Alerte Securite Analyse 8 juillet 2026 · 18 min de lecture

Cyberattaque Orbility : 20 To de donnees exfiltrees par « The Gentleman » — ce que chaque PME francaise doit retenir

Le 3 juillet 2026, le groupe cybercriminel « The Gentleman » revendique l'exfiltration massive de 20 teraoctets de donnees chez Orbility, specialiste francais du stationnement automatise. Microsoft 365, donnees RH, clients, finances : tout y passe. Analyse, contexte et lecons concretes pour proteger votre entreprise.

Thomas Dubois

Thomas Dubois

Expert en cybersecurite · WebGuard Agency

TL;DR — L'essentiel en 30 secondes

  • 20 To de donnees exfiltrees chez Orbility (stationnement automatise) par le groupe « The Gentleman » le 3 juillet 2026 — Microsoft 365, RH, clients, finances, sauvegardes completes.
  • La France est le 2e pays le plus pirate au monde en 2026 : 23,5 millions de comptes compromis au T1, +108,6 % en un trimestre, 250+ millions d'enregistrements exposes.
  • Votre PME est la prochaine cible : 91 % des attaques commencent par un email de phishing, la directive NIS2 vous oblige a agir, et un audit de securite peut vous eviter un desastre similaire.

1. Les faits : ce que l'on sait sur l'attaque Orbility

Le 3 juillet 2026, le groupe cybercriminel se faisant appeler « The Gentleman » publie une revendication d'attaque contre Orbility, entreprise francaise specialisee dans la gestion automatisee du stationnement et la mobilite urbaine. Le groupe affirme avoir exfiltre environ 20 teraoctets de donnees — un volume colossal qui, s'il est confirme, en ferait l'une des plus importantes exfiltrations de donnees visant une entreprise francaise cette annee.

Selon les declarations du groupe, les donnees compromises couvrent un perimetre alarmant par son etendue :

Microsoft 365 complet

Exchange Online (emails), SharePoint (documents internes), OneDrive (fichiers personnels des employes). L'integralite de l'environnement collaboratif cloud.

Donnees RH

Fiches de paie, contrats de travail, evaluations, donnees personnelles des salaries. Des informations soumises au RGPD avec des obligations de notification sous 72 heures.

Donnees clients et financieres

Contrats commerciaux, donnees de facturation, informations bancaires potentielles. De quoi compromettre les relations avec l'ensemble des partenaires et collectivites clientes.

Sauvegardes completes

Les attaquants affirment avoir egalement exfiltre les sauvegardes de l'entreprise. Si confirme, cela signifie qu'Orbility n'a plus de copie « propre » de ses donnees que les attaquants ne possedent pas.

A la date de publication de cet article, Orbility n'a pas encore confirme officiellement l'attaque. Le silence de l'entreprise, s'il se prolonge, souleve des questions sur sa conformite aux obligations de notification du RGPD (72 heures) et de la directive NIS2 (24 heures pour les incidents significatifs).

Notre avis d'expert

Les entreprises de stationnement et de mobilite urbaine sont des cibles « molles » par excellence. Elles operent des infrastructures critiques (barrieres, capteurs, systemes de paiement connectes) mais investissent rarement dans la cybersecurite au meme niveau que les banques ou les hopitaux. Leur surface d'attaque est immense : terminaux de paiement, applications mobiles, capteurs IoT, SCADA pour la gestion des parkings souterrains, portails web pour les collectivites clientes.

Le fait que l'integralite du tenant Microsoft 365 ait ete compromis (Exchange, SharePoint, OneDrive) suggere que l'attaque a commence par un compte administrateur M365 sans MFA, ou par une escalade de privileges apres un phishing reussi. Dans les deux cas, des controles basiques auraient pu empecher l'exfiltration de 20 To — un volume qui necessite des jours, voire des semaines, a extraire sans detection.

— Thomas Dubois, WebGuard Agency

2. La France, 2e pays le plus pirate au monde en 2026

L'attaque contre Orbility ne survient pas dans le vide. Elle s'inscrit dans un contexte de cybermenace sans precedent pour la France. Les chiffres du premier semestre 2026 sont accablants :

23,5M

Comptes francais compromis au T1 2026

Soit une hausse de +108,6 % par rapport au T4 2025. Pres d'un tiers de la population francaise a vu ses donnees exposees en seulement trois mois.

250M+

Enregistrements de donnees exposes depuis janvier 2026

Un quart de milliard de lignes de donnees personnelles dans la nature en six mois. Emails, mots de passe, numeros de telephone, adresses — tout est revendu sur les marches cybercriminels.

+45%

Augmentation des attaques vs 2025

L'ANSSI rapporte une moyenne de 12 incidents par semaine. Le ransomware reste la menace numero un, suivi par le vol de donnees et les attaques par deni de service.

320+

Municipalites francaises victimes de cyberattaques en 2026

Des mairies, des communautes de communes, des services publics paralyses. La collectivite locale, deja sous-financee en securite informatique, est devenue une cible systemique.

Chronologie de l'attaque Orbility (reconstruction probable)

Phase 1 Acces initial Phishing ou compromission compte M365 Sem. -4 a -3 Phase 2 Reconnaissance Cartographie AD, SharePoint, escalade privileges Sem. -3 a -2 Phase 3 Exfiltration 20 To extraits via tunnel chiffre (jours/semaines) Sem. -2 a -1 Phase 4 Sauvegardes Copie des backups complets + donnees RH/FIN Sem. -1 Phase 5 Revendication The Gentleman publie la revendication 3 juillet 2026 Intrusion silencieuse Exfiltration active Revendication publique

3. Anatomie de l'attaque : The Gentleman et les 20 To

Le groupe « The Gentleman » n'est pas un acteur nouveau sur la scene cybercriminelle, mais il fait partie d'une vague de groupes de taille moyenne qui ciblent specifiquement les entreprises francaises et europeennes en 2026. Contrairement aux mega-groupes comme LockBit ou ALPHV/BlackCat, ces collectifs plus petits operent avec une methodologie precise et un ciblage sectoriel.

20 teraoctets, c'est enorme. Pour donner un ordre de grandeur : c'est l'equivalent de 10 millions de documents Word, ou de 40 000 heures de video en qualite standard. Exfiltrer un tel volume necessite soit une bande passante considerable sur une longue duree (plusieurs semaines a 50 Mbps en continu), soit un acces a un point de sortie a tres haut debit — ce qui, dans les deux cas, aurait du declencher des alertes si un systeme de DLP (Data Loss Prevention) ou un SIEM correctement configure avait ete en place.

L'absence de detection pendant l'exfiltration de 20 To revele generalement l'un (ou plusieurs) des deficits suivants :

Absence de monitoring du trafic sortant

La plupart des PME surveillent les connexions entrantes (firewall, IDS) mais ignorent completement le trafic sortant. Un flux de 20 To vers une destination externe inconnue n'a jamais declenche d'alerte.

Pas de DLP sur Microsoft 365

Microsoft 365 E5 inclut des politiques DLP natives qui peuvent detecter et bloquer les telechargements massifs. Mais ces fonctionnalites doivent etre configurees — ce qui n'est presque jamais fait dans les PME.

Pas de segmentation entre les sauvegardes et le reseau de production

Les sauvegardes accessibles depuis le meme reseau que les postes de travail sont un cadeau pour les attaquants. Une architecture air-gap ou immuable aurait rendu l'exfiltration des sauvegardes impossible.

Absence de MFA sur les comptes a privileges

Un compte administrateur global M365 sans MFA est une porte ouverte. 91 % des attaques commencent par un email de phishing — un seul clic suffit si le compte n'est pas protege par un deuxieme facteur.

Notre avis d'expert

L'exfiltration de 20 To sans detection est le vrai scandale de cette affaire. Ce n'est pas tant l'intrusion initiale qui pose question — tout systeme peut etre compromis. C'est l'absence totale de capacite de detection qui est inexcusable en 2026. Un SIEM basique avec des regles sur les volumes de transfert sortant aurait leve une alerte des les premiers teraoctets. Un EDR moderne aurait detecte les outils d'exfiltration. Un DLP Microsoft 365 aurait bloque les telechargements massifs.

Le cout de ces trois controles pour une entreprise de la taille d'Orbility ? Environ 3 000 a 8 000 euros par mois. Le cout de cette breche ? Potentiellement des millions en amendes RGPD, en perte de contrats publics, et en destruction de reputation.

— Thomas Dubois, WebGuard Agency

4. Directive NIS2 : quand la loi rattrape la realite

La directive NIS2, applicable depuis janvier 2026, change radicalement la donne pour les entreprises francaises. Elle etend les obligations de cybersecurite a 18 secteurs d'activite et concerne desormais toutes les entreprises de plus de 50 employes dans ces secteurs — un elargissement massif par rapport a NIS1 qui ne touchait que les « operateurs de services essentiels ».

Pour une entreprise comme Orbility, qui opere dans le secteur des transports et de la mobilite urbaine, la conformite NIS2 implique :

Notification sous 24h

Tout incident significatif doit etre signale aux autorites competentes (ANSSI) dans les 24 heures suivant sa detection. Un rapport complet doit suivre sous 72 heures.

Gestion des risques

Mise en place de mesures techniques et organisationnelles proportionnees : analyse de risques, politique de securite, controle d'acces, chiffrement, sauvegardes.

Securite de la chaine d'approvisionnement

Evaluation et controle de la securite des fournisseurs et prestataires. Si Orbility gere le stationnement pour des municipalites, ces dernieres sont egalement impactees.

Sanctions : jusqu'a 10M EUR ou 2 % du CA

Les dirigeants peuvent etre tenus personnellement responsables. La directive prevoit egalement des audits obligatoires et des injonctions de mise en conformite.

La France en chiffres : cybermenaces 2026

250M 200M 150M 100M 50M 11,7M ANTS comptes 23,5M T1 2026 compromis 40M Alinto metadonnees 250M+ Total S1 enregistrements 320+ Municipalites attaquees +108,6% Hausse T1 vs T4 Donnees compromises en France — S1 2026 Sources : ANSSI, FrenchBreaches, Gendarmerie nationale

Notre avis d'expert

NIS2 va creer un avant et un apres pour les PME francaises. Jusqu'ici, seules les grandes entreprises et les OIV (Operateurs d'Importance Vitale) avaient des obligations legales en matiere de cybersecurite. Avec NIS2, des milliers de PME de 50+ employes dans les secteurs concernes decouvrent qu'elles doivent desormais :

  • Nommer un responsable cybersecurite
  • Realiser une analyse de risques formalisee
  • Mettre en place un plan de reponse aux incidents
  • Notifier les autorites sous 24h en cas d'incident significatif

Le cas Orbility illustre parfaitement ce qui arrive quand ces mesures ne sont pas en place. Nous recommandons a toute PME de plus de 50 employes de commencer par un audit NIS2 pour evaluer son ecart de conformite avant que l'ANSSI ne vienne frapper a la porte.

— Thomas Dubois, WebGuard Agency

5. Ce que ca signifie pour votre entreprise

Vous dirigez une PME de 30, 80 ou 200 personnes. Vous n'etes pas dans le stationnement automatise. Vous pensez peut-etre que cette attaque ne vous concerne pas. Vous avez tort. Voici pourquoi :

Les attaquants ne choisissent pas leurs cibles parce qu'elles sont « interessantes ». Ils les choisissent parce qu'elles sont faciles. Orbility n'a pas ete attaquee parce qu'elle gere des parkings — elle a ete attaquee parce que ses defenses le permettaient. Votre entreprise utilise probablement les memes outils (Microsoft 365, SharePoint), les memes configurations par defaut, et les memes lacunes en matiere de monitoring.

Checklist de securite post-Orbility : votre PME est-elle protegee ?

MFA active sur tous les comptes M365 Priorite critique | Impact immediat EDR deploye sur tous les postes CrowdStrike, SentinelOne, Defender for Endpoint Sauvegardes 3-2-1-1-0 testees 3 copies, 2 supports, 1 hors site, 1 immuable, 0 erreur Monitoring du trafic sortant Alertes sur volumes anormaux de transfert DLP active sur Microsoft 365 Bloque telechargements massifs non autorises Segmentation reseau active Sauvegardes isolees du reseau de production Formation phishing des employes 91 % des attaques commencent par un email Plan de reponse aux incidents Teste au moins 1 fois par an | Obligation NIS2 Audit de securite annuel Pentest + audit de configuration | Exige par NIS2 Conformite NIS2 verifiee 18 secteurs | Entreprises 50+ employes Priorite haute — impact immediat Priorite moyenne — 1 a 3 mois Priorite planifiee — 3 a 6 mois Si vous cochez moins de 6/10, contactez-nous pour un audit gratuit sous 24h

6. Breches majeures en France en 2026 : le tableau noir

L'attaque contre Orbility s'inscrit dans une serie noire pour la cybersecurite francaise. Voici les incidents les plus significatifs du premier semestre 2026 :

Date Entreprise / Cible Donnees exposees Vecteur / Detail
Jan. 2026 ANTS 11,7M comptes Faille IDOR exploitee pendant 15 ans
Mars 2026 CHU Lyon Systemes paralyses 48h Ransomware — services d'urgence impactes
Avr. 2026 Alinto 40M metadonnees email Compromission du service de messagerie
T1 2026 320+ municipalites Services publics paralyses Ransomware, phishing, defaut de MFA
Juil. 2026 Orbility ~20 To (M365, RH, clients) Groupe The Gentleman — non confirme
S1 2026 Total France 250M+ enregistrements +45 % vs 2025 (ANSSI)

Votre entreprise est-elle la prochaine sur cette liste ?

WebGuard Agency realise un audit de securite complet en 24 heures : analyse de votre exposition Microsoft 365, verification de vos sauvegardes, test de vos controles d'acces, et feuille de route de remise en conformite NIS2. Premiere consultation gratuite.

Demander mon audit de securite gratuit →

7. Predictions : ce qui attend les PME francaises au S2 2026

Si le premier semestre 2026 a ete un bain de sang pour la cybersecurite francaise, le second s'annonce encore plus dangereux. Voici nos predictions basees sur les tendances observees :

01

Les groupes de taille moyenne vont se multiplier

Le modele Ransomware-as-a-Service (RaaS) permet a des groupes comme The Gentleman d'operer avec des ressources limitees mais une efficacite maximale. Le nombre de groupes actifs ciblant la France va augmenter de 30 a 50 % d'ici fin 2026 selon nos estimations.

02

L'IA va accelerer les attaques de phishing

Les emails de phishing generes par IA sont deja indiscernables des communications legitimes. En francais, la qualite des leurres a considerablement augmente — fini les fautes d'orthographe qui trahissaient les campagnes automatisees. Les PME sans formation continue de leurs employes seront les premieres victimes.

03

Les premieres sanctions NIS2 vont tomber

L'ANSSI va commencer a auditer la conformite NIS2 des entreprises dans les secteurs les plus critiques. Les premieres mises en demeure et sanctions devraient arriver a l'automne 2026. Les entreprises qui n'ont pas encore commence leur mise en conformite ont 3 a 6 mois de retard.

04

Les assureurs cyber vont durcir drastiquement leurs conditions

Face a l'explosion des sinistres en France, les assureurs vont exiger des preuves documentees de conformite NIS2, de MFA generalise, et d'EDR sur tous les endpoints. Les PME non conformes verront leurs primes tripler ou seront purement et simplement inassurables.

Notre avis d'expert

L'affaire Orbility est un signal d'alarme, pas une anomalie. Chaque mois, nous auditons des PME francaises qui presentent exactement les memes vulnerabilites : Microsoft 365 sans MFA, pas de DLP, sauvegardes sur le meme reseau, zero monitoring du trafic sortant. La question n'est plus « si » mais « quand ».

Mon conseil : ne attendez pas que votre nom apparaisse dans les actualites. Un audit de securite de 24 heures coute entre 2 000 et 5 000 euros. Une breche de donnees coute en moyenne 1,85 million d'euros en 2026 (IBM). Le calcul est simple. Et avec NIS2, c'est desormais aussi une obligation legale.

— Thomas Dubois, WebGuard Agency

FAQ

Que s'est-il passe lors de la cyberattaque contre Orbility ?
Le 3 juillet 2026, le groupe cybercriminel « The Gentleman » a revendique une attaque contre Orbility, specialiste francais du stationnement automatise et de la mobilite urbaine. Les attaquants affirment avoir exfiltre environ 20 teraoctets de donnees, incluant les environnements Microsoft 365 (Exchange Online, SharePoint, OneDrive), des donnees RH, des donnees clients, des donnees financieres et des sauvegardes completes de l'entreprise. A ce jour, Orbility n'a pas confirme officiellement l'attaque. Le volume revendique (20 To) en ferait l'une des plus importantes exfiltrations de donnees visant une entreprise francaise en 2026.
Pourquoi la France est-elle le 2e pays le plus pirate au monde en 2026 ?
La France concentre plusieurs facteurs qui en font une cible privilegiee pour les cybercriminels. Son tissu economique est compose a 99 % de PME et ETI qui investissent insuffisamment dans la cybersecurite. La transformation numerique rapide (cloud, teletravail, IoT) a cree une surface d'attaque considerable. Au T1 2026, 23,5 millions de comptes francais ont ete compromis (+108,6 % vs T4 2025), et plus de 250 millions d'enregistrements de donnees ont ete exposes depuis janvier 2026. L'ANSSI rapporte une moyenne de 12 incidents par semaine avec une hausse de 45 % des attaques par rapport a 2025. Les collectivites locales (320+ municipalites attaquees) et les secteurs critiques (sante, transports, energie) sont particulierement vises.
Qu'est-ce que la directive NIS2 et qui est concerne ?
La directive NIS2 (Network and Information Security 2) est applicable depuis janvier 2026 dans l'Union europeenne. Elle etend les obligations de cybersecurite a 18 secteurs d'activite (energie, transports, sante, eau, espace, administration publique, telecommunications, services postaux, gestion des dechets, industrie chimique, alimentaire, etc.) et concerne toutes les entreprises de plus de 50 employes ou de plus de 10 millions d'euros de chiffre d'affaires dans ces secteurs. Les obligations incluent la mise en place de mesures de gestion des risques, la notification d'incidents significatifs aux autorites sous 24 heures, la securite de la chaine d'approvisionnement, et la responsabilite des dirigeants. Les sanctions peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial annuel.
Comment proteger son entreprise contre une attaque similaire a celle d'Orbility ?
Pour proteger votre entreprise contre ce type d'attaque, plusieurs mesures sont essentielles : (1) Deployer le MFA sur tous les comptes Microsoft 365, en particulier les comptes administrateurs, avec des cles FIDO2 pour les comptes a privileges. (2) Activer les politiques DLP (Data Loss Prevention) sur Microsoft 365 pour detecter et bloquer les telechargements massifs non autorises. (3) Mettre en place un monitoring du trafic sortant avec des alertes sur les volumes anormaux — 20 To ne devraient jamais sortir sans detection. (4) Isoler les sauvegardes du reseau de production avec une architecture immuable (regle 3-2-1-1-0). (5) Former les employes au phishing car 91 % des attaques commencent par un email. (6) Deployer un EDR sur tous les postes de travail. (7) Realiser un audit de securite annuel incluant un test d'intrusion. (8) Mettre en place un plan de reponse aux incidents teste au moins une fois par an.

Ne soyez pas le prochain Orbility

WebGuard Agency realise un audit de securite complet en 24 heures : exposition Microsoft 365, sauvegardes, controles d'acces, conformite NIS2. Premiere consultation gratuite, sans engagement.

Demander mon audit de securite gratuit →

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →