Illustration : DINUM : fuite confirmée de 15 021 enregistrements du Cloud de l'État

DINUM : fuite confirmée de 15 021 enregistrements du Cloud de l'État

Les commandes de cloud passées par des administrations, leurs montants et les avis de conformité rendus par l'État figureraient dans un export mis en ligne gratuitement sur un forum cybercriminel le 22 août 2026. L'ANSSI a confirmé le 30 septembre 2026 la compromission de deux instances de Metabase, un outil de statistiques, à la DINUM. Selon la revendication, ces fichiers proviendraient du portail de pilotage cloud de la DINUM, la Direction interministérielle du numérique. Ce service du Premier ministre pilote la transformation numérique de l'État et la doctrine « Cloud au centre ».

Un outil de suivi interne plutôt qu'un fichier d'usagers

Le dépôt ne décrit ni un fichier d'usagers ni une base de comptes. Il reproduirait l'outil par lequel l'État mesure l'adoption du cloud par ses administrations : qui commande quoi, à quel prix et sous quel régime de conformité. Présenté comme contenant 31 544 lignes réparties en douze fichiers, il compterait plutôt autour de 15 000 enregistrements, le premier chiffre désignant des lignes de texte.

On y trouverait un référentiel de près de 1 800 administrations et opérateurs publics identifiés par leur SIREN, les commandes de cloud passées par 211 organismes entre 2020 et 2026 pour un cumul d'environ 98 millions d'euros toutes taxes comprises, et les avis rendus au titre de l'article 3 de la doctrine cloud. S'y ajouteraient un catalogue de produits et de fournisseurs, des données de formation et le suivi des projets d'intelligence artificielle de France 2030.

Peu de données personnelles dans l'export de la DINUM

Les données personnelles y sont marginales. Le seul fichier nominatif rassemble des auteurs de contributions à des projets open source, dont les coordonnées figurent déjà publiquement dans les dépôts d'origine. Le lot ne contiendrait ni mot de passe ni coordonnée bancaire. Les fichiers seraient proposés sur trois hébergeurs.

La sensibilité de cet export tient surtout à ce qu'il révèle de l'organisation : fournisseurs retenus, montants engagés, projets suivis et avis de conformité. Pour les contributeurs cités, le regroupement de coordonnées déjà publiques dans un même fichier facilite l'envoi de messages ciblés se présentant comme un service de l'État.

Ce qu'ajoute le point de situation de l'ANSSI

Le 30 septembre 2026, l'Agence nationale de la sécurité des systèmes d'information (ANSSI) a publié un point de situation sur les violations de données touchant les services de l'État. Il confirme la compromission de deux instances Metabase de la DINUM, ProConnect et Nuage-Public. Le rapport ne cite pas la revendication du 22 août ; son rattachement à cette compromission repose sur l'outil en cause et sur des catégories de données communes.

Selon l'agence, les données exfiltrées portent sur des informations administratives d'organismes publics (SIREN, SIRET, budgets, effectifs), des métadonnées de contributions à des projets logiciels open source et des historiques de connexion anonymisés. L'ANSSI qualifie ces données de déjà publiques. Les commandes de cloud et leurs montants, qui figureraient dans l'export diffusé, ne font pourtant l'objet d'aucune publication officielle connue.

La DINUM a corrigé les vulnérabilités, réinitialisé les secrets et supprimé les comptes créés par l'attaquant. Elle ne s'est pas exprimée elle-même publiquement.

Détails techniques :

  • 31 544 lignes réparties en douze fichiers au format CSV, soit environ 15 000 enregistrements
  • Référentiel de près de 1 800 administrations et opérateurs publics
  • Commandes de 211 organismes entre 2020 et 2026, pour environ 98 millions d'euros TTC
  • Avis rendus au titre de l'article 3 de la doctrine cloud
  • Source annoncée : portail cloud.numerique.gouv.fr
  • Incident confirmé par l'ANSSI le 30 septembre 2026 : deux instances Metabase compromises (ProConnect et Nuage-Public)
  • Aucun mot de passe ni coordonnée bancaire annoncé

Données concernées :

  • Nom complet, adresse email et numéro de téléphone
  • Identifiant utilisateur et identifiant de connexion
  • Adresses web
  • Données professionnelles
  • SIREN et SIRET des organismes publics
  • Identifiant interne
  • Montants des commandes
  • Code postal et ville
  • Champs libres

Mentions :
Statut Fuites Infos : Confirmée

Que faire si vous êtes concerné ?

  • Changez votre mot de passeModifiez le mot de passe de votre compte DINUM (portail Cloud de l'État), puis celui de tout autre service où vous utilisiez le même. Activez la double authentification lorsqu'elle est proposée.
  • Méfiez-vous des e-mails au nom de DINUM (portail Cloud de l'État)Des coordonnées exposées permettent d'écrire des messages d'hameçonnage très crédibles. Ne vous connectez jamais depuis un lien reçu par e-mail : passez par le site ou l'application officiels.
  • Restez vigilant face aux appels et SMSUn faux conseiller peut citer des informations exactes pour gagner votre confiance. Ne communiquez jamais un code reçu par SMS, un mot de passe ou vos coordonnées bancaires à un interlocuteur qui vous contacte.
  • Faites-vous aiderLe dispositif public cybermalveillance.gouv.fr accompagne gratuitement les victimes et recense les arnaques en cours.

Partager cet article