom cible désormais la France avec 60+ Go de données du Ministère de l'Agriculture et revendique « ce n'est que le début des attaques contre la France ».
Qui est AXYON et pourquoi est-ce grave ?
AXYON (axyon.eu) est un prestataire informatique français travaillant avec des infrastructures critiques comme EDF (centrales nucléaires), Eiffage, Renault, et l'Armée de l'Air. Une compromission via ce prestataire (supply chain attack) expose potentiellement des données de sécurité nationale.
Comment savoir si je suis concerné ?
- Doctolib : Contactez directement les établissements concernés (Hôpital Miotte, Ophtalmologue Sallanches)
- Autres fuites : Vérifiez haveibeenpwned.com avec votre email
- Signes d'alerte : Surveillez les tentatives de phishing utilisant vos vraies informations
Que faire si mes données ont fuité ?
- Changez immédiatement vos mots de passe
- Activez l'authentification à deux facteurs (2FA)
- Surveillez vos comptes bancaires
- Signalez à la CNIL et Cybermalveillance.gouv.fr
- Méfiez-vous des emails/SMS/appels suspects
Ces fuites sont-elles liées entre elles ?
Rien n'indique un lien direct entre les 4 fuites. Cependant, elles surviennent dans un contexte de ciblage accru de la France par différents groupes de hackers. LAPSUS$ a explicitement déclaré viser la France.
Le gouvernement français réagit-il ?
À la date de publication, aucune communication officielle n'a été faite concernant ces fuites de janvier 2026. L'ANSSI (Agence nationale de la sécurité des systèmes d'information) n'a pas publié d'alerte spécifique.
Sources
Sources Journalistiques Cybersécurité
- CyberPress - NordVPN Salesforce Database Leak
- Clubic - Fuite Doctolib Janvier 2026
- ZATAZ - Infiltration Doctolib
- Cybernews - Vivalto Santé Hospital Data Leak
- Dark Web Informer - LAPSUS$ France
- BleepingComputer - Bouygues Telecom
Chercheurs en Sécurité (Twitter/X)
- @Ced_haurus — Christophe Boutry
- @seblatombe — Seb
- @fs0c131y — Baptiste Robert
- @DarkWebInformer — Dark Web Informer
Ressources Officielles
- CNIL — Commission Nationale de l'Informatique et des Libertés
- Cybermalveillance.gouv.fr — Plateforme d'assistance aux victimes
- ANSSI — Agence nationale de la sécurité des systèmes d'information
📚 Articles Connexes — Cybersécurité & Protection des Données
- La France, Passoire Numérique : Bilan des Cyberattaques 2024-2025
- Cyberattaques sur les Hôpitaux Français : L'État des Lieux
- Piratage France Travail : 43 Millions de Français Exposés
- Fuite Viamedis/Almerys : 33 Millions de Données Santé
- Guide : Protéger Vos Données Personnelles en France
Article rédigé le 5 janvier 2026 — Catégorie 28 : Cybersécurité & Protection des Données Statut : Vérification en cours — Article mis à jour selon l'évolution des informations