L’Agence nationale de la sécurité des systèmes d’information (Anssi) a elle-même été victime d’une fuite de données. Dans un rapport publié ce 30 septembre 2026, l’agence révèle que son laboratoire d’innovation a été touché par une cyberattaque. Il s’agit de l’équipe interne de l’agence qui doit aider les entreprises, les collectivités et les particuliers à mieux se protéger. C’est également le cas de la Direction interministérielle du numérique (Dinum), le service de l’État français chargé de la transformation numérique et de la transmission de données entre organismes publics.
📄 L’ANSSI publie un premier point de situation de l’opération REACTIV.
➡️Plus d’informations sur :https://t.co/BPognC5Afw pic.twitter.com/kayoegqayd
— ANSSI (@ANSSI_FR) September 30, 2026
À lire aussi : Piratage des impôts – l’ANSSI révèle ce qu’il s’est vraiment passé lors de la cyberattaque
Une faille dans Metabase à l’origine de l’attaque
L’offensive remonte au 6 août 2026. Ce jour-là, Metabase, le logiciel qui sert à analyser des données et à créer des tableaux de bord, annonce que ses systèmes ont été compromis à la suite d’une intrusion. De nombreuses organisations, publiques comme privées, s’appuient sur Metabase pour suivre leurs statistiques.
En exploitant la faille, les pirates ont pu récupérer des accès à des comptes de l’Anssi et de la Dinum. La brèche a été rapidement corrigée par Metabase. Ces dernières semaines, la même faille a été exploitée contre Shipup, le prestataire de Carrefour, et contre la plateforme publique Zéro Logement Vacant, ou encore contre des services de cryptomonnaies, dont Trezor.
118 comptes touchés à l’Anssi
Du côté de l’Anssi, 118 comptes d’utilisateurs ont été compromis au sein du laboratoire d’innovation de l’agence. Une trentaine de comptes appartiennent à des personnes extérieures à l’agence. Avec les comptes volés, les pirates ont mis la main sur des identifiants, des adresses e-mail, des statistiques d’utilisation et des mots de passe transformés en caractères illisibles.
Deux instances Metabase utilisées par la Dinum ont aussi été piratées. L’une des instances est liée à ProConnect. Ce service de l’État, géré par la Dinum, permet aux agents publics et aux professionnels de se connecter à de nombreux services publics avec une seule identité professionnelle. La seconde instance est liée à Nuage-Public, le marché public interministériel du cloud.
Les données dérobées comprennent surtout des informations administratives (numéros SIREN et SIRET, budgets, effectifs), des métadonnées de projets, et des historiques de connexion anonymisés. Selon l’Anssi, ces données sont déjà publiques. Depuis l’intrusion, l’Anssi a mis à jour toutes les instances vulnérables et renouvelé tous les mots de passe. L’agence a aussi désactivé tous les comptes qui étaient inactifs depuis au moins trois mois. Même son de cloche du côté de la Dinum, qui a corrigé les failles, réinitialisé les accès et supprimé les comptes créés par les pirates.
99 fuites de données présumées à l’État
L’affaire tombe à un mauvais moment pour l’Anssi. Un jour plus tôt, l’agence a publié un rapport très critique sur le piratage de la Direction générale des finances publiques, qui a touché près de 700 000 personnes cet été. L’agence pointait notamment du doigt le manque de vigilance des impôts face à la récupération massive de données.
En amont de ces nouvelles attaques, le Premier ministre, Sébastien Lecornu, a reconnu que « peu de ministères sont au niveau requis » en matière de cybersécurité. Il a notamment demandé à l’ANSSI de mettre au point une équipe d’intervention d’urgence, « Reponse & Action Interministérielle face aux Violations de données » (REACTIV). Le premier bilan de ce dispositif a dénombré 99 fuites de données présumées dans les services de l’État depuis le 1ᵉʳ août 2026. Après vérification, 67 des violations ont été confirmées. Plus d’une trentaine de fuites sont toujours traitées par les agents de REACTIV.
👉🏻 Suivez l’actualité tech en temps réel : ajoutez 01net à vos sources sur Google, et abonnez-vous à notre canal WhatsApp.

