Illustration : Docurba : fuite de données revendiquée visant 2 751 utilisateurs

Docurba : fuite de données revendiquée visant 2 751 utilisateurs

Des agents de communes, d'intercommunalités et de services de l'État, des élus locaux et des bureaux d'études qui travaillent sur les documents d'urbanisme pourraient voir leurs coordonnées professionnelles exposées. Selon la revendication publiée le 25 août 2026, près de 2 800 comptes de Docurba figureraient dans les fichiers diffusés gratuitement sur un forum cybercriminel. Cette plateforme numérique gratuite de l'État sert à élaborer et à suivre ces documents.

Qui utilise Docurba et ce qui serait exposé

Portée par la Direction générale de l'aménagement, du logement et de la nature du ministère de la Transition écologique, Docurba accompagne l'élaboration des plans locaux d'urbanisme et des schémas de cohérence territoriale. Ses utilisateurs sont répartis sur toute la France, outre-mer compris.

Le dépôt se composerait de trois fichiers tableurs, soit environ 5 100 lignes, pour près de 2 800 comptes distincts. Il porterait sur le nom, le prénom, l'adresse électronique, le téléphone et la fonction de chaque utilisateur, sur sa collectivité ou son service de rattachement (nom, SIREN, code Insee, département, région) et sur l'état de son compte, droits d'administration compris. Aucun mot de passe ni donnée bancaire n'y figurerait.

Un fichier limité aux utilisateurs, à ce stade

D'après l'annonce, le pirate aurait pu extraire davantage de données et se serait volontairement limité aux tables d'utilisateurs, une affirmation qui n'a pas été vérifiée. Les fichiers seraient proposés sur plusieurs hébergeurs.

Même sans mot de passe, ces informations dessinent un annuaire des acteurs locaux de l'urbanisme : qui intervient sur les procédures, dans quelle collectivité, avec quels droits sur la plateforme. Un tel annuaire se prête à des courriels d'hameçonnage imitant un service de l'État, une collectivité ou un bureau d'études, avec des interlocuteurs et des fonctions réels.

Ce qu'ajoute le point de situation de l'ANSSI

Le 30 septembre 2026, l'Agence nationale de la sécurité des systèmes d'information (ANSSI) a publié un point de situation sur les violations de données touchant les services de l'État. Il fait état de cette revendication et confirme que Docurba est une application gérée par la Direction générale de l'aménagement, du logement et de la nature.

Selon l'agence, les premiers travaux de qualification suggèrent une compromission datant de plusieurs mois. Les premiers éléments permettent d'envisager l'exploitation d'une vulnérabilité sur une instance de Metabase, un outil de statistiques. Les investigations se poursuivent pour identifier l'origine de la compromission.

À ce stade, ni l'agence ni le ministère ne confirment l'exfiltration revendiquée.

Détails techniques :

  • Environ 5 100 lignes réparties en trois fichiers tableurs
  • Près de 2 800 comptes distincts
  • Collectivités identifiées par SIREN, code Insee, département et région
  • Extraction annoncée comme volontairement limitée aux tables d'utilisateurs
  • Aucun mot de passe ni donnée bancaire annoncé
  • Selon l'ANSSI : compromission qui daterait de plusieurs mois, exploitation envisagée d'une instance Metabase, investigations en cours

Données concernées :

  • Prénom et nom
  • Adresse email et numéro de téléphone professionnels
  • Fonction et données professionnelles
  • Collectivité ou service de rattachement, dont SIREN
  • Identifiant utilisateur et identifiant interne
  • Rôle ou droits d'accès (état du compte, droits d'administration)
  • Champs libres

Mentions :
Statut Fuites Infos : Revendiquée

Que faire si vous êtes concerné ?

  • Méfiez-vous des e-mails au nom de DocurbaDes coordonnées exposées permettent d'écrire des messages d'hameçonnage très crédibles. Ne vous connectez jamais depuis un lien reçu par e-mail : passez par le site ou l'application officiels.
  • Restez vigilant face aux appels et SMSUn faux conseiller peut citer des informations exactes pour gagner votre confiance. Ne communiquez jamais un code reçu par SMS, un mot de passe ou vos coordonnées bancaires à un interlocuteur qui vous contacte.
  • Faites-vous aiderLe dispositif public cybermalveillance.gouv.fr accompagne gratuitement les victimes et recense les arnaques en cours.

Partager cet article