Les commandes de cloud passées par des administrations, leurs montants et les avis de conformité rendus par l'État figureraient dans un export mis en ligne gratuitement sur un forum cybercriminel le 22 août 2026. L'ANSSI a confirmé le 30 septembre 2026 la compromission de deux instances de Metabase, un outil de statistiques, à la DINUM. Selon la revendication, ces fichiers proviendraient du portail de pilotage cloud de la DINUM, la Direction interministérielle du numérique. Ce service du Premier ministre pilote la transformation numérique de l'État et la doctrine « Cloud au centre ».
Un outil de suivi interne plutôt qu'un fichier d'usagers
Le dépôt ne décrit ni un fichier d'usagers ni une base de comptes. Il reproduirait l'outil par lequel l'État mesure l'adoption du cloud par ses administrations : qui commande quoi, à quel prix et sous quel régime de conformité. Présenté comme contenant 31 544 lignes réparties en douze fichiers, il compterait plutôt autour de 15 000 enregistrements, le premier chiffre désignant des lignes de texte.
On y trouverait un référentiel de près de 1 800 administrations et opérateurs publics identifiés par leur SIREN, les commandes de cloud passées par 211 organismes entre 2020 et 2026 pour un cumul d'environ 98 millions d'euros toutes taxes comprises, et les avis rendus au titre de l'article 3 de la doctrine cloud. S'y ajouteraient un catalogue de produits et de fournisseurs, des données de formation et le suivi des projets d'intelligence artificielle de France 2030.
Peu de données personnelles dans l'export de la DINUM
Les données personnelles y sont marginales. Le seul fichier nominatif rassemble des auteurs de contributions à des projets open source, dont les coordonnées figurent déjà publiquement dans les dépôts d'origine. Le lot ne contiendrait ni mot de passe ni coordonnée bancaire. Les fichiers seraient proposés sur trois hébergeurs.
La sensibilité de cet export tient surtout à ce qu'il révèle de l'organisation : fournisseurs retenus, montants engagés, projets suivis et avis de conformité. Pour les contributeurs cités, le regroupement de coordonnées déjà publiques dans un même fichier facilite l'envoi de messages ciblés se présentant comme un service de l'État.
Ce qu'ajoute le point de situation de l'ANSSI
Le 30 septembre 2026, l'Agence nationale de la sécurité des systèmes d'information (ANSSI) a publié un point de situation sur les violations de données touchant les services de l'État. Il confirme la compromission de deux instances Metabase de la DINUM, ProConnect et Nuage-Public. Le rapport ne cite pas la revendication du 22 août ; son rattachement à cette compromission repose sur l'outil en cause et sur des catégories de données communes.
Selon l'agence, les données exfiltrées portent sur des informations administratives d'organismes publics (SIREN, SIRET, budgets, effectifs), des métadonnées de contributions à des projets logiciels open source et des historiques de connexion anonymisés. L'ANSSI qualifie ces données de déjà publiques. Les commandes de cloud et leurs montants, qui figureraient dans l'export diffusé, ne font pourtant l'objet d'aucune publication officielle connue.
La DINUM a corrigé les vulnérabilités, réinitialisé les secrets et supprimé les comptes créés par l'attaquant. Elle ne s'est pas exprimée elle-même publiquement.
Détails techniques :
- 31 544 lignes réparties en douze fichiers au format CSV, soit environ 15 000 enregistrements
- Référentiel de près de 1 800 administrations et opérateurs publics
- Commandes de 211 organismes entre 2020 et 2026, pour environ 98 millions d'euros TTC
- Avis rendus au titre de l'article 3 de la doctrine cloud
- Source annoncée : portail cloud.numerique.gouv.fr
- Incident confirmé par l'ANSSI le 30 septembre 2026 : deux instances Metabase compromises (ProConnect et Nuage-Public)
- Aucun mot de passe ni coordonnée bancaire annoncé
Données concernées :
- Nom complet, adresse email et numéro de téléphone
- Identifiant utilisateur et identifiant de connexion
- Adresses web
- Données professionnelles
- SIREN et SIRET des organismes publics
- Identifiant interne
- Montants des commandes
- Code postal et ville
- Champs libres
Mentions :
Statut Fuites Infos : Confirmée
