Expert securite des communications & chiffrement
Tchap piratee : la messagerie chiffree du gouvernement francais compromise — analyse et lecons pour les RSSI
TL;DR
- 7 juin 2026 : L'ANSSI detecte une breche sur Tchap, la messagerie chiffree basee sur le protocole Matrix, deployee exclusivement pour le secteur public francais et developpee par la DINUM.
- Vecteur d'attaque : Un compte utilisateur legitime a ete detourne (account hijacking), permettant a l'attaquant d'acceder a des conversations et potentiellement a des donnees personnelles.
- Contexte alarmant : La France a subi 58 incidents ransomware au premier trimestre 2026 (+29%), se classant au 5e rang mondial des pays les plus cibles. Attaques recentes : France Travail, Ministere de l'Interieur, base FICOBA (1,2 million de comptes).
- Impact RSSI : Meme les messageries souveraines ne sont pas immunisees. Le chiffrement de bout en bout ne protege pas contre la compromission de compte. Revoir en urgence la gestion des identites, le MFA et la segmentation des acces.
— Ce qui s'est passe : les faits bruts
Le 7 juin 2026, l'ANSSI (Agence nationale de la securite des systemes d'information) a detecte une intrusion sur Tchap, la plateforme de messagerie chiffree reservee au secteur public francais. Construite par la DINUM (Direction interministerielle du numerique) en collaboration avec l'ANSSI elle-meme, Tchap repose sur le protocole decentralise Matrix et avait ete concue precisement pour offrir une alternative souveraine aux solutions americaines comme Slack, Teams ou WhatsApp.
L'attaquant a exploite un compte utilisateur detourne — un hijacking de session ou de credentials — pour penetrer la plateforme. Une fois authentifie avec les droits du compte compromis, il a pu acceder aux salons de discussion auxquels l'utilisateur legitime participait, ainsi qu'a l'historique des conversations et potentiellement aux donnees personnelles echangees entre agents publics. L'alerte a ete donnee par les equipes de detection de l'ANSSI, qui ont isole le compte et lance les premieres mesures de remediation.
L'incident a ete rapporte par BleepingComputer et Engadget dans les heures qui ont suivi la confirmation officielle. La DINUM a publie un communique reconnaissant la breche et indiquant que des mesures de renforcement etaient en cours. L'ANSSI a ouvert une investigation technique pour determiner l'etendue exacte de la compromission et identifier le vecteur initial de prise de controle du compte.
« Le paradoxe de Tchap, c'est que la plateforme fait exactement ce qu'on attend d'une messagerie souveraine : chiffrement de bout en bout, hebergement sur des serveurs francais, protocole ouvert et auditable. Mais le chiffrement E2EE protege le contenu en transit et au repos — il ne protege pas contre un attaquant qui se connecte avec les credentials d'un utilisateur legitime. C'est la gestion des identites qui a cede, pas le chiffrement. »
Julien Moreau, Expert securite des communications — WebGuard Agency
— Tchap : qu'est-ce que c'est exactement ?
Tchap est nee d'un constat simple : les agents publics francais utilisaient massivement des messageries grand public (WhatsApp, Telegram, SMS) pour communiquer entre eux, y compris sur des sujets sensibles. La DINUM a lance le projet en 2019 pour fournir une alternative souveraine et securisee, reservee exclusivement aux detenteurs d'une adresse email en @*.gouv.fr ou dans les domaines des collectivites territoriales et etablissements publics.
La plateforme repose sur le protocole Matrix, un standard ouvert et decentralise pour la communication en temps reel. Matrix offre nativement le chiffrement de bout en bout via le protocole Megolm (derive d'Olm, lui-meme inspire du Double Ratchet de Signal). Chaque message est chiffre cote client avant envoi, et les cles de session sont partagees uniquement entre les participants d'un salon. Le serveur ne voit que du contenu chiffre.
L'architecture decentralisee de Matrix signifie que Tchap pouvait theoriquement federer plusieurs serveurs (homeservers) operes par differentes administrations. En pratique, la DINUM opere les serveurs centraux, ce qui simplifie la gestion mais concentre aussi le risque : si un compte est compromis sur un serveur central, l'attaquant herite de la portee de communication de ce compte — potentiellement des dizaines de salons inter-ministeriels.
Timeline des cyberattaques majeures en France — 2026
— Le vecteur d'attaque : anatomie d'un account hijacking
D'apres les premieres informations rendues publiques par la DINUM et les analyses des chercheurs en securite, l'attaquant a utilise un compte utilisateur detourne pour acceder a Tchap. Plusieurs scenarios sont envisageables pour expliquer la prise de controle initiale du compte.
Le premier scenario, et le plus probable au regard des techniques observees dans les incidents recents ciblant l'administration francaise, est le phishing cible (spear phishing). L'attaquant aurait envoye un email credible — imitant par exemple une notification de maintenance Tchap ou un lien de verification DINUM — incitant l'agent public a saisir ses identifiants sur une page clonee. Une fois les credentials recuperes, la connexion a Tchap est triviale si le MFA n'est pas impose ou si le second facteur est interceptable (SMS OTP par exemple).
Le second scenario implique le vol de session token. Si l'agent public avait installe un infostealer a son insu — via un document piege, un faux installeur ou une extension de navigateur malveillante — l'attaquant a pu recuperer le token de session Matrix stocke localement. Ce token permet de se reconnecter au serveur Tchap sans repasser par l'authentification, contournant ainsi tout MFA en place. C'est une technique que nous detaillons dans notre guide de protection de la messagerie professionnelle contre le phishing IA.
Le troisieme scenario, moins probable mais non exclu, est l'exploitation d'une vulnerabilite dans l'implementation Matrix de Tchap elle-meme. Le protocole Matrix est open source et regulierement audite, mais les implementations serveur (Synapse, Dendrite) et client (Element, l'application utilisee comme base pour Tchap) ont connu des CVE dans le passe, notamment autour de la verification des cles de chiffrement et de la gestion des sessions.
Vecteur d'attaque : du hijacking de compte a l'acces aux donnees
« L'erreur la plus frequente que je vois chez les RSSI, c'est de considerer que le deploiement d'une messagerie chiffree coche la case securite des communications. Le chiffrement E2EE est une couche — indispensable, mais insuffisante seule. Sans MFA resistant au phishing (FIDO2/WebAuthn), sans politique de rotation des sessions, sans EDR sur les postes, le chiffrement protege le tuyau mais laisse les robinets ouverts. »
Julien Moreau, Expert securite des communications — WebGuard Agency
— Le contexte : la France sous pression cyber en 2026
La breche Tchap ne survient pas dans un vide. La France est devenue le 5e pays le plus cible au monde par les cyberattaques en 2026, selon les donnees compilees par l'ANSSI et les principaux editeurs de threat intelligence. Le premier trimestre 2026 a recense a lui seul 58 incidents ransomware touchant des organisations francaises — une hausse de 29 % par rapport au meme trimestre de l'annee precedente.
Les cibles ne sont plus seulement des PME sous-equipees. Les mois precedant l'incident Tchap ont vu des attaques majeures frapper des institutions au coeur de l'appareil d'Etat :
- • France Travail (ex-Pole emploi) : exfiltration massive de donnees de demandeurs d'emploi, touchant potentiellement des millions de personnes. Les attaquants ont exploite des acces internes compromis.
- • Ministere de l'Interieur : intrusion dans des systemes internes, avec des soupcons d'acces a des fichiers de police. L'enquete est toujours en cours.
- • Base FICOBA : 1,2 million de comptes bancaires exposes apres la compromission de cette base de donnees fiscales geree par la DGFiP. Un incident qui a mis en lumiere les failles de segmentation des acces dans les systemes legacy de l'administration.
Ce contexte rend la breche Tchap particulierement significative. Elle ne s'inscrit pas dans un incident isole mais dans une campagne soutenue ciblant systematiquement les systemes d'information du secteur public francais. Que ces attaques soient le fait d'acteurs etatiques, de groupes de ransomware ou de hacktivistes, le constat est le meme : la surface d'attaque de l'administration francaise est sous pression constante, et les defenses ne suivent pas toujours le rythme. Pour une analyse plus large des chiffres, consultez notre article sur les chiffres cles de la cybersecurite en France.
Chiffres cles : la France sous pression cyber
« Ce qui me frappe dans cette sequence France Travail – Ministere de l'Interieur – FICOBA – Tchap, c'est la variete des vecteurs mais la constance du point faible : la gestion des identites et des acces. A chaque fois, c'est un compte humain qui cede — pas un zero-day spectaculaire, pas une faille crypto. L'IAM est le parent pauvre de la cybersecurite du secteur public francais, et les attaquants l'ont bien compris. »
Julien Moreau, Expert securite des communications — WebGuard Agency
Votre messagerie d'entreprise est-elle reellement securisee ?
Nos experts WebGuard auditent vos systemes de communication : chiffrement, gestion des identites, MFA, segmentation des acces. Rapport sous 10 jours ouvrables.
Demander un audit messagerie →— Ce que ca signifie pour vous : lecons pour les RSSI d'entreprise
Si la messagerie souveraine du gouvernement francais — concue par la DINUM, supervisee par l'ANSSI, basee sur un protocole ouvert audite — a ete compromise via un simple hijacking de compte, il faut en tirer des conclusions operationnelles immediates pour toute organisation qui utilise une messagerie professionnelle, qu'elle soit chiffree ou non.
1. Le chiffrement E2EE ne remplace pas l'IAM
Le chiffrement de bout en bout protege la confidentialite des messages entre deux points. Il ne protege pas contre un attaquant qui est l'un des deux points. Si vos equipes deployent Signal, Matrix, Wire ou toute autre solution E2EE sans une gestion rigoureuse des identites en amont, vous avez une porte blindee avec la cle sous le paillasson. Le deploiement de l'authentification a deux facteurs est un prealable non negociable.
2. Le MFA doit etre resistant au phishing
Un OTP par SMS est mieux que rien, mais il est interceptable (SIM swap, SS7, phishing en temps reel avec des outils comme Evilginx). Les RSSI doivent basculer vers des methodes MFA resistantes au phishing : FIDO2/WebAuthn avec des cles de securite physiques (YubiKey, Titan) ou des passkeys synchronisees. L'ANSSI elle-meme recommande cette approche depuis ses dernieres recommandations.
3. La detection des connexions anomales est critique
Un compte qui se connecte simultanement depuis deux localisations geographiques differentes, ou depuis un user-agent inhabituel, ou a une heure atypique, devrait declencher une alerte et un challenge MFA supplementaire. Les solutions de messagerie doivent etre integrees au SIEM pour la detection comportementale. Consultez notre guide sur la gestion de crise cyber pour les procedures de reponse.
4. La segmentation des salons limite le blast radius
Dans Tchap comme dans toute messagerie d'entreprise, un utilisateur a typiquement acces a des dizaines de salons de discussion. Si ce compte est compromis, l'attaquant herite de la totalite de cette surface. La segmentation par niveau de sensibilite — avec des salons classifies necessitant une reauthentification ou un second facteur pour y acceder — limite le blast radius d'une compromission de compte. La logique Zero Trust doit s'appliquer aussi a la messagerie.
Checklist securite : messagerie d'entreprise
« Je recommande a chaque RSSI qui lit cet article de faire un exercice simple lundi matin : combien de vos collaborateurs utilisent encore un mot de passe seul pour acceder a votre messagerie d'entreprise ? Combien utilisent le meme mot de passe que pour d'autres services ? Si la reponse n'est pas zero pour les deux questions, vous avez exactement la meme surface d'attaque que Tchap avant la breche. La difference, c'est que vous n'avez pas l'ANSSI pour detecter l'intrusion en quelques heures. »
Julien Moreau, Expert securite des communications — WebGuard Agency
— Les implications juridiques et reglementaires
La breche Tchap souleve des questions reglementaires majeures. Le RGPD impose aux responsables de traitement — ici la DINUM pour les donnees transitant par Tchap — de notifier la CNIL dans les 72 heures suivant la detection d'une violation de donnees personnelles. Si des donnees de sante, des informations classifiees ou des donnees judiciaires circulaient dans les salons compromis, les obligations de notification s'etendent aux personnes concernees.
Par ailleurs, la directive NIS2, transposee en droit francais, classe les administrations centrales parmi les entites essentielles soumises a des obligations renforcees de securite des systemes d'information. La breche Tchap pourrait declencher un controle de conformite NIS2, avec des consequences pour toute la chaine : la DINUM comme operateur de la plateforme, les ministeres utilisateurs, et potentiellement les sous-traitants impliques dans le developpement et l'hebergement. Pour approfondir le sujet, consultez notre dossier sur les recommandations ANSSI en matiere d'hygiene informatique.
Pour les entreprises privees, la lecon est directe : si vous utilisez une messagerie chiffree pour des echanges soumis au secret des affaires, au secret medical ou au secret professionnel, une compromission de compte expose votre responsabilite juridique au titre du RGPD mais aussi au titre du devoir de protection du secret. L'investissement dans la securisation de la messagerie n'est pas qu'un enjeu technique : c'est un enjeu de conformite et de responsabilite civile.
— Actions concretes a lancer sous 14 jours
-
1
Auditer le MFA sur toutes les messageries
Verifier que le MFA est actif pour 100% des utilisateurs, et basculer vers FIDO2/WebAuthn pour les profils sensibles (direction, IT, juridique, RH). Bannir le SMS OTP comme seul second facteur.
-
2
Inventorier les sessions actives
Lister toutes les sessions ouvertes sur vos messageries. Revoquer les sessions inactives depuis plus de 7 jours. Imposer une duree de vie maximale des sessions (72h pour les profils critiques).
-
3
Integrer les logs messagerie au SIEM
Les connexions, creations de salon, ajouts de membres et telechargements de fichiers doivent remonter au SOC. Creer des regles de detection pour les connexions depuis des IP/geolocalisations inattendues.
-
4
Segmenter les canaux par sensibilite
Creer des niveaux de classification pour les salons de discussion. Les salons traitant d'informations sensibles doivent exiger une reauthentification supplementaire et avoir une retention limitee.
-
5
Lancer une campagne de sensibilisation phishing
L'account hijacking commence presque toujours par un phishing. Utilisez l'incident Tchap comme cas d'ecole pour une campagne de sensibilisation immediate. Testez la resilience de vos equipes avec un exercice de phishing simule.
Conclusion
La breche Tchap est un signal d'alarme qui depasse le cadre du secteur public. Elle demontre que le chiffrement de bout en bout, aussi robuste soit-il, ne constitue qu'une couche dans une strategie de securisation des communications. La veritable surface d'attaque, ce n'est pas le protocole Matrix ou l'algorithme de chiffrement — c'est le compte utilisateur, le maillon humain, la gestion des identites et des sessions.
Pour les RSSI d'entreprise, l'incident Tchap doit servir de catalyseur : revoir le MFA, auditer les sessions, segmenter les acces, integrer la messagerie au SIEM, former les utilisateurs. Ces actions ne sont pas des projets a 6 mois — ce sont des mesures d'urgence a deployer sous 14 jours. Parce que si la messagerie du gouvernement francais peut etre compromise par un simple hijacking de compte, la votre peut l'etre aussi.
Securiser votre messagerie avant la prochaine breche
Les experts WebGuard Agency accompagnent les RSSI dans l'audit et le renforcement de la securite des messageries professionnelles : MFA, segmentation, detection, conformite RGPD/NIS2.
Contactez nos experts →Pour aller plus loin
— Comment securiser votre messagerie d'entreprise apres la breche Tchap en 7 etapes
— Comment proteger votre messagerie professionnelle du phishing IA en 7 etapes
— Piratage FICOBA : 1,2 million de comptes bancaires exposes
Questions frequentes
Vous ne trouvez pas la reponse a votre question ?
Veille cybersecurite
Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.
Pas de spam. Desinscription en un clic. Environ 1 email par semaine.
— Pret a renforcer votre cybersecurite ?
Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.