Analyste marché
DINUM : 31 544 lignes du cloud de l'Etat en fuite — analyse et lecons pour les entreprises francaises
TL;DR
- 31 544 lignes de donnees gouvernementales publiees le 22 aout 2026 par le cybercriminel "0xSec", issues de cloud.numerique.gouv.fr — la plateforme cloud de la DINUM (Direction interministerielle du numerique).
- 12+ fichiers CSV exposes couvrant administrations, organismes publics, fournisseurs, produits numeriques, formations, projets, evenements, transactions, financements et programmes IA de l'Etat.
- dinum_transaction.csv est le fichier le plus critique : il contient les details de transactions, commandes, abonnements et contrats publics — une mine d'or pour l'ingenierie sociale et les attaques ciblees contre les sous-traitants.
- Vecteur probable : une vulnerabilite zero-day Metabase de type injection SQL, exploitee debut aout 2026, permettant l'extraction massive de bases de donnees sans authentification.
— Les faits : que s'est-il passe le 22 aout 2026 ?
Le 22 aout 2026, un acteur malveillant operant sous le pseudonyme "0xSec" a publie un jeu de donnees massif provenant de cloud.numerique.gouv.fr, la plateforme cloud operee par la DINUM — la Direction interministerielle du numerique. L'archive contenait 31 544 lignes de donnees reparties dans plus de 12 fichiers CSV, exposant des informations sensibles sur le fonctionnement numerique de l'Etat francais.
La DINUM, rattachee au Premier ministre, est l'organisme charge de piloter la transformation numerique de l'administration. Sa plateforme cloud heberge les donnees operationnelles de nombreux ministeres et administrations. La compromission de cette infrastructure represente donc une faille dans le coeur meme de la gouvernance numerique francaise — un evenement sans precedent par son ampleur et sa nature.
Selon les premieres analyses, le vecteur d'attaque est lie a une vulnerabilite zero-day de type injection SQL dans Metabase, l'outil de business intelligence open-source largement deploye dans les administrations francaises. Cette faille, exploitee activement depuis debut aout 2026, permettait a un attaquant non authentifie d'executer des requetes SQL arbitraires sur la base de donnees sous-jacente, contournant l'ensemble des mecanismes de controle d'acces.
Notre avis d'expert
Ce qui frappe dans cette fuite, ce n'est pas tant le volume — 31 544 lignes, c'est modeste compare a certaines breaches du secteur prive — que la nature des donnees. Un fichier comme dinum_transaction.csv, qui detaille les contrats publics et les abonnements cloud de l'Etat, est une carte au tresor pour quiconque veut mener des attaques de supply chain contre l'ecosysteme numerique gouvernemental. Chaque fournisseur cite dans ce fichier devient une cible potentielle. Les PME et ETI qui travaillent avec l'administration doivent considerer qu'elles sont desormais dans le viseur.
— Anatomie de la fuite : les 12 fichiers exposes
L'archive publiee par 0xSec contient au moins 12 fichiers CSV distincts, chacun correspondant a une table de la base de donnees Metabase de la DINUM. L'analyse de leur contenu revele l'etendue de l'exposition :
Le fichier dinum_transaction.csv est de loin le plus preoccupant. Il contient les details operationnels des transactions numeriques de l'Etat : commandes passees aupres de fournisseurs cloud, abonnements SaaS, contrats de maintenance, et details de marches publics. Ces informations permettent de cartographier l'ensemble de la chaine d'approvisionnement numerique de l'administration — un prerequis pour des attaques de supply chain ciblees.
Les fichiers dinum_supplier.csv et dinum_funding.csv completent ce tableau en identifiant nommement les prestataires de l'Etat et les montants des financements associes. Pour un attaquant sophistique, ces donnees permettent d'identifier les maillons faibles de la chaine : les petites entreprises sous-traitantes qui disposent d'acces privilegies aux systemes gouvernementaux mais dont les moyens de cybersecurite sont souvent limites.
Le fichier dinum_ai_program.csv revele quant a lui les programmes d'intelligence artificielle pilotes par l'Etat — des informations a haute valeur strategique pour les services de renseignement etrangers. Dans un contexte geopolitique ou la souverainete numerique est un enjeu majeur, l'exposition de la feuille de route IA gouvernementale francaise constitue un incident diplomatique potentiel.
Notre avis d'expert
Les fournisseurs de l'Etat identifies dans cette fuite doivent immediatement activer leur plan de reponse a incident, meme s'ils n'ont pas ete directement compromis. Pourquoi ? Parce qu'un attaquant qui connait votre relation contractuelle avec l'Etat peut usurper l'identite de la DINUM pour vous envoyer un email de phishing parfaitement credible : "Suite a notre contrat n°XXX, merci de mettre a jour vos identifiants sur ce portail." C'est exactement ce type de scenario que nous observons dans les semaines suivant chaque fuite de donnees gouvernementales.
— Le vecteur d'attaque : la vulnerabilite zero-day Metabase
Les analyses techniques convergent vers une vulnerabilite zero-day de type injection SQL dans Metabase, l'outil de business intelligence open-source. Metabase est massivement deploye dans les administrations francaises et les entreprises pour la visualisation de donnees et le reporting. Sa popularite en fait une cible de choix pour les attaquants.
L'injection SQL exploitee dans cette attaque est particulierement dangereuse car elle ne necessite aucune authentification prealable. L'attaquant envoie une requete HTTP specialement construite vers l'API Metabase, qui contient du code SQL malveillant. Metabase, au lieu de traiter cette requete comme une simple demande de donnees, execute le code SQL directement sur la base de donnees sous-jacente. Le resultat : l'attaquant peut lire, modifier ou extraire l'integralite des donnees accessibles — exactement ce qui s'est produit avec les 31 544 lignes de la DINUM.
Ce type de vulnerabilite n'est pas nouveau. En 2023, la CVE-2023-38646 avait deja revele une faille critique dans Metabase permettant l'execution de code a distance. En juillet 2024, d'autres vulnabilites d'injection SQL avaient ete corrigees. Le pattern est clair : Metabase reste une surface d'attaque recurrente, et les organisations qui ne maintiennent pas leurs instances a jour s'exposent a des compromissions majeures.
— Impact pour les entreprises francaises : au-dela de l'administration
Si la fuite concerne directement des donnees de l'Etat, ses consequences s'etendent bien au-dela du perimetre administratif. Toute entreprise identifiee dans les fichiers exposes — fournisseurs, prestataires, partenaires de projets numeriques — doit se considerer comme potentiellement compromise par ricochet. Voici les trois risques majeurs :
1. Attaques de supply chain. Les donnees de transactions et de fournisseurs permettent a un attaquant de cartographier l'ecosysteme numerique gouvernemental et d'identifier les prestataires les plus vulnerables. Un sous-traitant de taille modeste qui dispose d'un acces VPN au reseau d'un ministere devient une porte d'entree privilegiee. En 2025, 62% des cyberattaques contre les administrations francaises ont transiste par un tiers de confiance.
2. Phishing ultra-cible (spear phishing). Avec les noms des projets, les montants des contrats et les identites des responsables, un attaquant peut construire des emails de phishing d'une precision chirurgicale. "Bonjour M. Dupont, suite a la reunion sur le projet de migration cloud du 15 juillet, voici le document mis a jour" — ce type de message est quasi impossible a distinguer d'un email legitime quand l'attaquant connait les details reels du projet.
3. Espionnage economique et strategique. Les fichiers relatifs aux programmes IA et aux financements publics interessent directement les services de renseignement etrangers et les concurrents internationaux. Connaitre la feuille de route technologique d'un Etat, c'est pouvoir anticiper ses appels d'offres, ses orientations industrielles et ses choix technologiques.
Notre avis d'expert
Pour les PME et ETI qui fournissent des services a l'administration, cette fuite est un signal d'alarme. Vous etes desormais des cibles connues. Trois actions immediates : premierement, changez tous les identifiants et tokens d'acces aux systemes gouvernementaux. Deuxiemement, briefez vos equipes sur le risque de phishing contextualise — les attaquants connaissent maintenant les noms de vos projets et de vos interlocuteurs. Troisiemement, auditez votre propre utilisation de Metabase et de tout outil de BI connecte a vos bases de donnees sensibles. Si vous ne savez pas par ou commencer, contactez-nous pour un diagnostic rapide.
— Checklist de securite : 8 mesures immediates
Que vous soyez directement concerne par la fuite DINUM ou que vous utilisiez Metabase dans votre organisation, voici les mesures a mettre en oeuvre sans delai :
— Metabase : un outil populaire, une surface d'attaque recurrente
Metabase est un outil de business intelligence open-source utilise par plus de 50 000 organisations dans le monde, dont de nombreuses administrations et entreprises francaises. Sa simplicite de deploiement — un simple conteneur Docker — et son interface intuitive en font un choix populaire pour la visualisation de donnees. Mais cette facilite de deploiement masque des risques de securite importants lorsque les bonnes pratiques ne sont pas respectees.
L'injection SQL est un vecteur d'attaque qui existe depuis les annees 1990, et pourtant il reste dans le top 3 des vulnerabilites les plus exploitees en 2026 selon l'OWASP. Dans le cas de Metabase, la faille provient de la maniere dont l'outil construit ses requetes vers la base de donnees sous-jacente. Lorsque les requetes parametrees ne sont pas correctement implementees, un attaquant peut injecter du code SQL dans les champs de recherche ou les filtres de l'interface, et cette requete est executee avec les privileges de l'utilisateur Metabase sur la base de donnees — souvent un compte avec des droits de lecture sur l'ensemble du schema.
Pour approfondir les mesures de protection specifiques a Metabase, nous avons publie un guide detaille : Comment proteger Metabase contre les injections SQL zero-day en 7 etapes.
— Contexte : l'ete 2026, saison des fuites de donnees en France
La fuite DINUM ne survient pas dans un vide. L'ete 2026 a ete marque par une serie de compromissions majeures touchant le tissu economique francais. Le 21 aout, nous avions analyse 5 fuites de donnees touchant 12 millions de Francais, incluant Beauty Success et Bureau Vallee. Le bilan du premier semestre 2026 fait etat de 43 millions de comptes francais compromis.
Cette recrudescence s'explique par plusieurs facteurs : la sophistication croissante des outils d'attaque, l'exploitation de vulnerabilites zero-day dans les outils open-source populaires (Metabase, mais aussi Adobe ColdFusion), et le sous-investissement chronique en cybersecurite des PME et des administrations. L'ANSSI a traite plus de 54 000 incidents au seul premier trimestre 2026, soit une augmentation de 37% par rapport a la meme periode en 2025.
Notre avis d'expert
La lecon principale de la fuite DINUM, c'est que meme les organisations les plus stratiques de l'Etat peuvent etre compromises par un outil de BI mal securise. Si ca arrive a la DINUM, ca peut arriver a n'importe quelle entreprise. Les dirigeants de PME et d'ETI doivent poser une question simple a leur DSI ou a leur prestataire IT : "Quels outils dans notre stack ont un acces direct a nos bases de donnees, et comment sont-ils securises ?" Si la reponse est floue, c'est qu'il y a un probleme. Un test d'intrusion cible sur votre infrastructure BI coute quelques milliers d'euros. Une fuite de donnees, c'est en moyenne 4,45 millions selon le rapport IBM 2026.
— Sources et references
Les informations presentees dans cet article sont issues de l'analyse directe de l'archive publiee par 0xSec, recoupee avec les bulletins de securite de Metabase, les rapports de l'ANSSI (Agence nationale de la securite des systemes d'information), et la veille cybermenaces de dcod.ch. Les statistiques sur les compromissions en France sont issues du bilan de cybersecurite du premier semestre 2026 publie par plusieurs organismes de reference.
Conclusion : la securite des outils BI, un angle mort critique
La fuite de 31 544 lignes de donnees du cloud numerique de l'Etat illustre un angle mort critique de la cybersecurite : les outils de business intelligence. Metabase, Tableau, Power BI, Grafana — ces plateformes sont deployees partout, connectees a toutes les bases de donnees sensibles, et pourtant rarement incluses dans les perimetres d'audit de securite. Elles constituent des portes d'acces directes aux donnees les plus precieuses d'une organisation.
Pour les entreprises francaises, la fuite DINUM est un avertissement clair : les attaquants ne ciblent plus seulement les applications web exposees ou les boites mail des dirigeants. Ils visent les outils internes qui concentrent les donnees — et les outils de BI sont en premiere ligne. La mise a jour des logiciels, la segmentation reseau, le deploiement de WAF et le monitoring continu ne sont plus des options : ce sont des prerequis de survie numerique.
Les fournisseurs de l'Etat identifies dans cette fuite doivent agir maintenant. Et toute entreprise qui utilise Metabase ou un outil similaire connecte a des bases de donnees sensibles doit se poser la question : "Et si c'etait nous demain ?"
Securisez vos outils BI avant qu'il ne soit trop tard
Les experts WebGuard Agency realisent des tests d'intrusion cibles sur Metabase et les outils de business intelligence, auditent vos configurations de bases de donnees, et deploient des solutions de monitoring pour detecter les tentatives d'injection SQL en temps reel. Premier diagnostic gratuit sous 48h.
Demander un audit Metabase →Pour aller plus loin
Questions frequentes
Vous ne trouvez pas la reponse a votre question ?
Veille cybersecurite
Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.
Pas de spam. Desinscription en un clic. Environ 1 email par semaine.
— Pret a renforcer votre cybersecurite ?
Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.