Marc Lefeuvre
Marc Lefeuvre
Consultant en cybersecurite senior
| · ~16 min de lecture

Tchap pirate : 73 000 agents publics exposes par une usurpation de compte sur la messagerie de l'Etat

Le 7 juin 2026, un compte utilisateur de Tchap — la messagerie chiffree souveraine de l'Etat francais, utilisee par plus de 825 000 agents — a ete compromis par usurpation de compte (account takeover). Via un acces lie a l'Education Nationale, un cybercriminel a penetre les espaces collaboratifs de cinq ministeres strategiques et revendique l'extraction de 643 000 messages et des metadonnees de 73 467 agents. La DINUM a ecarte toute faille technique : c'est l'identite de l'utilisateur qui a ete volee, pas la plateforme qui a ete piratee. Un signal d'alarme pour toutes les entreprises francaises.

TL;DR — L'essentiel en 30 secondes

  • 7 juin 2026 : compte Tchap compromis : un cybercriminel a usurpe un compte lie a l'Education Nationale pour acceder a la messagerie chiffree de l'Etat. Pas de faille technique — usurpation de compte (account takeover).
  • 73 467 agents exposes sur 825 000+ : metadonnees (noms, emails, ministeres) extraites, plus 643 000 messages issus de salons publics collaboratifs. Conversations privees chiffrees non compromises.
  • 5 ministeres strategiques touches : Interieur, Armees, Justice, Affaires etrangeres, Economie. L'ANSSI est mobilisee pour l'analyse forensique.
  • Contexte alarmant : cyberattaques en France en hausse de 45% vs 2025. 40% des entreprises francaises ont subi une attaque significative en 2026. La France est le 2e pays le plus touche par les fuites de donnees debut 2026.

Ce qui s'est passe : les faits du 7 juin 2026

Qui : un cybercriminel non identifie, operant depuis un compte usurpe rattache a l'Education Nationale. Quoi : compromission de Tchap, la messagerie souveraine chiffree de l'Etat francais, basee sur le protocole Matrix. Quand : le 7 juin 2026, l'intrusion est detectee et rendue publique dans les heures qui suivent. Ou : les espaces collaboratifs publics de cinq ministeres strategiques — Interieur, Armees, Justice, Affaires etrangeres, Economie. Pourquoi : l'attaquant a exploite une usurpation de compte (account takeover), pas une vulnerabilite technique de la plateforme.

Tchap est la messagerie instantanee developpee par la DINUM (Direction interministerielle du numerique) pour offrir aux agents de l'Etat une alternative souveraine aux solutions americaines comme Slack ou Microsoft Teams. Deployee depuis 2019, elle repose sur le protocole open source Matrix et le chiffrement de bout en bout pour les conversations privees. Au moment de l'incident, 825 000 agents etaient inscrits sur la plateforme.

L'attaquant a revendique l'extraction de 643 000 messages provenant de salons publics (chatrooms collaboratives accessibles a tout agent connecte) ainsi que les metadonnees de 73 467 agents, soit moins de 9% de la base utilisateurs. Ces metadonnees incluent noms, adresses email professionnelles et ministeres de rattachement — des informations suffisantes pour mener des campagnes de phishing ciblees ou de l'ingenierie sociale a grande echelle.

La DINUM a rapidement communique pour ecarter toute faille technique : la plateforme Tchap n'a pas ete piratee. C'est le compte d'un agent qui a ete usurpe — probablement par vol d'identifiants via phishing, credential stuffing ou compromission d'un terminal. L'ANSSI (Agence nationale de la securite des systemes d'information) a ete immediatement mobilisee pour conduire l'analyse forensique et determiner l'etendue exacte de la compromission.

Timeline de l'incident Tchap

7 juin 2026 Compromission d'un compte Tchap lie a l'Education Nationale par usurpation de compte
7 juin 2026 L'attaquant accede aux salons publics de 5 ministeres strategiques : Interieur, Armees, Justice, Affaires etrangeres, Economie
7 juin 2026 Extraction revendiquee de 643 000 messages publics et metadonnees de 73 467 agents
7 juin 2026 DINUM confirme l'incident, ecarte une faille technique. ANSSI mobilisee pour l'analyse forensique

Contexte : l'etat de la cybersecurite en France en 2026

L'incident Tchap s'inscrit dans un contexte de menace cyber en forte acceleration pour la France. Les chiffres du premier semestre 2026 sont sans ambiguite. Les cyberattaques ciblant les organisations francaises sont en hausse de 45% par rapport a 2025. L'ANSSI signale desormais en moyenne 12 incidents significatifs par semaine, contre 8 a la meme periode l'an dernier. La France est devenue le 2e pays le plus touche au monde par les fuites de donnees debut 2026, derriere les Etats-Unis.

Cote secteur prive, la situation n'est pas meilleure. 40% des entreprises francaises declarent avoir subi au moins une cyberattaque significative depuis le debut de l'annee 2026. Ce chiffre monte a 50% pour les grandes entreprises (5 000 salaries et plus), qui sont les cibles privilegiees des groupes de ransomware et d'espionnage industriel. Les PME et ETI ne sont pas epargnees : elles representent desormais la majorite des victimes de rancongiciels, souvent faute de ressources dediees a la cybersecurite.

Dans ce paysage, l'usurpation de compte (account takeover) s'est imposee comme le vecteur d'attaque numero un. Selon les donnees de l'ANSSI et des principaux editeurs de securite, plus de 60% des incidents de securite en 2026 impliquent une forme de compromission d'identifiants — que ce soit par phishing, credential stuffing (reutilisation de mots de passe fuites), vol de session ou compromission de terminaux. Les zero-days et les exploits techniques sophistiques ne representent qu'une fraction des attaques reussies.

Avis d'expert
Marc Lefeuvre

« L'affaire Tchap confirme ce que nous observons chez tous nos clients : le maillon faible n'est plus le logiciel, c'est l'identite. Les entreprises investissent des fortunes dans des firewalls, des EDR et des SIEM, mais negligent l'authentification multifacteur et la gestion des identites. Un compte usurpe avec des droits d'acces etendus vaut bien plus qu'un zero-day pour un attaquant — c'est moins cher, moins risque, et ca donne un acces legitime que les outils de detection peinent a distinguer d'un usage normal. »

Marc Lefeuvre, Consultant en cybersecurite senior — WebGuard Agency

Analyse technique : comment l'usurpation de compte a fonctionne

Bien que l'enquete de l'ANSSI soit toujours en cours, les elements disponibles permettent de reconstituer le scenario le plus probable. L'attaquant a obtenu les identifiants (email et mot de passe) d'un agent de l'Education Nationale enregistre sur Tchap. Plusieurs vecteurs sont envisageables : une campagne de phishing cible (spear phishing) imitant un portail d'authentification interne, du credential stuffing exploitant un mot de passe reutilise depuis une fuite anterieure, ou la compromission du terminal de l'agent (infostealer, keylogger).

Une fois les identifiants obtenus, l'attaquant s'est connecte a Tchap avec le compte compromis. Contrairement a ce qu'on pourrait imaginer, il n'a pas eu besoin de casser le chiffrement de bout en bout de la plateforme. Les conversations privees chiffrees (un a un ou groupes prives) restent protegees par le chiffrement E2EE du protocole Matrix : meme avec un compte compromis, l'attaquant n'y a pas acces sans les cles de chiffrement specifiques a chaque session.

En revanche, les salons publics (espaces collaboratifs ouverts a tous les agents connectes, ou a des groupes de ministeres) sont accessibles en clair a tout utilisateur authentifie. C'est par ce biais que l'attaquant a pu parcourir les espaces collaboratifs de l'Interieur, des Armees, de la Justice, des Affaires etrangeres et de l'Economie — cinq ministeres dont les echanges operationnels, meme dans des salons dits publics, contiennent des informations sensibles sur les projets en cours, les organigrammes internes et les contacts inter-services.

L'extraction de 73 467 profils s'explique par le fonctionnement meme du protocole Matrix : l'annuaire des utilisateurs (user directory) est accessible a tout utilisateur connecte, avec au minimum le nom d'affichage et l'adresse email. Pour les 643 000 messages, l'attaquant a simplement parcouru l'historique des salons publics accessibles depuis le compte compromis — une operation que n'importe quel client Matrix peut automatiser via l'API.

CHAINE D'ATTAQUE TCHAP — USURPATION DE COMPTE ATTAQUANT Phishing / Credential stuffing / Infostealer ID voles COMPTE USURPE Agent Education Nationale Login TCHAP Messagerie Etat 825 000 agents Acces SALONS Publics des 5 ministeres 643 000 MESSAGES EXTRAITS Salons publics collaboratifs 73 467 AGENTS EXPOSES Metadonnees : noms, emails, ministeres CONVERSATIONS PRIVEES Chiffrement E2EE intact MINISTERES AFFECTES Interieur Armees Justice Aff. etrangeres Economie 73 467 Agents exposes 643K Messages extraits ACCOUNT TAKEOVER Vecteur d'attaque
Avis d'expert
Marc Lefeuvre

« L'affaire Tchap demontre une verite que beaucoup refusent encore d'admettre : une messagerie souveraine et chiffree ne protege pas contre un compte utilisateur compromis. Le chiffrement de bout en bout protege le contenu des conversations privees, c'est vrai. Mais tout le reste — les salons publics, l'annuaire, les metadonnees — est accessible des qu'un attaquant dispose d'identifiants valides. Sans MFA obligatoire et sans politique Zero Trust, deployer une messagerie souveraine revient a installer une porte blindee avec la cle sous le paillasson. »

Marc Lefeuvre, Consultant en cybersecurite senior — WebGuard Agency

Impact pour les entreprises francaises : un signal qu'il faut entendre

Si Tchap — une plateforme developpee et operee par l'Etat, auditee par l'ANSSI, deployee au sein de l'administration la plus securisee de France — peut etre compromise par un simple vol d'identifiants, quelle entreprise peut pretendre etre a l'abri ? L'incident est un rappel brutal : la solidite d'une plateforme de communication ne vaut que ce que vaut l'authentification de ses utilisateurs.

Pour les PME et ETI francaises, les lecons sont directes et immediates. La plupart des entreprises utilisent des messageries professionnelles — Microsoft Teams, Slack, Google Chat, ou des solutions on-premise — sans que l'authentification multifacteur (MFA) ne soit systematiquement deployee. Selon les derniers chiffres du CESIN, seules 47% des entreprises francaises ont deploye le MFA sur l'ensemble de leurs outils de communication interne. Le reste s'expose au meme type d'attaque que celui qui a frappe Tchap.

Le cout moyen d'une violation de donnees en France a atteint 4,2 millions d'euros en 2026, en hausse de 12% par rapport a 2025. Pour les secteurs reglements — finance, sante, energie — les amendes RGPD s'ajoutent aux couts directs de remediation, de notification et d'atteinte a la reputation. Les entreprises soumises a NIS2 ou DORA ont une obligation legale de proteger leurs canaux de communication et de signaler tout incident dans les 24 heures.

L'impact indirect est tout aussi preoccupant. Les 73 467 profils d'agents exposes constituent une mine d'or pour le spear phishing. Un attaquant disposant du nom, de l'email professionnel et du ministere de rattachement d'un agent peut crafter des emails de phishing d'une credibilite redoutable, ciblant les fournisseurs et partenaires prives de ces ministeres. Si votre entreprise travaille avec l'Etat, vos employes pourraient recevoir des emails usurpant l'identite d'agents reels — avec des noms et des fonctions authentiques.

CYBERSECURITE EN FRANCE — CHIFFRES CLES 2026 +45% Cyberattaques vs 2025 Source : ANSSI S1 2026 12/sem Incidents signales ANSSI vs 8/sem en 2025 2e Pays le plus touche Fuites de donnees monde 40% Entreprises attaquees Toutes tailles en 2026 50% Grandes entreprises 5 000+ salaries attaquees 4,2M EUR Cout moyen violation +12% vs 2025 VECTEUR D'ATTAQUE N1 EN 2026 : USURPATION DE COMPTE (60%+ DES INCIDENTS) Phishing, credential stuffing, vol de session, compromission de terminal Les zero-days et exploits techniques ne representent qu'une fraction des attaques reussies
Avis d'expert
Marc Lefeuvre

« Le second semestre 2026 s'annonce encore plus tendu. Trois facteurs convergent : la generalisation de l'IA dans les attaques de phishing (emails quasi indistinguables d'emails legitimes), l'entree en vigueur effective des sanctions NIS2 (les premiers controles commencent en Q3), et l'augmentation des tensions geopolitiques qui alimentent le cyber-espionnage etatique. Je prevois que le nombre d'incidents significatifs signales a l'ANSSI depassera les 15 par semaine avant la fin de l'annee. Les entreprises qui n'ont pas encore deploye le MFA et une politique Zero Trust jouent a la roulette russe. »

Marc Lefeuvre, Consultant en cybersecurite senior — WebGuard Agency

Ce que ca signifie pour votre entreprise : 5 actions concretes

L'incident Tchap n'est pas qu'une affaire d'Etat. Chaque entreprise qui utilise une messagerie professionnelle est exposee au meme type d'attaque. Voici les cinq mesures prioritaires que nous recommandons a toute organisation francaise :

  1. 1
    Deployer l'authentification multifacteur (MFA) sur tous les outils de communication

    C'est la mesure la plus efficace et la plus rapide a mettre en place. Activez le MFA (TOTP, FIDO2/WebAuthn, ou push notification) sur Teams, Slack, Google Workspace et tout outil de messagerie interne. Privilegiez les cles physiques FIDO2 pour les comptes a privileges eleves. Le MFA bloque plus de 99% des tentatives d'usurpation de compte par credential stuffing.

  2. 2
    Auditer les permissions et la segmentation des espaces collaboratifs

    Revoyez qui a acces a quoi dans votre messagerie d'entreprise. Les salons publics ouverts a tous les employes ne devraient jamais contenir d'informations sensibles. Segmentez les espaces par niveau de classification et appliquez le principe du moindre privilege. Un stagiaire ne doit pas avoir acces aux memes salons que la direction financiere.

  3. 3
    Mettre en place une architecture Zero Trust

    Ne faites confiance a aucune session par defaut. Implementez la verification continue de l'identite, de la posture du terminal (EDR, conformite) et du contexte d'acces (geolocalisation, horaire, appareil connu). Une session Tchap ouverte depuis un pays inhabitual a 3h du matin doit declencher une reauthentification ou un blocage.

  4. 4
    Former les collaborateurs au phishing et a l'ingenierie sociale

    L'usurpation de compte commence presque toujours par un humain qui tombe dans le piege. Organisez des campagnes de phishing simulees mensuelles, formez les equipes a reconnaitre les signaux d'alerte (URL suspectes, urgence artificielle, demandes inhabituelles) et mettez en place un canal de signalement simple et rapide (bouton de signalement dans le client mail).

  5. 5
    Surveiller les acces anormaux en continu (SOC/SIEM)

    Deployez une surveillance en temps reel des connexions a vos outils de communication. Detectez les anomalies : connexions depuis des IP ou pays inhabituels, telechargement massif de messages, acces simultanes depuis plusieurs localisations, navigation inhabituelle dans l'annuaire des utilisateurs. Un SOC manage ou un SIEM bien configure aurait detecte l'activite anormale sur Tchap en quelques minutes.

CHECKLIST ANTI-USURPATION DE COMPTE MFA sur tous les outils TOTP, FIDO2, Push notification Bloque 99% des usurpations URGENT Segmenter les espaces Cloisonner par classification Moindre privilege sur chaque salon URGENT Architecture Zero Trust Verification continue d'identite Controle posture terminal + contexte HAUTE Formation anti-phishing Campagnes simulees mensuelles Canal de signalement rapide HAUTE SOC / SIEM en continu Detection acces anormaux temps reel Alertes connexions suspectes MEDIUM Politique de mots de passe Gestionnaire de mots de passe impose Interdiction de reutilisation MEDIUM WebGuard Agency recommande d'implementer les mesures URGENTES sous 48h et les mesures HAUTES sous 14 jours
WebGuard Agency

Votre messagerie d'entreprise est-elle protegee contre l'usurpation de compte ?

WebGuard Agency audite votre authentification, vos politiques d'acces et votre surface d'attaque messagerie en 72h.

Demander un audit messagerie gratuit

Et maintenant : que va-t-il se passer ?

L'enquete de l'ANSSI est en cours et ses conclusions pourraient prendre plusieurs semaines. Cependant, les consequences immediates sont deja visibles. La DINUM devrait renforcer les mecanismes d'authentification sur Tchap — l'activation du MFA obligatoire pour tous les agents est probable a court terme. L'incident pourrait egalement accelerer le deploiement de solutions d'authentification forte basees sur des certificats electroniques (carte agent) au sein de l'administration.

Pour le secteur prive, cette affaire va catalyser les discussions au sein des COMEX sur la securite des communications internes. Les DSI et RSSI qui reclamaient des budgets pour le MFA et le Zero Trust disposent desormais d'un cas concret, francais, touchant l'institution la plus securisee du pays — un argument de poids pour debloquer les investissements. Les assureurs cyber vont egalement durcir leurs exigences : l'absence de MFA sur les outils de communication interne pourrait devenir un critere d'exclusion ou de surprime des 2027.

Sur le plan reglementaire, l'incident renforce la pertinence des exigences de NIS2 en matiere de gestion des identites et d'authentification forte. Les premiers controles de conformite NIS2 commencent au Q3 2026 en France, et les entreprises soumises a la directive doivent demontrer des mesures adequates de protection de leurs canaux de communication. L'affaire Tchap sera probablement citee dans les guides de bonnes pratiques de l'ANSSI comme illustration des risques lies a une authentification insuffisante.

Avis d'expert
Marc Lefeuvre

« Cette affaire va faire bouger les lignes plus vite que n'importe quel rapport ou guide de bonnes pratiques. Quand c'est la messagerie de l'Etat qui tombe a cause d'un mot de passe compromis, plus personne ne peut dire que ca n'arrive qu'aux autres. Je m'attends a ce que l'ANSSI publie un guide dedie a la securisation des messageries d'entreprise d'ici la fin de l'annee, et a ce que le MFA devienne un prerequis non negociable pour les assurances cyber des 2027. Les entreprises qui s'y preparent maintenant seront en position de force. Celles qui attendent subiront le meme type d'incident — sans l'excuse de l'ignorance. »

Marc Lefeuvre, Consultant en cybersecurite senior — WebGuard Agency

Questions frequentes

Que s'est-il passe avec Tchap le 7 juin 2026 ?

Le 7 juin 2026, un compte utilisateur de Tchap — la messagerie chiffree de l'Etat francais basee sur le protocole Matrix — a ete compromis par usurpation de compte (account takeover). Le compte, lie a l'Education Nationale, a permis a un cybercriminel d'acceder aux salons publics collaboratifs de cinq ministeres strategiques (Interieur, Armees, Justice, Affaires etrangeres, Economie) et d'en extraire 643 000 messages ainsi que les metadonnees de 73 467 agents sur les 825 000+ inscrits. La DINUM a confirme qu'il ne s'agissait pas d'une faille technique de la plateforme mais bien d'une usurpation d'identite.

Les conversations privees chiffrees de Tchap ont-elles ete compromises ?

Non. La DINUM a confirme que les conversations privees chiffrees de bout en bout (E2EE) restent protegees et n'etaient pas accessibles meme avec un compte compromis. Le chiffrement de bout en bout du protocole Matrix protege les conversations privees avec des cles de session specifiques — un attaquant disposant des identifiants d'un compte ne peut pas dechiffrer les messages echanges avant la compromission. Seuls les salons publics (chatrooms ouvertes a tous les agents connectes) et les metadonnees d'agents (noms, emails, ministeres) ont ete exposes.

Combien d'agents publics sont enregistres sur Tchap et combien ont ete affectes ?

Tchap compte plus de 825 000 agents enregistres au sein de l'administration francaise. Sur ce total, 73 467 agents ont ete affectes par la fuite de metadonnees, soit moins de 9% de la base utilisateurs. Les donnees exposees incluent les noms, les adresses email professionnelles et les ministeres de rattachement. Ces informations, bien que ne contenant pas de mots de passe, sont suffisantes pour mener des campagnes de spear phishing ciblees a grande echelle contre les agents concernes et leurs interlocuteurs prives.

Quelles lecons les entreprises doivent-elles tirer de l'affaire Tchap ?

L'affaire Tchap demontre que meme une messagerie souveraine et chiffree reste vulnerable si l'authentification des comptes est faible. Les entreprises doivent imperativement : (1) deployer l'authentification multifacteur (MFA) sur tous les outils de communication interne, (2) segmenter les espaces collaboratifs par niveau de sensibilite et appliquer le moindre privilege, (3) mettre en place une architecture Zero Trust avec verification continue de l'identite, (4) former les collaborateurs au phishing et a l'ingenierie sociale via des campagnes simulees regulieres, et (5) deployer un SOC ou un SIEM pour surveiller en continu les acces anormaux aux messageries.

Pour aller plus loin

Cet article fait partie de notre couverture continue des menaces liees aux communications d'entreprise et a la securite des identites. Retrouvez nos analyses complementaires :

Sources externes : ANSSI — Agence nationale de la securite des systemes d'information | DINUM — Direction interministerielle du numerique

Protegez votre messagerie d'entreprise avant le prochain incident

Les experts WebGuard Agency auditent votre authentification, vos politiques d'acces et la securite de vos communications internes. Evaluation complete sous 72h.

Contactez nos experts →
30 juin 2026 · 🕑 16 min
Certifications & accreditations
PASSI (ANSSI)
ISO 27001
CEH Certified
OSCP
CISSP
SOC 2 Type II
Newsletter

Veille cybersecurite

Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.

Pas de spam. Desinscription en un clic. Environ 1 email par semaine.

Pret a renforcer votre cybersecurite ?

Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.

Voir nos tarifs
200+
Audits realises
99,9%
Disponibilite SOC
< 4h
Temps de reponse

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →