Fuites de données : faut-il appeler le plombier ?

#DonnéesPersonnelles #Sécurité #Fuites

Il ne se passe plus une semaine sans qu’on entende parler de fuites de données. Mais finalement, c’est quoi une fuite de données ?

Tous les sites ou services sur lesquels on est inscrit stockent des données, plus ou moins sensibles, sur leurs utilisateurs : adresse e-mail, nom, date de naissance... Parfois même, ils peuvent contenir des données critiques : mots de passe, informations bancaires, de santé... Le genre d’infos qu’on a pas envie de voir rendues publiques.

Fuites_données_2024 Liste de quelques fuites de données ayant eu lieu en 2024. Source : https://bonjourlafuite.eu.org

Tous ces services sont donc continuellement scrutés par les pirates d’internet à la recherche de la moindre faille qui leur permettra de siphonner un maximum de données, afin de les revendre au plus offrant.

Vente_données_volées Annonce pour la vente d’une base de données volées. Source SaxX : https://xcancel.com/_SaxX_/status/1890375030506213686

Ces évènements sont de plus en plus fréquents, notamment en France, et ne concernent plus seulement les sites "peu réputés" : Ces derniers mois, plusieurs ministères, la CAF ou encore l’ANTS en ont été victimes : https://www.humanite.fr/politique/cyberattaque/vol-de-donnees-demunie-face-aux-cyberattaques-la-france-deuxieme-pays-le-plus-touche-au-monde .

Il faut résister à la tentation de tomber dans le fatalisme et ne rien faire en voyant un tel flot de mauvaises nouvelles. À l’échelle individuelle, il y a de nombreuses petites actions concrètes qu’on peut mettre en œuvre pour se protéger :

  • Ne pas enregistrer sa carte bancaire lorsqu’on fait un achat en ligne, et utiliser des cartes virtuelles.
  • De façon générale, donner le moins d’informations possibles aux sites qu’on visite.
  • Utiliser des mots de passe différents pour chaque site (en s’aidant par exemple d’un gestionnaire de mots de passe [1]).
  • Utiliser la double authentification quand c’est possible. (Ça n’évitera pas les fuites, mais ça peut limiter les risques de piratage en cas de fuite !)
  • Résister au social-engineering et ne jamais agir dans l’urgence [2].

Lire les recommandations de cybermalveillance.gouv.fr : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/que-faire-en-cas-de-fuite-de-donnees-personnelles

Mais à quoi peuvent bien servir toutes ces données ? Après-tout, on ne détient pas forcément de secrets d’état, ou l’emplacement de trésors enterrés. En pratique, aujourd’hui, la plupart de ces données servent à attaquer par social-engineering : Les personnes malveillantes peuvent se servir des informations récoltées sur vous pour se faire passer pour une banque, une assurance, ou un fournisseur d’accès internet par exemple, et paraîtront crédibles car elles connaîtront beaucoup de choses sur vous. Elles peuvent ensuite plus facilement vous amener à effectuer des actions par vous-même, qui elles pourront être vraiment problématiques (typiquement : un transfert d’argent). Ces arnaques utilisent souvent le sentiment d’urgence, qui nous fait oublier notre esprit critique. Pour limiter ces appels indésirables et potentiellement dangereux, on vous recommande Saracroche : https://saracroche.org/fr/

Une partie de ces données sont également vendues à des régies pour faire du ciblage publicitaire.

Enfin, bien qu’il soit difficile de documenter cela, on ne peut exclure la possibilité que ces données servent à différentes agences de renseignement, ou encore pourquoi pas à des banques et assurances qui chercheraient à avoir plus d’informations pour ajuster leurs tarifs.

[1Un simple carnet peut également être une bonne solution !

[2On ne le répétera jamais assez : on ne répond pas aux numéros inconnus, et on ne clique pas sur des liens dans des mails !

Posté le 15 juillet 2026

Sur tous ces points, si vous préférez ne pas vous lancer tout⋅e seul⋅e, on sera ravis de vous accompagner : https://www.infini.fr/ateliers-permanences.