Octobre 2026 : la débâcle numérique s’accélère, six organisations majeures piratées en 72 heures
Les trois premiers jours d’octobre 2026 cristallisent l’effondrement numérique que la France endure depuis des mois. En 72 heures, au moins six organisations majeures se sont retrouvées paralysées par des cyberattaques, libérant des millions de données personnelles et professionnelles.
Le calendrier est édifiant. Le 1er octobre, l’ADMR publie environ 10 000 comptes internes sur des forums cybercriminels. Le 2 octobre, c’est au tour du Conservatoire national des arts et métiers (CNAM) de basculer : un attaquant utilisant le pseudonyme Syrv4x divulgue deux bases distinctes contenant presque 900 000 fiches étudiants et plus de 15 000 profils d’enseignants avec détails complets (dates de naissance, diplômes, parcours professionnels détaillés). Le même jour, la CAPEB, organisation patronale du bâtiment, se retrouve exposée : ChimeraZ diffuse près de 4 millions de lignes incluant 261 884 numéros de téléphone et 253 636 adresses e-mail d’artisans français.
Le 3 octobre, le rythme s’intensifie encore. Le Centre National de l’Expertise Hospitalière (CNEH) essuie une attaque de grande ampleur : 645 gigaoctets de données, parmi lesquelles figurent des copies de cartes d’identité, des cartes Vitale, des numéros de Sécurité sociale et des données RH. Le même jour, la CGT voit aussi ses données exposées. Un groupe appelé LunarisSec revendique l’accès à plus de 76 000 personnes en Aude, obtenu via une vulnérabilité sur l’infrastructure web.
Un million de personnes exposées, mais le gouvernement s’endort
Le cumul des victimes dépasse largement le million si on additionne les chiffres officiels : 883 000 étudiants du CNAM, 15 984 enseignants, plusieurs centaines de milliers d’artisans de la CAPEB, plus les victimes du CNEH, de l’ADMR, de la CGT et autres organisations touchées au même moment. Ce n’est pas une cyberattaque majeure. C’est une vague.
Ce qui rend cette succession particulièrement révélatrice, c’est qu’elle ne surprend personne. Depuis l’été 2025, le gouvernement reconnaît officiellement l’existence d’une crise systémique : le Premier ministre Sébastien Lecornu a lui-même admis fin avril 2026 que la France enregistrait en moyenne trois vols de données par jour. Les plans « cybersécurité », les appels à la mobilisation, les budgets alloués à l’ANSSI n’ont rien changé à la trajectoire. Les attaques s’accélèrent, les données s’entassent sur les marchés cybercriminels.
Les patterns des attaques révèlent aussi une certaine facilité opérationnelle. Certaines exploitent des vulnérabilités banales, des failles IDOR (Insecure Direct Object Reference) que l’OWASP range au sommet de ses risques applicatifs depuis 2021. D’autres reposent sur du credential stuffing classique. Aucune sophistication extrême, juste un État français incapable de maintenir l’hygiène élémentaire de sa sécurité informatique.
Le théâtre de la réaction gouvernementale
Pendant ce temps, l’appareil d’État continue ses rituels : création de nouvelles agences de surveillance (REACTIV), campagnes de sensibilisation estivales, réglementations sans dents. Pendant que des centaines de milliers de Français voient leurs identités, adresses et numéros de sécurité sociale circuler sur le darkweb, le gouvernement perfectionne sa machine de contrôle des données des citoyens.
Le cynisme est parfait : surveiller davantage les Français, tout en perdant systématiquement leurs données. La ligne éditoriale de l’État en 2026 tient en une phrase. D’un côté, imposer une traçabilité généralisée (facturation électronique, Digital Omnibus, Cyber Resilience Act). De l’autre, laisser s’échapper les données fondamentales de dizaines de millions de personnes sans même mettre en place des systèmes de défense de base.
October 2026 marque un tournant dans la conscience publique, ou du moins devrait le faire. Après ANTS (11,7 millions de comptes exposés en avril), après les vagues successives tout l’été, c’est à présent un cycle de 48 à 72 heures entre les grands incidents. La question n’est plus si un Français sera piraté, mais quand et combien de fois.
Les organisations concernées (CNAM, CAPEB, CGT, CNEH) ne sont pas des administrations de second rang. Ce sont des piliers du système français : enseignement supérieur, secteur artisanal, mouvement syndical, expertise hospitalière. Si elles tombent, c’est que la forteresse s’effondre couche après couche. Et pendant qu’elle s’effondre, Matignon parle de plans de résilience.