Analyste en cybermenaces
Piratage de Tchap : le hacker Misere compromet 73 000 comptes de la messagerie souveraine de l'Etat
Le 7 juin 2026, l'ANSSI a detecte une breche majeure sur Tchap, la messagerie « souveraine » du gouvernement francais basee sur le protocole Matrix/Element. Un acteur malveillant operant sous le pseudonyme « Misere » a exploite un compte compromis dans l'environnement education pour enumerer l'annuaire et acceder aux donnees de 73 467 utilisateurs sur plus de 825 000 inscrits. Ce troisieme incident touchant une plateforme numerique de l'Etat en moins d'un an — apres HubEE et France Titres/ANTS — souleve des questions fondamentales sur la posture de securite des infrastructures numeriques etatiques.
TL;DR — L'essentiel en 30 secondes
- Breche detectee le 7 juin 2026 : l'ANSSI identifie une compromission de Tchap, la messagerie souveraine basee sur Matrix/Element. La DINUM annonce publiquement la breche le 8 juin. 73 467 comptes sur 825 000+ sont affectes (<9%).
- Methode : social engineering + enumeration : l'attaquant « Misere » a compromis un compte valide dans le shard education (matrix.agent.education.tchap.gouv.fr) par social engineering, puis a exploite la recherche d'annuaire pour enumerer les utilisateurs et acceder aux salons publics non chiffres.
- Revendications non verifiees : Misere revendique 13,5 Go de donnees, 643 459 messages, 876 salons, 59 386 fichiers multimedia et ~90 documents « Diffusion Restreinte » (juin 2023 – juin 2026). Les salons prives chiffres de bout en bout n'ont PAS ete compromis.
- 3e plateforme etatique touchee en un an : apres HubEE et France Titres/ANTS, cette breche confirme des lacunes structurelles dans la securisation des plateformes souveraines. La CNIL a ete formellement notifiee.
— Timeline des evenements : 7 et 8 juin 2026
La chronologie de l'incident Tchap se deroule sur une fenetre extremement resserree de 48 heures, entre la detection initiale par l'ANSSI et la communication publique de la DINUM. Mais les revendications de l'attaquant suggerent que l'exfiltration de donnees s'est etalee sur une periode bien plus longue — potentiellement depuis juin 2023.
Chronologie de la breche Tchap
Tchap est la messagerie instantanee deployee par l'Etat francais pour permettre aux agents publics de communiquer de maniere securisee. Lancee en 2019 par la DINUM (Direction interministerielle du numerique), elle est basee sur le protocole decentralise Matrix et le client Element, un choix technique qui visait a garantir la souverainete numerique en evitant la dependance aux plateformes americaines comme Slack, Microsoft Teams ou WhatsApp. Avec plus de 825 000 utilisateurs inscrits — agents de tous les ministeres, administrations deconcentrees, etablissements publics et collectivites — Tchap est devenue l'outil de communication numerique central de l'Etat.
La detection de la breche par l'ANSSI le 7 juin 2026 illustre paradoxalement un fonctionnement correct des mecanismes de surveillance : l'agence a identifie l'activite anormale et a immediatement coordonne la reponse avec la DINUM. Le compte compromis a ete bloque dans les heures suivant la detection. Mais la question cle reste : pendant combien de temps l'attaquant a-t-il eu acces a la plateforme avant d'etre detecte ? Si les revendications de Misere sont exactes quant a la periode couverte (juin 2023 – juin 2026), cela representerait trois ans d'acces non detecte — un constat devastateur pour une plateforme qualifiee de « souveraine ».
« La breche Tchap est un signal d'alarme pour l'ensemble de la strategie numerique souveraine francaise. Le fait qu'un attaquant puisse compromettre un simple compte dans le shard education et, a partir de la, enumerer des dizaines de milliers d'utilisateurs et acceder a des salons non chiffres, revele un probleme d'architecture fondamental. La souverainete ne se limite pas au choix du protocole — elle doit s'etendre a la segmentation des acces, au monitoring comportemental et a la politique de chiffrement par defaut. »
Camille Rousseau, Analyste en cybermenaces — WebGuard Agency
— Anatomie technique de l'attaque : social engineering et enumeration d'annuaire
L'attaque menee par Misere combine deux techniques classiques mais redoutablement efficaces lorsqu'elles sont combinees : le social engineering pour l'acces initial, puis l'enumeration d'annuaire pour l'extension laterale. C'est un schema d'attaque que l'on observe frequemment contre les organisations gouvernementales, ou la surface humaine est vaste et ou les mecanismes de verification d'identite sont parfois insuffisants.
Phase 1 : Compromission du compte initial. L'attaquant a cible un compte valide dans l'environnement education de Tchap, specifiquement sur le shard matrix.agent.education.tchap.gouv.fr. Le vecteur d'entree est le social engineering — une technique de manipulation psychologique visant a obtenir les identifiants d'un utilisateur legitime. Dans le contexte de l'Education nationale, les cibles potentielles sont nombreuses : personnel administratif, enseignants, agents des rectorats, tous disposant de comptes Tchap mais n'ayant pas necessairement ete formes aux risques de phishing cible.
Le choix du shard education n'est vraisemblablement pas anodin. L'environnement education de Tchap presente plusieurs caracteristiques qui en font une cible attractive : un grand nombre d'utilisateurs avec des niveaux de sensibilisation variables a la securite, une forte rotation du personnel (contractuels, vacataires), et potentiellement des politiques d'authentification moins strictes que dans les ministeres regaliens. C'est une porte d'entree laterale dans un ecosysteme connecte.
Phase 2 : Enumeration d'annuaire et mouvements lateraux. Une fois le compte compromis, l'attaquant a exploite la fonctionnalite de recherche d'annuaire (directory search) native au protocole Matrix. Cette fonctionnalite, concue pour permettre aux utilisateurs de trouver et contacter leurs collegues, est devenue le vecteur d'enumeration : en iterant les requetes de recherche, Misere a pu cartographier 73 467 comptes utilisateurs — leurs identifiants, leurs metadonnees de profil, et les salons auxquels ils etaient rattaches.
Le protocole Matrix, par sa nature federee et decentralisee, permet a un utilisateur authentifie sur n'importe quel shard d'interagir avec les autres shards de la federation Tchap. Ainsi, le compte compromis sur le shard education a servi de pivot pour atteindre des utilisateurs et des salons heberges sur d'autres shards ministeriels. Cette absence de segmentation stricte entre les environnements est un point faible architectural majeur.
Phase 3 : Acces aux salons publics non chiffres. Sur Tchap, comme sur toute instance Matrix, il existe deux types de salons : les salons publics (visibles dans l'annuaire, rejoignables par tout utilisateur authentifie) et les salons prives (accessible sur invitation uniquement, proteges par le chiffrement de bout en bout). Le point critique est que de nombreux salons de travail inter-services, groupes de coordination et espaces de discussion informels etaient configures en mode public sans chiffrement — un choix de facilite souvent fait par les administrateurs pour simplifier l'onboarding de nouveaux agents.
C'est dans ces salons publics que l'attaquant revendique avoir exfiltre 643 459 messages, 59 386 fichiers multimedia et le contenu de 876 salons de discussion. Si ces chiffres sont confirmes, cela represente un volume massif d'informations operationnelles — echanges entre agents publics, documents de travail partages, coordonnees, organigrammes et potentiellement des informations sensibles partagees par commodite dans des salons non securises.
Le detail le plus preoccupant des revendications concerne les ~90 elements marques « Diffusion Restreinte » (DR). Ce marquage correspond a une classification de securite francaise pour les informations qui ne doivent pas etre diffusees au public et dont la compromission pourrait porter atteinte aux interets de l'Etat. Si ces documents etaient effectivement partages dans des salons publics non chiffres, cela constituerait une violation grave des procedures de classification et un manquement aux regles de protection du secret.
— Impact et donnees compromises : entre revendications et realite
Il est essentiel de distinguer deux niveaux d'information dans cette breche. D'un cote, les faits confirmes par l'ANSSI et la DINUM : un compte compromis dans le shard education, 73 467 comptes affectes sur 825 000+ inscrits (<9%), le compte immediatement bloque apres detection, et une investigation en cours. De l'autre, les revendications de Misere sur les forums du dark web, qui restent non verifiees a ce stade.
Les revendications de Misere incluent un volume considerable : 13,5 Go de donnees couvrant une periode de trois ans (juin 2023 – juin 2026). Si cette periode est exacte, elle souleve une question majeure de dwell time (temps de sejour) — le delai entre la compromission initiale et la detection. Un dwell time de trois ans dans une infrastructure etatique serait exceptionnellement long et temoignerait de lacunes significatives dans le monitoring et la detection des comportements anormaux.
Le point positif dans cette affaire est que les salons prives proteges par le chiffrement de bout en bout (E2EE) n'ont pas ete compromis. Le protocole Matrix/Element implemente un chiffrement E2EE robuste pour les salons prives via le protocole Olm/Megolm, base sur le Double Ratchet Algorithm (le meme qui protege les conversations Signal). Meme avec un acces au serveur ou un compte compromis, un attaquant ne peut pas dechiffrer les messages des salons prives sans disposer des cles de session stockees uniquement sur les appareils des participants.
Chiffres cles de la breche Tchap
— Ce que revele cette breche sur la securite souveraine
La breche Tchap ne peut pas etre analysee isolement. Elle s'inscrit dans une serie preoccupante d'incidents touchant les plateformes numeriques de l'Etat francais au cours des douze derniers mois. Apres la compromission de HubEE (la plateforme d'echanges inter-administrations) et celle de France Titres/ANTS (l'Agence nationale des titres securises), Tchap est la troisieme plateforme etatique majeure a etre compromise en moins d'un an.
Ce schema recurrent revele des lacunes structurelles dans l'approche de securite des plateformes souveraines. Premierement, la sous-estimation du social engineering comme vecteur d'attaque. Les investissements en cybersecurite etatique se concentrent traditionnellement sur les defenses techniques — pare-feux, chiffrement, detection d'intrusion — mais la compromission initiale de Tchap est passee par l'humain, pas par la technique. La formation des agents a la detection du phishing cible et l'implementation de l'authentification multifacteur (MFA) resistante au phishing (FIDO2/WebAuthn) restent insuffisamment deployees.
Deuxiemement, l'absence de segmentation forte entre les shards. Le fait qu'un compte compromis dans le shard education ait pu servir de pivot pour atteindre d'autres environnements ministeriels revele un deficit de cloisonnement. Dans une architecture securisee, les privileges d'un compte dans un shard devraient etre strictement limites a ce shard, sans possibilite d'enumerer les utilisateurs ou d'acceder aux salons d'autres shards sans autorisation explicite.
Troisiemement, la politique de chiffrement par defaut. Le fait que de nombreux salons soient configures en mode public sans chiffrement est un probleme de gouvernance autant que technique. Matrix/Element offre le chiffrement E2EE — la preuve en est que les salons prives n'ont pas ete compromis — mais la decision de l'activer ou non est laissee aux administrateurs et aux utilisateurs. Une politique imposant le chiffrement par defaut pour tout salon contenant des informations operationnelles aurait drastiquement reduit l'impact de cette breche.
« Le paradoxe de Tchap est frappant : le choix technique — Matrix/Element avec E2EE — etait le bon. C'est la mise en oeuvre operationnelle qui a failli. On a deploye une messagerie souveraine avec du chiffrement de pointe, mais on a laisse les utilisateurs creer des salons publics non chiffres pour y partager des documents Diffusion Restreinte. C'est comme installer une porte blindee et laisser la fenetre ouverte. La technologie ne compense pas l'absence de politique de securite stricte. »
Camille Rousseau, Analyste en cybermenaces — WebGuard Agency
— Actions recommandees pour les administrations et entreprises
La breche Tchap contient des lecons directement applicables a toute organisation — publique ou privee — utilisant des plateformes de messagerie basees sur Matrix/Element ou des architectures similaires. Voici les mesures que nous recommandons en priorite.
-
1
Imposer le chiffrement E2EE par defaut sur tous les salons
Configurez votre instance Matrix/Element pour que le chiffrement de bout en bout soit active par defaut sur tous les nouveaux salons, y compris les salons publics. Auditez les salons existants non chiffres et migrez-les vers le chiffrement E2EE. Etablissez une politique claire interdisant le partage d'informations classifiees ou sensibles dans des salons non chiffres.
-
2
Deployer l'authentification MFA resistante au phishing
Remplacez les methodes d'authentification traditionnelles (mot de passe + SMS/TOTP) par des mecanismes resistants au phishing : FIDO2/WebAuthn avec des cles de securite materielles (YubiKey, Titan) ou des passkeys. Le social engineering qui a permis la compromission initiale de Tchap aurait ete neutralise par une authentification FIDO2 veritable.
-
3
Proteger la recherche d'annuaire contre l'enumeration
Implementez un rate limiting strict sur les requetes de recherche d'annuaire. Configurez des alertes sur les patterns d'enumeration (volume anormal de requetes de recherche depuis un meme compte). Limitez la visibilite de l'annuaire par shard ou par perimetre organisationnel — un agent du shard education ne devrait pas pouvoir enumerer les utilisateurs d'autres ministeres.
-
4
Segmenter les acces entre les shards de la federation
Implementez une segmentation stricte entre les environnements. Un compte compromis dans un shard ne devrait pas pouvoir pivoter vers d'autres shards sans controles supplementaires. Definissez des trust boundaries claires entre les shards ministeriels et appliquez le principe du moindre privilege aux acces inter-shards.
-
5
Deployer un monitoring comportemental (UEBA)
Mettez en place une solution de User and Entity Behavior Analytics (UEBA) pour detecter les comportements anormaux : connexions depuis des localisations inhabituelles, volumes de requetes API anormaux, acces a un nombre excessif de salons en peu de temps, telechargement massif de fichiers. Si Misere a effectivement exfiltre des donnees pendant trois ans, un UEBA correctement calibre aurait du detecter ces patterns bien plus tot.
-
6
Former les agents au social engineering et au phishing cible
Deployez des campagnes de simulation de phishing regulieres, adaptees au contexte de chaque administration. Le personnel de l'Education nationale, cible dans cette attaque, necessite une formation specifique aux risques d'usurpation d'identite et de phishing contextuel. Integrez ces formations dans le parcours d'onboarding obligatoire.
Votre messagerie interne est-elle securisee ?
WebGuard Agency audite votre deployement Matrix/Element, vos politiques de chiffrement et votre surface d'attaque en 72h.
Demander un audit securite messagerie— Perspectives reglementaires : NIS2, CNIL et obligations de notification
La breche Tchap s'inscrit dans un contexte reglementaire en pleine evolution. La directive NIS2, transposee en droit francais et entree en application, impose aux entites essentielles et importantes — y compris les administrations publiques — des obligations renforcees en matiere de gestion des risques, de notification des incidents et de securite de la chaine d'approvisionnement.
Concernant la notification CNIL, la DINUM a correctement notifie la Commission nationale de l'informatique et des libertes conformement aux obligations du RGPD (article 33 — notification dans les 72 heures suivant la prise de connaissance de la violation). Avec 73 467 comptes d'agents publics affectes, la CNIL pourra examiner si les mesures techniques et organisationnelles en place etaient « appropriees » au sens de l'article 32 du RGPD, et si une notification aux personnes concernees (article 34) est necessaire en fonction du risque pour leurs droits et libertes.
Sous NIS2, les consequences potentielles sont plus lourdes. L'article 21 impose aux entites essentielles de mettre en oeuvre des mesures de gestion des risques de cybersecurite incluant la politique de securite des systemes d'information, la gestion des incidents, la securite de la chaine d'approvisionnement, et la securite dans l'acquisition, le developpement et la maintenance des systemes. Un audit NIS2 post-incident pourrait reveler des lacunes dans la conformite de l'infrastructure Tchap a ces exigences.
Pour les entreprises privees qui utilisent des plateformes de messagerie similaires (Mattermost, Rocket.Chat, ou des deployments prives de Matrix/Element), la breche Tchap est un signal d'alarme direct. Si la messagerie souveraine de l'Etat francais — protegee par l'ANSSI et la DINUM — peut etre compromise via du social engineering et de l'enumeration d'annuaire, toute organisation utilisant une architecture comparable est potentiellement exposee. L'audit de securite de ces plateformes doit devenir une priorite dans la strategie de conformite NIS2.
« La breche Tchap va devenir un cas d'ecole pour la conformite NIS2. La question que les auditeurs poseront desormais est simple : vos plateformes de communication sont-elles protegees contre le social engineering avec du MFA resistants au phishing ? Avez-vous des controles anti-enumeration sur vos annuaires ? Chiffrez-vous par defaut ? Trois questions basiques auxquelles Tchap ne pouvait pas repondre positivement avant la breche. Les entreprises qui anticipent ces questions dans leur audit NIS2 se donnent un avantage considerable. »
Camille Rousseau, Analyste en cybermenaces — WebGuard Agency
— Questions frequentes
Que s'est-il passe avec Tchap en juin 2026 ?
Le 7 juin 2026, l'ANSSI a detecte une breche sur Tchap, la messagerie souveraine du gouvernement francais basee sur le protocole Matrix/Element. Un acteur malveillant utilisant le pseudonyme « Misere » a compromis un compte valide dans l'environnement education (shard matrix.agent.education.tchap.gouv.fr) par social engineering, puis a exploite la recherche d'annuaire pour enumerer 73 467 comptes sur plus de 825 000 inscrits. La DINUM a annonce publiquement la breche le 8 juin, a bloque le compte compromis et a notifie la CNIL. Seuls les salons publics non chiffres ont ete affectes — les conversations privees protegees par le chiffrement de bout en bout n'ont pas ete compromises.
Quelles donnees ont ete compromises dans la breche Tchap ?
Selon les revendications non verifiees de l'attaquant Misere sur les forums du dark web, 13,5 Go de donnees auraient ete exfiltres, comprenant 643 459 messages, 876 salons de discussion, 59 386 fichiers multimedia et environ 90 elements marques « Diffusion Restreinte ». Cependant, l'ANSSI et la DINUM n'ont pas confirme l'integralite de ces revendications. Ce qui est confirme : 73 467 comptes ont ete affectes, et seuls les salons publics non chiffres ont ete compromis. Les conversations privees protegees par le chiffrement de bout en bout (E2EE) natif a Matrix/Element n'ont pas ete affectees.
Les messages chiffres de Tchap ont-ils ete compromis ?
Non. Les salons prives proteges par le chiffrement de bout en bout (E2EE) natif au protocole Matrix/Element n'ont pas ete compromis. Le protocole utilise Olm/Megolm, base sur le Double Ratchet Algorithm (le meme qui protege Signal), et les cles de session sont stockees uniquement sur les appareils des participants — meme avec un compte compromis, l'attaquant ne peut pas dechiffrer ces conversations. Cela demontre l'importance du chiffrement E2EE systematique pour toute communication sensible et renforce la recommandation d'activer le chiffrement par defaut sur tous les salons.
Pourquoi Tchap est-elle la troisieme plateforme etatique compromise en un an ?
Apres HubEE (plateforme d'echanges entre administrations) et France Titres/ANTS (agence des titres securises), Tchap est la troisieme plateforme numerique de l'Etat francais compromise en moins d'un an. Ce schema recurrent met en evidence des lacunes structurelles : le social engineering reste insuffisamment anticipe (pas de MFA FIDO2 generalise), les mecanismes d'enumeration d'annuaire ne sont pas proteges par du rate limiting, la segmentation entre environnements est insuffisante, et le monitoring comportemental (UEBA) est absent ou inadequat. La directive NIS2, desormais en application, impose des obligations renforcees qui devraient contribuer a ameliorer cette situation.
— Pour aller plus loin
Cet article fait partie de notre couverture continue des incidents de cybersecurite affectant les organisations francaises. Retrouvez nos analyses complementaires :
- Agentjacking : attaque inedite sur les agents IA via Sentry MCP — Decouverte d'une nouvelle classe d'attaque ciblant les agents IA de developpement. Analyse technique et mesures de protection.
- Anthropic Claude Mythos zero-day — OpenAI GPT-5.4-Cyber : impact RSSI France — Les dernieres avancees en IA et leurs implications pour les RSSI francais.
- Nos solutions de cybersecurite — Audit, pentest, conformite NIS2 et SOC manage pour les administrations et entreprises francaises.
Securisez vos plateformes de communication
Les experts WebGuard Agency auditent votre deployement Matrix/Element, vos politiques de chiffrement, vos controles anti-enumeration et votre conformite NIS2. Evaluation complete sous 72h.
Contactez nos experts →Pour aller plus loin
— Agentjacking : attaque inedite detourne les agents IA via Sentry et MCP
— Anthropic Claude Mythos zero-day — OpenAI GPT-5.4-Cyber : impact RSSI France
— Audit et pentest PME France : prix, methode et 7 etapes (2026)
Veille cybersecurite
Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.
Pas de spam. Desinscription en un clic. Environ 1 email par semaine.
— Pret a renforcer votre cybersecurite ?
Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.