Cyberattaques en cours : entreprises et données volées en France

Benoit Costa

Une attaque informatique ne prévient pas. En quelques minutes, des milliers de données clients se retrouvent sur des forums du darkweb, des systèmes entiers tombent, et les équipes IT découvrent le problème… souvent trop tard. La France figure régulièrement parmi les pays européens les plus ciblés, avec des incidents qui touchent aussi bien les collectivités locales que les grands groupes cotés en bourse.

Voici un état des lieux des cyberattaques en cours ou récentes, des secteurs les plus exposés et des mécanismes d’attaque qui reviennent le plus souvent — pour comprendre ce qui se passe vraiment, sans jargon inutile.

Les cyberattaques récentes qui ont marqué la France

Collectivités et services publics dans le viseur

Les structures publiques sont devenues des cibles de choix. Faibles budgets cybersécurité, systèmes vieillissants, données sensibles en masse : la combinaison est idéale pour les attaquants. En octobre 2023, plusieurs communes de la région Île-de-France ont subi des attaques par ransomware qui ont paralysé leurs services pendant plusieurs semaines. Des milliers de dossiers de citoyens — état civil, données fiscales, informations sociales — se sont retrouvés exposés.

Le cas de la région Grand Est illustre bien la tendance : après une attaque, c’est l’ensemble de la chaîne administrative qui se retrouve bloquée, des demandes de permis de construire aux remboursements d’aides sociales. Le coût humain dépasse souvent le coût financier.

⚠️ À garder en tête

Les données volées lors d’une attaque sur un service public peuvent être revendues et exploitées pendant des mois, voire des années. Une fuite d’octobre peut générer des tentatives de phishing ciblé en janvier suivant. La menace ne s’arrête pas au jour de l’incident.

Le secteur santé, terrain fertile pour les ransomwares

Les hôpitaux français accumulent les incidents depuis 2021. L’attaque contre le Centre Hospitalier de Versailles fin 2022 reste l’une des plus documentées : des données de patients piratées, des systèmes hors ligne pendant des jours, des opérations reportées. En 2023, c’est une filiale d’un groupe de santé privé qui a vu plusieurs centaines de milliers de dossiers médicaux exfiltrés.

Pourquoi la santé ? Parce que les données médicales valent entre 10 et 50 fois le prix d’un numéro de carte bancaire sur les marchés clandestins. Une fiche patient complète — avec numéro de sécurité sociale, antécédents, ordonnances — se négocie parfois à plusieurs centaines d’euros l’unité.

10×

la valeur d’une donnée médicale par rapport à un numéro de carte bancaire sur le darkweb

PME et prestataires : la porte d’entrée négligée

Les grandes entreprises investissent massivement en cybersécurité. Résultat : les attaquants passent par leurs prestataires et sous-traitants, beaucoup moins protégés. Cette technique, appelée attaque par la chaîne d’approvisionnement (supply chain attack), a explosé ces deux dernières années.

Un éditeur de logiciel de paie, une société de maintenance informatique, un prestataire RH — n’importe quel maillon faible suffit. Des milliers de personnes se retrouvent concernées sans que leur employeur direct ait commis la moindre erreur. C’est précisément ce qui rend ces attaques si redoutables et si difficiles à anticiper.

Comment fonctionne une cyberattaque active

Les trois phases d’une intrusion classique

Une cyberattaque en cours ne ressemble pas à ce qu’on voit dans les films. Pas d’écrans qui clignotent, pas de compte à rebours. Dans la réalité, l’attaquant peut rester caché dans le système pendant plusieurs semaines avant de frapper.

1
Reconnaissance et intrusion
L’attaquant identifie une faille — un poste non mis à jour, un mot de passe faible, un email de phishing cliqué. Il entre discrètement et cartographie le réseau sans déclencher d’alerte.
2
Exfiltration des données
Avant même de chiffrer quoi que ce soit, les données volées partent vers des serveurs externes. C’est à cette étape que des milliers de fichiers quittent l’organisation — souvent en pleine nuit pour ne pas saturer la bande passante.
3
Déclenchement de l’attaque
Le ransomware se déploie, les systèmes tombent, la rançon s’affiche. À ce stade, les données sont déjà parties. Payer ou ne pas payer ne change rien à la fuite.

Phishing, ransomware, DDoS : les modes opératoires en 2024

Trois types d’attaques dominent le paysage actuel :

  • Le ransomware reste le plus rentable pour les groupes criminels. On estime que les rançons payées en France dépassent plusieurs dizaines de millions d’euros par an.
  • Le phishing ciblé (ou spear phishing) vise des individus précis — directeur financier, responsable RH — avec des emails parfaitement personnalisés grâce aux données récoltées sur LinkedIn ou lors de fuites précédentes.
  • Les attaques DDoS visent à saturer les serveurs pour rendre un service inaccessible. Moins lucratives, elles servent souvent de diversion pendant qu’une intrusion plus discrète se déroule ailleurs.

💡 Notre conseil

Si vous êtes responsable informatique dans une PME, la priorité absolue n’est pas le firewall dernier cri — c’est la formation de vos collaborateurs. 80 % des attaques réussies commencent par un humain qui clique sur quelque chose qu’il n’aurait pas dû.

🎯 Qui surveille les cyberattaques en France ?

L’ANSSI et les outils de veille disponibles

L’ANSSI (Agence Nationale de la Sécurité des Systèmes d’Information) publie régulièrement des alertes et des rapports sur les attaques en cours. Son portail cybermalveillance.gouv.fr permet aussi aux particuliers et aux petites structures de signaler un incident et d’obtenir de l’aide.

Pour suivre l’actualité des cyberattaques en temps quasi réel, plusieurs ressources existent :

  • Le Threat Intelligence des éditeurs de sécurité comme Sekoia, Trend Micro ou CrowdStrike
  • Les bulletins hebdomadaires du CERT-FR (Computer Emergency Response Team France)
  • Les bases de données publiques comme Have I Been Pwned pour vérifier si une adresse email figure dans une fuite connue
  • Les rubriques Technologie des médias spécialisés qui couvrent les incidents au fil de l’eau

Le rôle des entreprises privées dans la détection

L’État ne peut pas tout surveiller. Des sociétés comme Intrinsec, Orange Cyberdefense ou Thales opèrent des SOC (Security Operations Centers) qui monitore en continu les systèmes de leurs clients. Quand une attaque démarre, ces équipes peuvent détecter les signaux faibles — un pic de connexions inhabituelles à 3h du matin, un poste qui envoie soudainement des données vers l’extérieur — avant que la situation ne devienne incontrôlable.

« Le délai médian entre une intrusion et sa détection est encore de 16 jours en Europe en 2023. C’est 16 jours pendant lesquels l’attaquant fait ce qu’il veut. »

— Mandiant M-Trends Report 2023

Que faire si votre organisation est attaquée

Les premières heures sont décisives

Une attaque détectée en cours exige une réaction immédiate et structurée. Pas de panique, mais pas d’improvisation non plus. Les erreurs commises dans les deux premières heures compliquent souvent la remédiation pendant des semaines.

🚫 Ce qu’il ne faut PAS faire ✅ Ce qu’il faut faire
Redémarrer les machines infectées (vous perdez des preuves forensiques)

Payer immédiatement la rançon sans évaluer les options

Communiquer publiquement avant d’avoir une vision claire de la situation

Isoler les systèmes touchés du reste du réseau

Contacter l’ANSSI ou un prestataire spécialisé en réponse à incident

Déposer plainte auprès de la police ou de la gendarmerie (obligatoire pour les opérateurs d’importance vitale)

La notification RGPD, une obligation souvent oubliée

Si des données personnelles ont été compromises lors de l’attaque, la CNIL doit être notifiée dans les 72 heures. Cette obligation, issue du RGPD, est régulièrement négligée sous pression de l’urgence. Pourtant, les sanctions pour non-notification peuvent s’ajouter au préjudice de l’attaque elle-même.

Les personnes concernées — clients, employés, usagers — doivent aussi être informées si la fuite est susceptible d’engendrer un risque élevé pour leurs droits. Ce n’est pas une option : c’est une contrainte légale que beaucoup d’organisations découvrent au pire moment.

✅ À retenir

Face à une cyberattaque active : isoler, alerter, documenter. Dans cet ordre. La vitesse de réaction dans les deux premières heures détermine souvent l’ampleur des dégâts finaux — et la capacité à poursuivre les attaquants en justice.

Anticiper plutôt que subir

La meilleure réponse à une attaque en cours, c’est de ne pas y arriver. Tester régulièrement ses sauvegardes (pas juste les faire), former les équipes aux tentatives de phishing, auditer les accès des prestataires externes — ces actions simples réduisent drastiquement la surface d’attaque. Les groupes cybercriminels choisissent leurs cibles en fonction de leur résistance perçue : une organisation qui oppose trop de friction est souvent abandonnée au profit d’une cible plus facile.

La cybersécurité n’est pas une dépense. C’est une assurance dont le coût se calcule en comparaison avec celui d’un arrêt d’activité de deux semaines et d’une fuite de données concernant des milliers de clients.