L'Agence nationale des titres sécurisés (ANTS) confirme une fuite massive touchant jusqu'à 19 millions de comptes sur ants.gouv.fr : noms, dates de naissance, emails, adresses postales et….
TL;DR — En résumé
Fuite massive à l'ANTS : jusqu'à 19 millions de comptes ants.gouv.fr compromis. Données exposées, risques, recommandations citoyens et RSSI.
En bref
- L'Agence nationale des titres sécurisés (ANTS, ants.gouv.fr) confirme une fuite de données touchant jusqu'à 19 millions de citoyens.
- Un acteur nommé « breach3d » vend le jeu sur forum underground depuis le 16 avril 2026.
- Données exposées : noms complets, emails, dates de naissance, adresses postales, téléphones, identifiants uniques de compte.
Les faits
Points clés à retenir
- Les faits
- Impact et exposition
- Recommandations
L'Agence nationale des titres sécurisés (ANTS), rattachée au ministère de l'Intérieur et chargée de la production des titres officiels français — carte nationale d'identité, passeport, permis de conduire et titres de séjour —, a détecté le 15 avril 2026 un incident de sécurité majeur sur son portail ants.gouv.fr. L'agence a publiquement confirmé la compromission le 22 avril, sept jours après les premières alertes. Entre-temps, le 16 avril, un acteur malveillant opérant sous le pseudonyme « breach3d » avait mis en vente sur un forum du dark web un jeu de données présenté comme l'intégralité de la base usagers. Avec près de 19 millions de comptes concernés, ce que les experts désignent déjà comme l'affaire « ANTS piratage 19 millions » figure parmi les plus vastes fuites de données publiques recensées en France. Voici ce que révèle l'analyse de l'incident et les mesures à prendre.
Selon les extraits publiés par l'attaquant, les données concernent à la fois les comptes particuliers et professionnels et incluent les noms complets, les dates de naissance, les adresses postales, les emails, les numéros de téléphone, les identifiants de compte uniques ainsi que des métadonnées de sexe et d'état civil. L'incident a été notifié à la CNIL au titre de l'article 33 du RGPD, et le ministère a déposé plainte au parquet de Paris au titre de l'article 40 du Code de procédure pénale.
Impact et exposition
Le dataset ne contient pas de numéros de pièce d'identité ni de pièces justificatives scannées selon les éléments disponibles, mais la combinaison identité civile + email + téléphone + adresse postale suffit à alimenter des campagnes de phishing hautement ciblées. Les autorités françaises (CERT-FR, DGSI) ont alerté sur le risque immédiat : usurpation d'identité administrative, faux avis de renouvellement de titre, fausses convocations préfectorales, SIM swapping ciblé. Le jeu n'a pas encore été diffusé gratuitement ; il reste sous offre de vente, ce qui laisse une fenêtre étroite pour prévenir les victimes probables.
Recommandations
- Pour les citoyens concernés : vigilance renforcée sur tout email ou SMS faisant référence à l'ANTS, au renouvellement de carte d'identité ou de permis. Ne jamais cliquer sur un lien reçu par message, passer uniquement par ants.gouv.fr saisi à la main.
- Pour les DPO et RSSI d'administrations partenaires de l'ANTS : vérifier les flux d'intégration (API, webhooks) et révoquer toute clé d'API active avant fin avril.
- Pour les opérateurs télécoms : activer les mécanismes anti-SIM-swap et les vérifications d'identité renforcées sur les demandes de portabilité.
- Pour les banques et fintech : ajuster les modèles de détection de fraude pour intégrer les signaux issus de ce corpus (combinaisons identité/adresse/email cohérentes mais utilisées à des fins frauduleuses).
Alerte critique
Un tiers de la population française est potentiellement concerné. Le CERT-FR a émis un bulletin d'alerte nationale. Préparez vos équipes support et cellule fraude à une vague de phishing et d'ingénierie sociale dans les 4 à 8 semaines qui viennent.
Comment savoir si mes données font partie du lot ?
Pour l'instant, aucun service officiel type HaveIBeenPwned n'a intégré le jeu. L'ANTS devrait notifier individuellement les personnes concernées au titre du RGPD dans les semaines qui viennent. Par précaution, considérez que tout détenteur d'un compte ants.gouv.fr est potentiellement exposé.
Faut-il changer de mot de passe ANTS ?
Oui. Même si les mots de passe hachés ne figurent pas dans l'échantillon vu, la bonne hygiène impose une rotation après toute brèche, surtout si le même mot de passe est réutilisé ailleurs. Activez également la double authentification si disponible.
Contexte : une série noire pour les données administratives françaises
Cette fuite s'inscrit dans une séquence préoccupante d'incidents touchant les opérateurs publics français. En 2024, France Travail avait révélé une brèche affectant jusqu'à 43 millions de demandeurs d'emploi passés et présents, exploitée via des identifiants de conseillers compromis. La même année, l'Assurance Maladie confirmait une fuite similaire touchant environ 33 millions d'assurés, liée à des accès usurpés chez des professionnels de santé libéraux. L'incident ANTS s'ajoute donc à une liste d'organismes dépositaires de données d'identité civile ayant subi des compromissions massives en moins de deux ans, ce qui alimente un marché noir de plus en plus riche en profils français complets, agrégeables entre eux pour bâtir des dossiers d'usurpation d'identité très détaillés.
Le profil de l'attaquant « breach3d » correspond à un schéma désormais classique sur les forums clandestins spécialisés dans la revente de bases administratives : mise en vente progressive par lots, échantillons gratuits pour prouver l'authenticité du jeu, puis négociation privée avec des acheteurs ciblant spécifiquement la fraude documentaire ou le SIM swapping. Les experts en threat intelligence soulignent que le délai entre la mise en vente (16 avril) et la confirmation publique (22 avril) reste comparable aux standards du secteur, mais que la fenêtre de six jours a déjà pu permettre à des acheteurs early-access d'exploiter les données avant toute alerte officielle.
Un précédent qui interroge la sécurité des sous-traitants publics
Comme pour France Travail et l'Assurance Maladie, l'hypothèse d'un accès via un prestataire tiers ou un poste d'agent compromis (plutôt qu'une faille applicative directe sur ants.gouv.fr) est privilégiée par plusieurs observateurs, sans confirmation officielle à ce stade de l'enquête. Ce mode opératoire, basé sur le vol d'identifiants légitimes, contourne la plupart des protections périmétriques classiques et renforce l'argument en faveur d'une authentification multifacteur systématique et d'une supervision renforcée des accès à privilèges pour tout agent manipulant des données d'état civil. La CNIL, déjà mobilisée sur les dossiers France Travail et Assurance Maladie, dispose ainsi d'un troisième cas comparable pour étayer une éventuelle doctrine de sanction applicable aux opérateurs de titres régaliens.
Votre organisation est-elle préparée à une notification RGPD Article 33 ?
Ayi NEDJIMI accompagne les RSSI et DPO dans la construction de plans de réponse à incident alignés avec les obligations réglementaires françaises et européennes.
Articles connexes :
Sources et références
- CERT-FR — Alertes et avis de sécurité
- ANSSI — Actualités cybersécurité
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Pentagone : prêt de 5 milliards à la startup IA Fluidstack
Le Pentagone négocie un prêt de 5 milliards de dollars avec la startup cloud IA Fluidstack pour sécuriser la chaîne d'approvisionnement américaine en composants de datacenters. Ce serait le plus grand engagement de l'Office of Strategic Capital du DoD.
DOJ : Xinbi Guarantee démantelé, 52 M$ de crypto saisis
Le DOJ américain a démantelé Xinbi Guarantee, une marketplace criminelle sur Telegram ayant traité plus de 24 milliards de dollars. 52,8 millions en crypto ont été gelés et 13 complexes d'arnaque visés en Asie du Sud-Est et à Madagascar.
GitLab CVE-2026-85706 : faille CVSS 10 exploitée activement
Une faille de traversée de chemin notée CVSS 10.0 dans GitLab permet à des attaquants non authentifiés de lire des fichiers arbitraires sur le serveur. Des sondes actives ont été confirmées dès le 11 septembre 2026, moins de 24 heures après la publication du correctif.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire