Analyste senior en cybersecurite
Tchap piratee : 73 000 comptes du gouvernement francais exposes par le hacker « Misere »
TL;DR
- 7 juin 2026 : l'ANSSI detecte une compromission de Tchap, la messagerie chiffree developpee par la DINUM pour les communications gouvernementales. L'acteur « Misere » revendique l'acces aux donnees de 73 000 agents d'Etat, 643 000 messages, 60 000 fichiers (13,5 Go) dont ~90 items marques « Diffusion Restreinte ».
- Vecteur d'attaque : social engineering ciblant le shard education de Tchap (matrix.agent.education.tchap.gouv.fr). La DINUM confirme que les conversations privees sont chiffrees de bout en bout, mais les salons publics ne le sont pas — les volumes revendiques restent non confirmes.
- Contexte alarmant : la France se classe 2e mondiale pour les fuites de donnees (23,5 millions de comptes compromis au T1 2026), 58 incidents ransomware debut 2026 (+29%) et 5e pays le plus cible mondialement par les ransomwares.
— Tchap compromise : la messagerie souveraine de l'Etat francais touchee en plein coeur
Le 7 juin 2026, l'ANSSI (Agence Nationale de la Securite des Systemes d'Information) a detecte une compromission de Tchap, la messagerie chiffree deployee par la DINUM (Direction Interministerielle du Numerique) pour les communications des agents de l'Etat francais. Cette plateforme, construite sur le protocole Matrix et concue comme une alternative souveraine aux messageries grand public, est utilisee par les ministeres, les prefectures et les administrations centrales pour leurs echanges professionnels quotidiens.
L'acteur malveillant se faisant appeler « Misere » a revendique l'acces aux donnees de 73 000 agents d'Etat. Les volumes annonces sont considerables : 643 000 messages, 60 000 fichiers representant 13,5 Go de donnees, dont environ 90 elements references avec la mention « Diffusion Restreinte » (DR) — un marquage de protection qui designe des informations ne devant circuler qu'au sein d'un perimetre restreint et controle.
L'incident a ete rapporte par BleepingComputer, HelpNetSecurity et The Register, trois sources de reference dans l'ecosysteme cybersecurite. La DINUM et l'ANSSI n'ont pas confirme les volumes revendiques par Misere, mais ont reconnu l'existence de la compromission. Cette prudence officielle est habituelle dans les premiers jours d'un incident — l'investigation forensique prend du temps, et les autorites evitent de valider des chiffres qui pourraient etre gonfles par l'attaquant pour maximiser l'impact mediatique.
Notre avis d'expert
« La compromission de Tchap est symboliquement devastatrice. L'Etat francais a investi massivement dans cette plateforme pour garantir la souverainete de ses communications numeriques. Qu'un acteur parvienne a penetrer le shard education par du social engineering basique — sans exploiter de zero-day sur le protocole Matrix lui-meme — demontre que la securite d'une messagerie ne se resume jamais a la robustesse du chiffrement. Le maillon humain reste le point d'entree numero un, meme dans les environnements les plus securises. »
— Qu'est-ce que Tchap et pourquoi est-ce strategique ?
Tchap est une messagerie instantanee securisee developpee conjointement par la DINUM et l'ANSSI. Lancee en 2019, elle repose sur le protocole open source Matrix et utilise le client Element comme base de son interface. L'objectif : offrir aux agents de l'Etat un outil de communication qui ne depend pas de serveurs americains (contrairement a Teams, Slack ou WhatsApp) et qui garantit que les donnees restent hebergees sur des infrastructures souveraines francaises.
Tchap est accessible aux agents disposant d'une adresse email gouvernementale (*.gouv.fr). La plateforme est organisee en shards (instances) par domaine ministeriel — defense, interieur, education, sante, etc. Chaque shard dispose de son propre serveur Matrix, ce qui permet une segmentation des acces. Le shard cible dans cette attaque est matrix.agent.education.tchap.gouv.fr, celui du ministere de l'Education nationale.
Un point technique crucial revele par cette compromission : si les conversations privees (one-to-one et groupes prives) beneficient du chiffrement de bout en bout (E2E) via le protocole Megolm/Olm, les salons publics ne sont pas chiffres E2E. Cela signifie que les messages echanges dans les canaux publics d'un shard sont lisibles par quiconque accede au serveur — exactement ce que Misere affirme avoir fait. Cette asymetrie de securite est un defaut d'architecture connu mais rarement communique aux utilisateurs finaux.
— Le vecteur d'attaque : social engineering sur le shard education
Selon les informations disponibles, l'attaque a debute par une campagne de social engineering ciblant des agents du ministere de l'Education nationale. Le vecteur exact n'a pas ete divulgue en detail par l'ANSSI, mais les rapports convergent vers un scenario classique : l'obtention de credentials d'acces au shard education via phishing ou pretexting, permettant a Misere de se connecter a l'instance Matrix comme un utilisateur legitime.
Le choix du shard education n'est probablement pas aleatoire. Le ministere de l'Education nationale est le plus gros employeur de France avec plus de 1,2 million d'agents. La surface d'attaque humaine est donc considerable : enseignants, personnels administratifs, inspecteurs, agents de maintenance — tous potentiellement accessibles via leurs adresses @education.gouv.fr. La diversite des profils rend la sensibilisation au social engineering particulierement difficile a deployer de maniere uniforme.
Une fois connecte au shard, l'attaquant a pu acceder aux salons publics (non chiffres E2E), lister les utilisateurs connectes, et potentiellement exfiltrer les metadonnees de l'ensemble des membres du shard. C'est ainsi que Misere revendique les donnees de 73 000 agents — un chiffre coherent avec la taille du shard education, meme si les donnees effectivement exfiltrees pourraient etre significativement differentes des donnees revendiquees.
Notre avis d'expert
« Le vecteur social engineering sur le shard education est logique du point de vue de l'attaquant. Vous avez 1,2 million de cibles potentielles, une diversite enorme de profils techniques (de l'enseignant en maternelle au DSI academique), et une culture cybersecurite inegale. C'est le scotto quotidien de toute grande administration. La question n'est pas « est-ce que le social engineering va fonctionner » mais « combien de temps avant que quelqu'un ne morde a l'hamecon ». La reponse est generalement : pas tres longtemps. C'est exactement ce que nous testons lors de nos campagnes de phishing simulees. »
— Les documents « Diffusion Restreinte » : quel risque reel ?
Parmi les elements les plus preoccupants de cette compromission figurent les ~90 items references avec la mention « Diffusion Restreinte » (DR). Ce marquage, defini par l'Instruction Generale Interministerielle 1300, designe des informations qui « ne doivent etre portees a la connaissance que des personnes ayant besoin de les connaitre dans l'exercice de leurs fonctions ». Il s'agit du niveau le plus bas de la classification defense, mais il couvre neanmoins des informations sensibles : plans d'urgence, procedures de securite, informations sur les infrastructures critiques, donnees personnelles protegees.
Si ces documents DR ont effectivement ete exfiltres, l'impact depasse le cadre d'une simple fuite de donnees personnelles. Nous entrons dans le domaine de la compromission d'informations de defense, ce qui implique des consequences juridiques specifiques (code penal, articles 413-9 et suivants) et une gestion de crise au niveau interministeriel. L'ANSSI et le SGDSN (Secretariat General de la Defense et de la Securite Nationale) sont necessairement impliques dans la reponse a incident.
Il faut toutefois rester prudent. Misere pourrait avoir identifie 90 items dont le nom de fichier contient « DR » ou « Diffusion Restreinte » sans necessairement avoir pu les ouvrir — si ces fichiers etaient partages dans des conversations privees E2E, le chiffrement aurait protege leur contenu. L'enquete forensique determinera la portee reelle de l'exposition.
— E2E ou pas E2E : l'angle mort de Tchap
La reponse de la DINUM a mis en lumiere une distinction technique fondamentale que beaucoup d'utilisateurs de Tchap ignoraient : les conversations privees sont chiffrees de bout en bout, mais les salons publics ne le sont pas. Cette asymetrie n'est pas un bug — c'est un choix architectural du protocole Matrix. Dans un salon public accessible a tous les membres d'un shard, le chiffrement E2E pose des problemes de gestion des cles a grande echelle et complique la moderation du contenu.
Mais cette justification technique ne change rien au probleme operationnel : de nombreux agents utilisent les salons publics pour partager des informations de travail, parfois sensibles, en partant du postulat (errone) que « Tchap est chiffre, donc tout est protege ». Ce faux sentiment de securite est un classique de la cybersecurite — et il est d'autant plus dangereux quand il emane d'un outil estampille « approuve par l'ANSSI ».
Pour les entreprises qui deploient des messageries basees sur Matrix ou d'autres protocoles offrant un chiffrement E2E partiel, la lecon est claire : communiquez explicitement a vos utilisateurs quels canaux sont chiffres et lesquels ne le sont pas. Deployer une authentification multifacteur robuste est un prerequis, mais la classification des canaux par niveau de sensibilite est tout aussi critique.
Notre avis d'expert
« Le probleme de fond n'est pas technique — Matrix et Megolm sont des protocoles robustes. Le probleme est la communication aux utilisateurs. Quand l'Etat deploie Tchap en disant « c'est securise », les agents comprennent « tout est chiffre ». En realite, seules les conversations privees le sont. Les salons publics sont l'equivalent d'un intranet accessible a tous les agents du shard. C'est la que Misere a probablement puise l'essentiel de son butin. Les entreprises font exactement la meme erreur avec Teams ou Slack : elles deploient l'outil, activent le SSO, et considerent que la securite est reglee. Elle ne l'est jamais. »
— Tchap vs alternatives securisees : comparatif
La compromission de Tchap relance le debat sur le choix des messageries securisees pour les organisations sensibles. Voici un comparatif objectif des principales alternatives :
| Critere | Tchap | Signal | Olvid | Element/Matrix | Teams |
|---|---|---|---|---|---|
| Chiffrement E2E (prive) | Oui | Oui | Oui | Oui | Partiel |
| Chiffrement E2E (public) | Non | Oui | Oui | Optionnel | Non |
| Hebergement souverain | Oui (Etat FR) | Non (USA) | Oui (FR) | Self-host | Non (USA) |
| Certification ANSSI | Oui | Non | CSPN | Non | Non |
| Open source | Oui | Oui | Partiel | Oui | Non |
| Adapte administration | Concu pour | Grand public | Entreprise | Entreprise | Entreprise |
Le tableau revele qu'aucune solution n'est parfaite. Tchap offre la souverainete et la certification ANSSI, mais son chiffrement partiel des salons publics est un angle mort exploite par Misere. Signal chiffre tout mais depend de serveurs americains. Olvid est la seule solution a combiner chiffrement total, hebergement francais et certification CSPN, mais son adoption reste limitee. Le choix depend du modele de menace de chaque organisation — et surtout de la rigueur de sa mise en oeuvre.
— La France, 2e mondiale pour les fuites de donnees : le contexte derriere l'incident
La compromission de Tchap ne survient pas dans un vide. La France se classe desormais 2e au rang mondial pour les fuites de donnees, avec 23,5 millions de comptes compromis au seul premier trimestre 2026. Ce chiffre, rapporte par Surfshark et confirme par les analyses de l'ANSSI, place la France derriere les Etats-Unis mais devant la Russie, l'Inde et le Royaume-Uni.
Les 58 incidents ransomware recenses debut 2026 representent une augmentation de 29% par rapport a la meme periode en 2025. La France est le 5e pays le plus cible au monde par les ransomwares, une position qui s'explique par la combinaison de plusieurs facteurs : un tissu economique riche en PME/ETI insuffisamment protegees, des administrations publiques en pleine transformation numerique avec des budgets cyber limites, et une exposition geopolitique croissante liee aux positions de la France sur la scene internationale.
Dans ce contexte, chaque incident majeur — et la compromission de la messagerie gouvernementale en est un — nourrit un effet boule de neige. Les attaquants voient la France comme une cible rentable, les groupes cybercriminels echangent des techniques et des acces sur les forums specialises, et la surface d'attaque ne cesse de s'elargir avec la digitalisation des services publics.
— Ce que ca signifie pour vous
Si l'Etat francais, avec les ressources de l'ANSSI et de la DINUM derriere lui, peut voir sa messagerie souveraine compromise par du social engineering, aucune organisation n'est a l'abri. Que vous soyez RSSI d'une ETI, responsable informatique d'une collectivite territoriale ou dirigeant d'une PME, cet incident doit declencher une revue immediate de votre posture de securite sur les messageries.
Voici les cinq actions prioritaires a engager dans les 30 prochains jours :
-
1
Cartographier vos messageries
Identifiez toutes les plateformes de messagerie utilisees dans votre organisation — officielles et shadow IT. Teams, Slack, WhatsApp, Telegram, Signal, Discord... chaque canal est un vecteur potentiel. Evaluez le niveau de chiffrement reel de chacun.
-
2
Deployer le MFA sur tous les acces messagerie
Si vos messageries ne sont pas protegees par une authentification multifacteur, vous etes en retard. Privilegiez les cles FIDO2/WebAuthn qui resistent au phishing de session.
-
3
Former au social engineering
Lancez une campagne de phishing simulee dans le mois. Testez specifiquement les scenarios de pretexting visant les messageries (faux messages de support, fausses mises a jour de securite, faux partages de documents).
-
4
Classifier vos canaux par sensibilite
Etablissez une politique claire : quelles informations peuvent transiter par quel canal. Les donnees DR/confidentiel ne doivent jamais circuler dans un salon public ou un canal sans chiffrement E2E verifie.
-
5
Auditer les acces et les logs
Verifiez qui a acces a quoi sur vos messageries. Activez la journalisation des connexions et des exportations de donnees. Mettez en place des alertes sur les comportements anormaux (connexions depuis des IP inhabituelles, telechargements massifs). Suivez les recommandations de l'ANSSI pour la securisation des SI.
Notre avis d'expert
« La lecon la plus importante de l'incident Tchap tient en une phrase : le chiffrement de bout en bout ne protege pas contre le social engineering. Misere n'a pas casse le protocole Matrix. Il n'a pas exploite un zero-day dans Megolm. Il a obtenu des credentials par social engineering et a accede a des salons publics non chiffres. C'est un pattern que nous observons dans 70% de nos missions de pentest : la technologie est solide, mais les humains restent le maillon faible. La reponse n'est pas plus de chiffrement — c'est plus de formation, plus de MFA resistant au phishing, et surtout une meilleure classification des canaux de communication. Si votre entreprise n'a pas encore realise d'audit de securite de ses messageries, la compromission de Tchap devrait etre votre signal d'alarme. »
— Qui est « Misere » et quel est son profil ?
L'acteur malveillant « Misere » est relativement peu connu dans la communaute CTI (Cyber Threat Intelligence) avant cet incident. Son pseudonyme, deliberement provocateur en francais, suggere un acteur francophone ou du moins familier avec la culture francaise. Les premiers elements d'analyse indiquent un profil hacktiviste ou cybercriminel opportuniste plutot qu'un acteur etatique structure.
Le choix de revendiquer publiquement la compromission, de communiquer des volumes precis (643 000 messages, 60 000 fichiers, 13,5 Go) et de mettre en avant les documents « Diffusion Restreinte » releve d'une strategie de maximisation de l'impact mediatique — un comportement typique des groupes hacktivistes ou des acteurs cherchant a vendre des donnees sur les marches underground. L'absence de demande de rancon visible a ce stade distingue Misere des groupes ransomware classiques.
Pour les equipes de CTI, l'emergence d'un nouvel acteur ciblant specifiquement les infrastructures gouvernementales francaises est un signal d'alerte. Meme si Misere s'avere etre un acteur isole, la breche demonstre que les outils souverains ne sont pas invulnerables et que le surface d'attaque governementale reste exploitable par des acteurs de niveau intermediaire utilisant des techniques de social engineering basiques.
— Implications juridiques et reglementaires
La compromission de Tchap souleve plusieurs enjeux juridiques. Premierement, si des documents marques « Diffusion Restreinte » ont effectivement ete exfiltres, les dispositions du code penal relatives a la compromission d'informations de defense (articles 413-9 a 413-12) sont potentiellement applicables. Deuxiemement, les donnees personnelles de 73 000 agents d'Etat sont couvertes par le RGPD, ce qui impose une notification a la CNIL dans les 72 heures suivant la detection de la breach.
Pour les organisations soumises a la directive NIS2 (transposee en droit francais depuis 2024), cet incident illustre les obligations de notification et de cooperation avec les autorites competentes. Les entites essentielles et importantes doivent signaler tout incident significatif a l'ANSSI dans les 24 heures — un delai que l'agence a manifestement respecte dans le cas de Tchap puisque la detection a ete rapide.
Pour les entreprises privees, la lecon est que les obligations de securite des messageries ne se limitent pas au deploiement du chiffrement. Le RGPD impose des mesures techniques et organisationnelles « appropriees » — ce qui inclut la formation au social engineering, la segmentation des acces, et la journalisation des activites. L'absence de ces mesures pourrait etre consideree comme une non-conformite en cas de breach similaire.
Conclusion
La compromission de Tchap par l'acteur Misere est un evenement significatif dans le paysage cybersecurite francais. Non pas par sa sophistication technique — le social engineering est une technique vieille comme le monde — mais par ce qu'elle revele sur les limites de l'approche « tout-chiffrement » et sur la vulnerabilite persistante du facteur humain, meme dans les organisations les plus sensibles.
Les 73 000 comptes potentiellement exposes, les 643 000 messages revendiques et les ~90 documents « Diffusion Restreinte » ne sont peut-etre que la partie emergee de l'iceberg. L'enquete forensique de l'ANSSI determinera l'etendue reelle de la compromission. Mais independamment des conclusions finales, les lecons sont deja tirees : le chiffrement E2E partiel est un faux ami, le social engineering reste le vecteur d'attaque le plus efficace, et la classification des canaux de communication est un imperatif operationnel trop souvent neglige.
Pour les RSSI francais, cet incident doit declencher une action immediate : audit des messageries, deploiement du MFA resistant au phishing, formation des collaborateurs, et classification des canaux par sensibilite. Le second semestre 2026 ne sera pas plus calme que le premier. Les organisations qui auront agi maintenant seront celles qui survivront au prochain incident.
Securisez vos messageries avant le prochain incident
Les experts WebGuard Agency accompagnent les RSSI dans l'audit et la securisation de leurs plateformes de messagerie : cartographie des canaux, deploiement MFA FIDO2, tests de social engineering, classification des donnees et mise en conformite NIS2/RGPD.
Contactez nos experts →Pour aller plus loin
— Comment securiser la messagerie interne de votre entreprise avec le chiffrement de bout en bout en 7 etapes
— Belambra, Maeva, Gites de France : faille IDOR expose 5,3 millions de Francais
— TechCrunch bilan pires cyberattaques 2026 : DOGE, ShinyHunters, Stryker
Questions frequentes
Vous ne trouvez pas la reponse a votre question ?
Veille cybersecurite
Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.
Pas de spam. Desinscription en un clic. Environ 1 email par semaine.
— Pret a renforcer votre cybersecurite ?
Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.