L’AMF piratée : quand les maires français se retrouvent sans protection numérique
L’Association des Maires de France a confirmé le 4 septembre 2026 une cyberattaque par injection SQL sur son site. Cette nouvelle attaque s’ajoute à une liste déjà longue de compromissions affectant les structures administratives françaises. L’AMF décrit la fuite comme concernant 114 000 lignes revendiquées par l’attaquant, formant un ensemble particulièrement sensible : les données de maires et d’élus locaux à travers le pays.
Une des tables extraites contenait des mots de passe stockés sans chiffrement. Ce détail révèle l’ampleur du manquement aux règles élémentaires de sécurité informatique. Des mots de passe en clair constituent une porte ouverte à une cascade d’accès non autorisés, potentiellement sur d’autres services numériques. Pour les élus concernés, c’est l’assurance que leurs comptes risquent d’être compromis bien au-delà du portail de l’AMF.
Une série noire sans fin
Cette attaque s’inscrit dans un contexte où les cybermenaces contre les institutions françaises se sont multipliées sans relâche. Déjà en avril 2026, l’ANTS avait été victime d’un piratage dont 11,7 millions de comptes ont été compromis selon le ministère de l’Intérieur. Depuis, les incidents se sont enchaînés : le ministère de l’Éducation nationale a déclaré en juillet avoir été victime d’une intrusion frauduleuse dans l’un de ses systèmes d’information. Plusieurs sites internet gouvernementaux liés au ministère de la Transition écologique sont tombés en panne le 2 septembre 2026.
Une fuite aux conséquences étendues
Pour les maires, cette fuite représente bien plus qu’un désagrément administratif. Leurs données numériques incluent d’ordinaire adresses de résidence, coordonnées professionnelles, et parfois numéros de téléphone. Des informations qui font de chaque élu une cible pour l’usurpation d’identité, le chantage numérique ou les tentatives d’intrusion dans d’autres services. La compromission s’étend également aux services qu’ils gèrent : la fuite des identifiants d’accès aux systèmes municipaux ouvre des brèches supplémentaires dans les données des administrés.
Le symbole est particulièrement ironique : alors même que les collectivités locales sont en première ligne pour servir les citoyens, leurs propres données demeurent mal protégées. La pression cyber-malveillante a montré la nécessité pour toutes les administrations, et notamment pour les systèmes d’information de l’État, de mieux protéger leurs données. Or, trois ans après l’entrée en vigueur du RGPD et face à des menaces croissantes, l’Administration française accumule les retards en matière de cybersécurité.
L’incompétence comme système
L’absence de chiffrement des mots de passe n’est pas une erreur technique mineure : c’est un choix de laisser les données vulnérables, souvent justifié par les économies en ressources informatiques ou en délais de mise en œuvre. Quand une institution chargée de représenter les élus locaux se montre incapable de protéger son propre portail selon les standards minimaux, comment attendre davantage des communes qui dépendent souvent de moyens encore plus limités ?
La spirale s’accélère. Chaque nouveau piratage affaiblit la confiance des citoyens dans l’infrastructure numérique publique, tandis que les responsables se contentent de déplorer des « failles » ou des « vulnérabilités » comme si ces termes techniques pouvaient excuser l’impéritie organisationnelle. Il n’existe pas de fatalité technologique : il existe seulement des choix budgétaires et politiques. À l’heure où l’État déploie des systèmes de surveillance de plus en plus envahissants, sa propre incapacité à défendre les données qu’il centralise jette un doute vertigineux sur la pertinence de cette accumulation.