Cyberattaque Orbility : 20 To de donnees exfiltrees par « The Gentleman » — ce que chaque PME francaise doit retenir
Le 3 juillet 2026, le groupe cybercriminel « The Gentleman » revendique l'exfiltration massive de 20 teraoctets de donnees chez Orbility, specialiste francais du stationnement automatise. Microsoft 365, donnees RH, clients, finances : tout y passe. Analyse, contexte et lecons concretes pour proteger votre entreprise.
Thomas Dubois
Expert en cybersecurite · WebGuard Agency
TL;DR — L'essentiel en 30 secondes
- •20 To de donnees exfiltrees chez Orbility (stationnement automatise) par le groupe « The Gentleman » le 3 juillet 2026 — Microsoft 365, RH, clients, finances, sauvegardes completes.
- •La France est le 2e pays le plus pirate au monde en 2026 : 23,5 millions de comptes compromis au T1, +108,6 % en un trimestre, 250+ millions d'enregistrements exposes.
- •Votre PME est la prochaine cible : 91 % des attaques commencent par un email de phishing, la directive NIS2 vous oblige a agir, et un audit de securite peut vous eviter un desastre similaire.
1. Les faits : ce que l'on sait sur l'attaque Orbility
Le 3 juillet 2026, le groupe cybercriminel se faisant appeler « The Gentleman » publie une revendication d'attaque contre Orbility, entreprise francaise specialisee dans la gestion automatisee du stationnement et la mobilite urbaine. Le groupe affirme avoir exfiltre environ 20 teraoctets de donnees — un volume colossal qui, s'il est confirme, en ferait l'une des plus importantes exfiltrations de donnees visant une entreprise francaise cette annee.
Selon les declarations du groupe, les donnees compromises couvrent un perimetre alarmant par son etendue :
Microsoft 365 complet
Exchange Online (emails), SharePoint (documents internes), OneDrive (fichiers personnels des employes). L'integralite de l'environnement collaboratif cloud.
Donnees RH
Fiches de paie, contrats de travail, evaluations, donnees personnelles des salaries. Des informations soumises au RGPD avec des obligations de notification sous 72 heures.
Donnees clients et financieres
Contrats commerciaux, donnees de facturation, informations bancaires potentielles. De quoi compromettre les relations avec l'ensemble des partenaires et collectivites clientes.
Sauvegardes completes
Les attaquants affirment avoir egalement exfiltre les sauvegardes de l'entreprise. Si confirme, cela signifie qu'Orbility n'a plus de copie « propre » de ses donnees que les attaquants ne possedent pas.
A la date de publication de cet article, Orbility n'a pas encore confirme officiellement l'attaque. Le silence de l'entreprise, s'il se prolonge, souleve des questions sur sa conformite aux obligations de notification du RGPD (72 heures) et de la directive NIS2 (24 heures pour les incidents significatifs).
Notre avis d'expert
Les entreprises de stationnement et de mobilite urbaine sont des cibles « molles » par excellence. Elles operent des infrastructures critiques (barrieres, capteurs, systemes de paiement connectes) mais investissent rarement dans la cybersecurite au meme niveau que les banques ou les hopitaux. Leur surface d'attaque est immense : terminaux de paiement, applications mobiles, capteurs IoT, SCADA pour la gestion des parkings souterrains, portails web pour les collectivites clientes.
Le fait que l'integralite du tenant Microsoft 365 ait ete compromis (Exchange, SharePoint, OneDrive) suggere que l'attaque a commence par un compte administrateur M365 sans MFA, ou par une escalade de privileges apres un phishing reussi. Dans les deux cas, des controles basiques auraient pu empecher l'exfiltration de 20 To — un volume qui necessite des jours, voire des semaines, a extraire sans detection.
— Thomas Dubois, WebGuard Agency
2. La France, 2e pays le plus pirate au monde en 2026
L'attaque contre Orbility ne survient pas dans le vide. Elle s'inscrit dans un contexte de cybermenace sans precedent pour la France. Les chiffres du premier semestre 2026 sont accablants :
Comptes francais compromis au T1 2026
Soit une hausse de +108,6 % par rapport au T4 2025. Pres d'un tiers de la population francaise a vu ses donnees exposees en seulement trois mois.
Enregistrements de donnees exposes depuis janvier 2026
Un quart de milliard de lignes de donnees personnelles dans la nature en six mois. Emails, mots de passe, numeros de telephone, adresses — tout est revendu sur les marches cybercriminels.
Augmentation des attaques vs 2025
L'ANSSI rapporte une moyenne de 12 incidents par semaine. Le ransomware reste la menace numero un, suivi par le vol de donnees et les attaques par deni de service.
Municipalites francaises victimes de cyberattaques en 2026
Des mairies, des communautes de communes, des services publics paralyses. La collectivite locale, deja sous-financee en securite informatique, est devenue une cible systemique.
Chronologie de l'attaque Orbility (reconstruction probable)
3. Anatomie de l'attaque : The Gentleman et les 20 To
Le groupe « The Gentleman » n'est pas un acteur nouveau sur la scene cybercriminelle, mais il fait partie d'une vague de groupes de taille moyenne qui ciblent specifiquement les entreprises francaises et europeennes en 2026. Contrairement aux mega-groupes comme LockBit ou ALPHV/BlackCat, ces collectifs plus petits operent avec une methodologie precise et un ciblage sectoriel.
20 teraoctets, c'est enorme. Pour donner un ordre de grandeur : c'est l'equivalent de 10 millions de documents Word, ou de 40 000 heures de video en qualite standard. Exfiltrer un tel volume necessite soit une bande passante considerable sur une longue duree (plusieurs semaines a 50 Mbps en continu), soit un acces a un point de sortie a tres haut debit — ce qui, dans les deux cas, aurait du declencher des alertes si un systeme de DLP (Data Loss Prevention) ou un SIEM correctement configure avait ete en place.
L'absence de detection pendant l'exfiltration de 20 To revele generalement l'un (ou plusieurs) des deficits suivants :
Absence de monitoring du trafic sortant
La plupart des PME surveillent les connexions entrantes (firewall, IDS) mais ignorent completement le trafic sortant. Un flux de 20 To vers une destination externe inconnue n'a jamais declenche d'alerte.
Pas de DLP sur Microsoft 365
Microsoft 365 E5 inclut des politiques DLP natives qui peuvent detecter et bloquer les telechargements massifs. Mais ces fonctionnalites doivent etre configurees — ce qui n'est presque jamais fait dans les PME.
Pas de segmentation entre les sauvegardes et le reseau de production
Les sauvegardes accessibles depuis le meme reseau que les postes de travail sont un cadeau pour les attaquants. Une architecture air-gap ou immuable aurait rendu l'exfiltration des sauvegardes impossible.
Absence de MFA sur les comptes a privileges
Un compte administrateur global M365 sans MFA est une porte ouverte. 91 % des attaques commencent par un email de phishing — un seul clic suffit si le compte n'est pas protege par un deuxieme facteur.
Notre avis d'expert
L'exfiltration de 20 To sans detection est le vrai scandale de cette affaire. Ce n'est pas tant l'intrusion initiale qui pose question — tout systeme peut etre compromis. C'est l'absence totale de capacite de detection qui est inexcusable en 2026. Un SIEM basique avec des regles sur les volumes de transfert sortant aurait leve une alerte des les premiers teraoctets. Un EDR moderne aurait detecte les outils d'exfiltration. Un DLP Microsoft 365 aurait bloque les telechargements massifs.
Le cout de ces trois controles pour une entreprise de la taille d'Orbility ? Environ 3 000 a 8 000 euros par mois. Le cout de cette breche ? Potentiellement des millions en amendes RGPD, en perte de contrats publics, et en destruction de reputation.
— Thomas Dubois, WebGuard Agency
4. Directive NIS2 : quand la loi rattrape la realite
La directive NIS2, applicable depuis janvier 2026, change radicalement la donne pour les entreprises francaises. Elle etend les obligations de cybersecurite a 18 secteurs d'activite et concerne desormais toutes les entreprises de plus de 50 employes dans ces secteurs — un elargissement massif par rapport a NIS1 qui ne touchait que les « operateurs de services essentiels ».
Pour une entreprise comme Orbility, qui opere dans le secteur des transports et de la mobilite urbaine, la conformite NIS2 implique :
Notification sous 24h
Tout incident significatif doit etre signale aux autorites competentes (ANSSI) dans les 24 heures suivant sa detection. Un rapport complet doit suivre sous 72 heures.
Gestion des risques
Mise en place de mesures techniques et organisationnelles proportionnees : analyse de risques, politique de securite, controle d'acces, chiffrement, sauvegardes.
Securite de la chaine d'approvisionnement
Evaluation et controle de la securite des fournisseurs et prestataires. Si Orbility gere le stationnement pour des municipalites, ces dernieres sont egalement impactees.
Sanctions : jusqu'a 10M EUR ou 2 % du CA
Les dirigeants peuvent etre tenus personnellement responsables. La directive prevoit egalement des audits obligatoires et des injonctions de mise en conformite.
La France en chiffres : cybermenaces 2026
Notre avis d'expert
NIS2 va creer un avant et un apres pour les PME francaises. Jusqu'ici, seules les grandes entreprises et les OIV (Operateurs d'Importance Vitale) avaient des obligations legales en matiere de cybersecurite. Avec NIS2, des milliers de PME de 50+ employes dans les secteurs concernes decouvrent qu'elles doivent desormais :
- • Nommer un responsable cybersecurite
- • Realiser une analyse de risques formalisee
- • Mettre en place un plan de reponse aux incidents
- • Notifier les autorites sous 24h en cas d'incident significatif
Le cas Orbility illustre parfaitement ce qui arrive quand ces mesures ne sont pas en place. Nous recommandons a toute PME de plus de 50 employes de commencer par un audit NIS2 pour evaluer son ecart de conformite avant que l'ANSSI ne vienne frapper a la porte.
— Thomas Dubois, WebGuard Agency
5. Ce que ca signifie pour votre entreprise
Vous dirigez une PME de 30, 80 ou 200 personnes. Vous n'etes pas dans le stationnement automatise. Vous pensez peut-etre que cette attaque ne vous concerne pas. Vous avez tort. Voici pourquoi :
Les attaquants ne choisissent pas leurs cibles parce qu'elles sont « interessantes ». Ils les choisissent parce qu'elles sont faciles. Orbility n'a pas ete attaquee parce qu'elle gere des parkings — elle a ete attaquee parce que ses defenses le permettaient. Votre entreprise utilise probablement les memes outils (Microsoft 365, SharePoint), les memes configurations par defaut, et les memes lacunes en matiere de monitoring.
Checklist de securite post-Orbility : votre PME est-elle protegee ?
6. Breches majeures en France en 2026 : le tableau noir
L'attaque contre Orbility s'inscrit dans une serie noire pour la cybersecurite francaise. Voici les incidents les plus significatifs du premier semestre 2026 :
| Date | Entreprise / Cible | Donnees exposees | Vecteur / Detail |
|---|---|---|---|
| Jan. 2026 | ANTS | 11,7M comptes | Faille IDOR exploitee pendant 15 ans |
| Mars 2026 | CHU Lyon | Systemes paralyses 48h | Ransomware — services d'urgence impactes |
| Avr. 2026 | Alinto | 40M metadonnees email | Compromission du service de messagerie |
| T1 2026 | 320+ municipalites | Services publics paralyses | Ransomware, phishing, defaut de MFA |
| Juil. 2026 | Orbility | ~20 To (M365, RH, clients) | Groupe The Gentleman — non confirme |
| S1 2026 | Total France | 250M+ enregistrements | +45 % vs 2025 (ANSSI) |
Votre entreprise est-elle la prochaine sur cette liste ?
WebGuard Agency realise un audit de securite complet en 24 heures : analyse de votre exposition Microsoft 365, verification de vos sauvegardes, test de vos controles d'acces, et feuille de route de remise en conformite NIS2. Premiere consultation gratuite.
Demander mon audit de securite gratuit →7. Predictions : ce qui attend les PME francaises au S2 2026
Si le premier semestre 2026 a ete un bain de sang pour la cybersecurite francaise, le second s'annonce encore plus dangereux. Voici nos predictions basees sur les tendances observees :
Les groupes de taille moyenne vont se multiplier
Le modele Ransomware-as-a-Service (RaaS) permet a des groupes comme The Gentleman d'operer avec des ressources limitees mais une efficacite maximale. Le nombre de groupes actifs ciblant la France va augmenter de 30 a 50 % d'ici fin 2026 selon nos estimations.
L'IA va accelerer les attaques de phishing
Les emails de phishing generes par IA sont deja indiscernables des communications legitimes. En francais, la qualite des leurres a considerablement augmente — fini les fautes d'orthographe qui trahissaient les campagnes automatisees. Les PME sans formation continue de leurs employes seront les premieres victimes.
Les premieres sanctions NIS2 vont tomber
L'ANSSI va commencer a auditer la conformite NIS2 des entreprises dans les secteurs les plus critiques. Les premieres mises en demeure et sanctions devraient arriver a l'automne 2026. Les entreprises qui n'ont pas encore commence leur mise en conformite ont 3 a 6 mois de retard.
Les assureurs cyber vont durcir drastiquement leurs conditions
Face a l'explosion des sinistres en France, les assureurs vont exiger des preuves documentees de conformite NIS2, de MFA generalise, et d'EDR sur tous les endpoints. Les PME non conformes verront leurs primes tripler ou seront purement et simplement inassurables.
Notre avis d'expert
L'affaire Orbility est un signal d'alarme, pas une anomalie. Chaque mois, nous auditons des PME francaises qui presentent exactement les memes vulnerabilites : Microsoft 365 sans MFA, pas de DLP, sauvegardes sur le meme reseau, zero monitoring du trafic sortant. La question n'est plus « si » mais « quand ».
Mon conseil : ne attendez pas que votre nom apparaisse dans les actualites. Un audit de securite de 24 heures coute entre 2 000 et 5 000 euros. Une breche de donnees coute en moyenne 1,85 million d'euros en 2026 (IBM). Le calcul est simple. Et avec NIS2, c'est desormais aussi une obligation legale.
— Thomas Dubois, WebGuard Agency
FAQ
Que s'est-il passe lors de la cyberattaque contre Orbility ?
Pourquoi la France est-elle le 2e pays le plus pirate au monde en 2026 ?
Qu'est-ce que la directive NIS2 et qui est concerne ?
Comment proteger son entreprise contre une attaque similaire a celle d'Orbility ?
Ne soyez pas le prochain Orbility
WebGuard Agency realise un audit de securite complet en 24 heures : exposition Microsoft 365, sauvegardes, controles d'acces, conformite NIS2. Premiere consultation gratuite, sans engagement.
Demander mon audit de securite gratuit →Redige par Thomas Dubois
8 juillet 2026 · 18 min de lecture