Il est surnommé « le patient zéro de l’attaque » par les enquêteurs. Monsieur D. est fonctionnaire au ministère de l’agriculture et exerce au sein d’une antenne locale de son administration en Bourgogne. Dans la soirée du 19 septembre 2025, depuis son domicile dijonnais, ce père de famille consulte sa boîte mail professionnelle et clique sur un lien qui le conduit sur un faux site proposant le téléchargement de logiciels d’édition musicale.
Le piège se referme : voilà l’ordinateur personnel de l’agent infecté par un « infostealer », un logiciel malveillant, appelé « Rhadamanthys ». Le virus collecte ses données de navigation sur Internet, privées et professionnelles, notamment ses identifiants de connexion au portail du ministère.
Cet incident a été identifié comme le point de départ du piratage des serveurs du ministère de l’intérieur, survenu au cours du mois de décembre 2025, selon les investigations réalisées par l’Office anticybercriminalité de la police judiciaire, dont Le Monde a pris connaissance. Au terme de huit mois d’enquête, l’affaire symbolise la vulnérabilité des systèmes informatiques de l’Etat : en profitant au départ d’une négligence humaine, les auteurs ont découvert un certain nombre de failles et de passerelles entre les deux ministères qui leur ont permis de s’introduire jusque dans les réseaux de la police nationale pour consulter et extraire des données confidentielles tirées des fichiers accessibles aux forces de l’ordre.
Pour l’heure, un suspect a été mis en examen et placé en détention provisoire dans ce dossier. Le 16 avril, lors d’un interrogatoire devant la juge d’instruction, le jeune homme de 23 ans a répété qu’il n’était pas l’auteur du piratage, expliquant avoir seulement fourni le serveur ayant permis aux véritables hackeurs, toujours dans la nature, d’agir.
Réinitialisation des mots de passe
C’est donc trois mois avant la découverte officielle de l’intrusion que tout s’est noué. En ayant accès aux identifiants du « patient zéro », monsieur D., les pirates compromettent son espace de stockage en ligne personnel Google Drive, où ils découvrent que le fonctionnaire a stocké son certificat d’authentification utilisateur, une sorte de clé numérique personnelle permettant de se connecter au réseau privé virtuel (VPN) du ministère de l’agriculture. Là, ils prennent le contrôle de son compte, aux droits particulièrement élevés en raison des fonctions de la victime, relatives à l’informatique et aux statistiques agricoles, et naviguent durant des semaines dans les réseaux du ministère.
Le 9 novembre, ils découvrent une passerelle informatique menant jusqu’aux réseaux du ministère de l’intérieur. Ce qui leur permet durant presque un mois, avant que l’intrusion ne soit détectée par le centre de cyberdéfense de Beauvau, de se familiariser avec l’architecture des systèmes informatiques du ministère, en particulier des serveurs de la direction générale de la police nationale. En identifiant une faille sur un outil interne accessible depuis un simple navigateur Web, les hackeurs parviennent à prendre possession de comptes de gestionnaires e-mail de différentes directions interrégionales de la police et à activer la réinitialisation des mots de passe d’agents du ministère, en particulier d’enquêteurs de police.
Ils explorent alors les messageries des comptes piratés et recherchent à l’aide de mots-clés les certificats d’authentification permettant de se connecter au VPN du ministère de l’intérieur réservé aux forces de l’ordre. Ils les trouvent sans grande difficulté dans des pièces jointes d’e-mails, avec les mots de passe associés dans le corps de texte. C’est la raison pour laquelle le ministre de l’intérieur, Laurent Nuñez, avait évoqué, lors de la révélation du piratage, le 17 décembre 2025, « un manque d’hygiène numérique » de la part d’agents. Une manière de pointer du doigt la faute humaine, alors que l’intrusion a surtout été rendue possible par les différentes vulnérabilités techniques des systèmes ministériels.
Grâce aux données dérobées, les intrus pénètrent sur le très sensible portail Cheops, la boîte à outils des policiers et gendarmes. Sans avoir besoin de carte professionnelle sécurisée, ils se connectent au fichier des personnes recherchées, qui recense, par exemple, les individus faisant l’objet d’un mandat d’arrêt ou de recherche émanant de la justice – les fiches J – ou ceux placés sous une surveillance discrète car représentant une menace potentielle à la sécurité publique – les fiches S.
Les suspects s’attardent en particulier sur trois profils de jeunes majeurs, dont l’un est recherché par la brigade de lutte contre la cybercriminalité de la Préfecture de police de Paris. Ils consultent également le fichier de traitement des antécédents judiciaires (TAJ), où apparaissent les personnes entendues par les services de police ou de gendarmerie en tant qu’auteurs ou victimes. Des noms, des prénoms, ainsi que des pseudonymes sont recherchés, dont ceux, là encore, d’un jeune homme connu pour son implication dans une affaire d’atteintes à un système automatisé de traitement de données.
Opération de représailles
Selon les chiffres fournis par le ministre de l’intérieur, lors de son audition par la commission des lois du Sénat en janvier, le ou les assaillants ont dérobé 23 fiches et 3 000 « éléments de sommaires », sorte de résumé, émanant du fichier des personnes recherchées ; 72 fiches ainsi que plusieurs dizaines de milliers de sommaires provenant du TAJ, mais aussi une fiche Interpol. Si les identités téléchargées ne permettent pas de déceler une cohérence particulière relative à un groupe criminel organisé, ces données revêtent une certaine sensibilité dans l’hypothèse où elles tomberaient entre de mauvaises mains. D’après Laurent Nuñez, les suspects n’ont procédé à aucune modification ou destruction de fiches.
Le bilan de l’attaque, qualifiée de « très grave » par le locataire de la place Beauvau, apparaît plus embarrassant que ce qui fut annoncé publiquement. Un rapport établi par les enquêteurs de l’Office anti-cybercriminalité révèle que les pirates sont également parvenus à consulter le contenu de plusieurs procédures judiciaires en cours. Au moins trois d’entre elles portent sur des faits de cybercriminalité et sont diligentées par les services de police de l’Office anticybercriminalité, chargés du piratage de l’intérieur, et de la brigade de lutte contre la cybercriminalité de la Préfecture de police, dont l’une a été ouverte en 2025.
Les suspects ont-ils voulu se renseigner sur des investigations les visant ou visant leur communauté ? Pour l’heure, la piste privilégiée est que l’attaque constituait une opération de représailles à l’arrestation, en juin 2025, de membres présumés du groupe cybercriminel ShinyHunters.
Vous pouvez partager un article en cliquant sur les icônes de partage en haut à droite de celui-ci.
La reproduction totale ou partielle d’un article, sans l’autorisation écrite et préalable du Monde, est strictement interdite.
Pour plus d’informations, consultez nos conditions générales de vente.
Pour toute demande d’autorisation, contactez syndication@lemonde.fr.
En tant qu’abonné, vous pouvez offrir jusqu’à cinq articles par mois à l’un de vos proches grâce à la fonctionnalité « Offrir un article ».
►https://www.lemonde.fr/societe/article/2026/08/20/le-ministere-de-l-interieur-pirate-depuis-la-boite-mail-d-un-fonctionnaire-a
Le 5 décembre, l’intrusion est finalement signalée à la justice par la direction générale de la police nationale dans le cadre d’un article 40 du code de procédure pénale, obligeant tout fonctionnaire à dénoncer une infraction constatée, après la détection d’activités inhabituelles sur les boîtes e-mail de fonctionnaires de police. Dans le cadre de l’enquête ouverte par le parquet de Paris, les enquêteurs identifient rapidement un premier suspect en partant des adresses IP communes utilisées lors des compromissions des réseaux des ministères de l’agriculture et de l’intérieur. Toutes proviennent d’une société canadienne proposant des hébergements numériques.
« Ces incidents sont pris très au sérieux »
En tirant le fil des transactions ayant abouti à la location du serveur utilisé par les pirates, saisi lors d’une perquisition dans les locaux de l’entreprise en banlieue parisienne, les policiers isolent une adresse e-mail et un portefeuille numérique de cryptomonnaie rattachés à un certain Melvin L., jeune autoentrepreneur domicilié dans la Haute-Vienne, déjà connu pour des infractions cyber. Arrêté le 17 décembre, le suspect reconnaît avoir loué le serveur incriminé, mais à la demande des auteurs du piratage, qui auraient exercé sur lui des pressions. Il affirme ne connaître que les pseudonymes de ces commanditaires. « Je ne savais pas ce qu’ils faisaient avec les serveurs, a-t-il réaffirmé lors de son interrogatoire, le 16 avril. Je ne suis pas l’auteur du piratage, je ne me suis jamais connecté aux serveurs du ministère. »
A ce stade, les investigations n’établissent pas de lien matériel entre Melvin L. et les intrusions ministérielles, mais deux profils recherchés dans les fichiers de police sont connus du jeune homme. Le suspect, qui se définit comme « autodidacte » en informatique, après avoir décroché en lycée professionnel, a déjà été condamné en 2025 à un an de prison avec sursis dans une affaire de cyberescroquerie et est en attente de procès dans un dossier de canular téléphonique dit « swatting » : deux affaires pour lesquelles il est suspecté d’avoir fourni les moyens techniques à des complices. Sollicité par Le Monde, l’avocat de Melvin L., Julien Zanatta, n’a pas souhaité s’exprimer.
« L’#intrusion malveillante au sein de certaines applications métiers du ministère de l’intérieur a été traitée avec la plus haute vigilance et au plus haut niveau, estime, de son côté, l’entourage de Laurent Nuñez. Ces incidents sont pris très au sérieux et le ministère de l’intérieur s’inscrit dans une démarche de renforcement de sa sécurité et hygiène numériques, dans le cadre d’une montée en puissance collective nécessaire. » L’affaire trouve un écho particulier à la lumière de la cyberattaque, révélée le 13 août, ayant frappé le site de la direction des impôts. Critiqué, le #gouvernement, par la voix du premier ministre, Sébastien Lecornu, a reconnu, mercredi 19 août, que « peu de #ministères [étaient] au niveau requis » en matière de #cybersécurité.