Connexion Premium

Une fuite massive à l’ANTS ? De la recherche du buzz au recadrage cinglant de l’ANSSI

Un inconnu vous offre un influenceur, c'est l'effet magique d'Impulse

Une fuite massive à l’ANTS ? De la recherche du buzz au recadrage cinglant de l’ANSSI

Illustration : Flock

Après avoir multiplié des messages d’alerte anxiogènes au sujet d’une fuite de 10 à 12 millions de données provenant prétendument de l’Agence Nationale des Titres Sécurisés (ANTS), un « gentil hacker », aux méthodes le rapprochant des « influenceurs » en quête de buzz, vient de reconnaître que « ce n’est peut-être pas l’ANTS, certes… ». Reste à identifier la provenance et la nature des données.

Ce mercredi 17 septembre, le « gentil hacker » Clément Domingo, également connu sous le pseudonyme SaxX, avance sur LinkedIn et X.com que l’Agence Nationale des Titres Sécurisés (ANTS, devenue France Titres), « service étatique utilisé par l’ensemble de la population française a été compromis » et que « 10 à 12 M de données critiques » ont été « mises en vente pour 170 € sur le « Amazon de la cybercriminalité » » (nous ne corrigeons pas les fautes de syntaxe, grammaire ou d’orthographe des citations, ndlr).

La fuite, résultant d’une cyberattaque qui « date d’au moins 8 mois » d’après lui, concernerait des actes de naissance, mariage et décès suite à une demande de titre d’identité ou sur demande d’un office notarial, qui auraient été piratées par de jeunes cybercriminels français :

« Pour rappel, l’ANTS (Titres Sécurisés) au travers de COMEDEC (COMmunication Electronique des Données de l’Etat Civil) est un dispositif permettant l’échange dématérialisé de données d’état civil entre les destinataires des données d’état civil (administrations et notaires) et les dépositaires de ces données (mairies et service central de l’état civil de Nantes). »

Il notait par ailleurs qu’une première annonce de cette base de données avait été faite « en mars 2025 puis en septembre 2025 », que « la base de données tourne de plus en plus » et qu’ « initialement mise à la vente à 10 000 $ puis 5 000 $ », elle l’était désormais « pour à peine 200 $… », sans préciser pourquoi elle serait ainsi bradée.

Une capture d’écran laissait entendre que la faille aurait été exploitée en mars, via un « programme affilié » au dispositif d’échange dématérialisé de données d’état civil COMEDEC mis à disposition des mairies par l’ANTS/France Titres.

Auraient été compromises 10,3M+ de « lignes de données » (« rows of datas » en VO) telles que noms, prénoms, adresses postales et e-mails, dates (et lieux) de naissance et de décès, numéros de téléphone personnel, professionnel et portable. Elles concerneraient 10 342 621 « clients compromis », sans que l’on comprenne donc s’il s’agirait de plus de 10 millions de « données », ou de données portant sur plus de 10 millions de « personnes ».

Une deuxième capture d’écran, effectuée le 14 septembre, évoque elle aussi une base de données de l’ANTS/France Titres/COMEDEC, mise en vente pour 200 $ par un utilisateur « banni » pour avoir enfreint les règles de la plateforme précise 01Net. Elle comporterait 12 785 261 lignes (« rows » en VO), sans explication sur l’augmentation avec les 10 342 621 lignes de juin.

L’ANTS ou un autre service critique de l’administration française

Interrogée par franceinfo, l’ANTS affirmait dans la foulée que ses services n’ont « constaté aucune fuite de données ». Elle pointait également plusieurs incohérences, soupçonnant une « exploitation de données ayant déjà fuité », mais « attribuée par les pirates à une agence étatique pour gagner en crédibilité » :

« Le format des données vendues ne correspond pas au nôtre, ils prétendent avoir ciblé une adresse URL qui n’abrite pas de base de données, le prix de 200 dollars paraît faible pour 12 millions de lignes de données… »

Sur LinkedIn, le journaliste Émile Marzolf de POLITICO évoquait une « prétendue fuite de données massive » et soulignait de son côté que l’ANTS y « voit plutôt un repackaging/remarketing de précédentes fuites (certaines concernaient-elles l’ANTS ?) pour rendre plus attractive la base de données et réussir à la vendre ». Il relevait d’ailleurs qu’on trouve aussi dans la liste qui circule « toutes sortes de données, notamment professionnelles, qui n’ont rien à voir avec l’ANTS (mais qui viennent bien de quelque part) ».

Il reste 84% de l'article à découvrir.

Cadenas en colère - Contenu premium

Soutenez un journalisme indépendant,
libre de ton, sans pub et sans reproche.

Accédez en illimité aux articles

Profitez d'un média expert et unique

Intégrez la communauté et prenez part aux débats

Partagez des articles premium à vos contacts

Commentaires (22)

votre avatar
Merci pour cet article hyper détaillé :)
votre avatar
Merci pour l'article!

Et à Aeris qui aime bien faire chier la CNIL. :D
votre avatar
Après sa signature de mail fait plus penser à un gamin en mal de reconnaissance / qui cherche à se vanter, ça fait pas crédible quand tu veux faire une annonce sérieuse.

Un peu comme les candidats à un poste qui postulent avec un "bogoss69@hotmail.com" ou similaire.

Juste par curiosité, le "Clément Domingo" aurait pas une chaine Youtube ? C'est pas la première fois que j'entends ce nom ...
votre avatar
Tu dois peut-être confondre avec Pierre-Alexis Bizot, alias Domingo : fr.wikipedia.org Wikipedia
votre avatar
Pour le coup c’est ironique (et de mémoire, moqueur) comme signature. Je suppose qu’on peut se permettre ce genre de plaisanteries quand on a une certaine reconnaissance. Pour exagérer un peu le trait, si Snowden avait ce genre de blague dans sa signature, ça changerait rien à sa crédibilité déjà acquise.
votre avatar
Après sa signature de mail fait plus penser à un gamin en mal de reconnaissance / qui cherche à se vanter, ça fait pas crédible quand tu veux faire une annonce sérieuse.
Même sentiment quand j'ai lu la capture d'écran.
votre avatar
Je n'avais pas pensé à cette histoire de CNAME et de jeton JWT. Intéressant. Après, je n'ai pas pour habitude d'utiliser ce genre de masquarade pour des services externes. Mais ça me donne envie de vérifier 2/3 prestataires...
votre avatar
Tout pour le buzz...

Merci pour l'article
votre avatar
Je ne fais que répéter ce que les autres ont déjà dit, mais merci beaucoup pour cet article. Il y a un travail de fou dans ce genre d'article.
votre avatar
Merci pour ce super article !
votre avatar
Il aurait pas été très prudent il y a quelques années... Visiblement encore en formation :
https://blog.cryptohack.org/twitter-secrets

Trop sûr de lui, encore aujourd'hui.
votre avatar
C'te pavé ! C'est après coup que je me suis souvenu qu'apparait en tête d'article un temps estimé de lecture, 24 min ! Bravo pour la mane d'information, la concaténation du tout et l'organisation claire des chapitres.
votre avatar
J'avoue faire attention à cet indicateur le matin en semaine, et je laisse l'onglet onvert à lire pour le week-end :D
votre avatar
Contacté à ce sujet, Clément Domingo n'a pas répondu à nos questions à l'heure de publication de cet article, que nous mettrons à jour si d'aventure nous parvenions à en savoir plus à ce sujet.
Je parie qu'il ne le fera pas. :fumer:
votre avatar
Ahhh ! j'attendais avec impatience cet article ! je me doutais que vous prépariez quelque-chose sur ce sujet, et c'est fait avec qualité et professionnalisme, merci ! :inpactitude:

Et en effet, j'ai suivi les communications de cet influenceur cyber sur le sujet, et je me doutais que ça allait finir comme ça... C'est dommage, car il a surement de réelles compétences, mais les utilise trop souvent pour faire du buzz.

En tout cas, merci encore pour cet article de qualité :cbon:
votre avatar
Et en effet, j'ai suivi les communications de cet influenceur cyber sur le sujet, et je me doutais que ça allait finir comme ça... C'est dommage, car il a surement de réelles compétences, mais les utilise trop souvent pour faire du buzz.
Bin, en fait non. La compétence c'est aussi dans le comportement. Quand on a des acteurs du secteur qui disent à l'unisson que ce serait bien de faire moins de vent et plus de vérifications. C'est qu'il y un souci sur ce thème.
votre avatar
Aeris c'est justement tout sauf le buzz... Faut pas connaître le bonhomme pour avoir cette conclusion après la lecture de l'article.
votre avatar
C'est une réponse à mon post ? Si oui, je parlais de SaxX.
votre avatar
Je ne répondais à personne en particulier.
votre avatar
Merci pour l'article Jean-Marc !
Toujours un plaisir de lire un format enquête.
votre avatar
très eclairant