L’Agence nationale de la sécurité des systèmes d’information (Anssi), chargée de protéger l’État français des cyberattaques, a elle-même été victime d’un piratage rendu public fin septembre 2026. Le parquet de Paris a annoncé le 1er octobre l’ouverture d’une enquête après la compromission de 118 comptes liés au laboratoire d’innovation de l’agence.
Une faille critique dans le logiciel Metabase
L’origine de l’incident remonte à une vulnérabilité découverte début août 2026 dans Metabase, un outil d’analyse de données utilisé par de nombreuses administrations. Notée au maximum sur l’échelle de gravité des failles informatiques, elle permettait d’exécuter du code à distance sans authentification. Des attaquants l’ont exploitée pour obtenir des droits d’administrateur sur l’instance de l’Anssi, exposant identifiants, adresses e-mail et mots de passe chiffrés d’environ 118 comptes, dont une trentaine appartenant à des utilisateurs extérieurs à l’agence.
La Direction interministérielle du numérique (Dinum) a été touchée au même moment : deux instances Metabase utilisées pour les services ProConnect et Nuage-Public ont également été compromises, avec exfiltration d’informations administratives concernant des organismes publics.
Ce que cet épisode révèle vraiment
Au-delà du symbole – l’agence censée protéger les données de l’État se retrouve elle-même exposée – l’épisode illustre une réalité moins commentée : même les structures les plus sensibilisées à la sécurité informatique s’appuient sur des briques logicielles tierces dont elles ne maîtrisent pas entièrement les failles. Depuis le 1er août 2026, l’Anssi indique avoir reçu 99 signalements de fuites de données présumées, dont 67 déjà confirmées : ce piratage s’inscrit donc dans une vague plus large de compromissions touchant les administrations françaises, et non dans un incident isolé.
Cette séquence intervient alors que les entreprises elles-mêmes doivent revoir leurs pratiques : la généralisation d’outils d’automatisation et d’intelligence artificielle, à l’image de la fusion des usages bureautiques et des agents IA chez Microsoft, multiplie les points d’accès aux données professionnelles et impose une vigilance accrue sur les tableaux de bord et outils d’analyse connectés en coulisses.
Quels réflexes adopter après une fuite de ce type
- Changer son mot de passe sur tout service où il était réutilisé ailleurs
- Activer la double authentification quand elle est proposée
- Surveiller les tentatives de connexion suspectes sur ses comptes professionnels
- Faire le ménage régulièrement dans ses données personnelles en ligne, par exemple via des services de suppression de données personnelles
De son côté, l’Anssi indique avoir mis à jour les instances vulnérables, renouvelé l’ensemble des mots de passe concernés et désactivé les comptes inactifs depuis plus de trois mois. Ces mesures illustrent une exigence que la réglementation européenne impose désormais plus largement aux fabricants d’objets connectés via le Cyber Resilience Act, entré en application en septembre 2026.
Questions fréquentes
Quelles données ont été exposées lors du piratage de l’Anssi ?
Des identifiants de connexion, des adresses e-mail, des mots de passe chiffrés ainsi que des statistiques d’usage liées à 118 comptes du laboratoire d’innovation de l’agence.
Le grand public est-il directement concerné ?
Les comptes compromis concernent surtout des utilisateurs professionnels et partenaires de l’Anssi et de la Dinum ; aucune donnée de particuliers n’a été signalée à ce stade dans cet incident précis.
Une enquête a-t-elle été ouverte ?
Oui, le parquet de Paris a annoncé l’ouverture d’une enquête le 1er octobre 2026 à la suite de la révélation de cette intrusion.
Sources
Cet article a été rédigé avec l’aide d’une intelligence artificielle. Politique éditoriale
