Consultant en cybersecurite senior
Tchap piratee : le hacker « Misere » exfiltre 73 000 comptes de fonctionnaires et 13 Go de donnees gouvernementales — la messagerie souveraine en echec
Le 7 juin 2026, l'ANSSI detecte une compromission de Tchap, la messagerie chiffree imposee a l'ensemble des fonctionnaires francais depuis aout 2025 par le Premier ministre Francois Bayrou. Un attaquant operant sous l'alias « Misere » a exploite un vecteur de social engineering dans l'environnement Education de Tchap pour detourner un compte utilisateur et exfiltrer 73 467 comptes, 643 459 messages, l'historique de 876 salons, 59 386 fichiers medias — soit 13,51 Go de donnees gouvernementales incluant des documents marques « Diffusion Restreinte ». L'incident pose une question brutale : la souverainete numerique francaise est-elle un slogan politique ou une realite operationnelle ?
TL;DR
- 7 juin 2026 : l'ANSSI detecte une compromission active de Tchap, la messagerie chiffree du gouvernement francais basee sur le protocole Matrix.
- Vecteur d'attaque : social engineering cible sur un compte de l'environnement Education de Tchap, suivi d'un detournement de compte (account hijacking) permettant l'acces aux salons publics.
- Donnees volees : 73 467 comptes utilisateurs de personnel ministeriel, 643 459 messages, 876 salons avec historique complet, 59 386 fichiers medias = 13,51 Go. Certains documents marques « Diffusion Restreinte ».
- Defense officielle : la DINUM affirme que les conversations privees E2E n'ont pas ete touchees et que seuls les « salons publics » etaient accessibles — mais cette affirmation n'a pas ete verifiee de maniere independante.
- Impact : la messagerie rendue obligatoire par Bayrou en aout 2025 pour bannir WhatsApp et Telegram du gouvernement se revele elle-meme vulnerable. La confiance dans la souverainete numerique francaise est serieusement entamee.
— Ce qui s'est passe le 7 juin 2026
Le samedi 7 juin 2026, les equipes de l'ANSSI (Agence nationale de la securite des systemes d'information) detectent une activite anormale sur l'infrastructure de Tchap, la messagerie instantanee chiffree developpee par la DINUM (Direction interministerielle du numerique) et basee sur le protocole open source Matrix. L'alerte est declenchee par un volume inhabituel d'exfiltration de donnees depuis un compte rattache a l'environnement Education — un espace normalement reserve aux echanges entre personnels de l'Education nationale.
En quelques heures, la realite de l'incident se dessine. Un individu operant sous le pseudonyme « Misere » a compromis un compte utilisateur par social engineering — vraisemblablement un phishing cible ou un pretexting telephonique visant un agent de l'Education nationale. A partir de ce point d'entree, l'attaquant a procede a un account hijacking, prenant le controle total du compte et de ses droits d'acces. L'operation n'a pas necessite l'exploitation d'une vulnerabilite zero-day dans le code de Tchap : la faille etait humaine.
Ce qui rend l'incident particulierement grave, c'est le contexte politique. En aout 2025, le Premier ministre Francois Bayrou avait pris une circulaire interdisant l'usage d'applications de messagerie etrangeres — WhatsApp, Telegram, Signal — pour les communications professionnelles des fonctionnaires. Tchap devenait la solution unique, obligatoire, souveraine. L'Etat avait mise gros sur cette plateforme. Dix mois plus tard, c'est cette meme plateforme qui est compromise.
Chronologie de l'incident
« Le gouvernement francais a commis l'erreur classique de confondre souverainete et securite. Imposer une plateforme nationale ne sert a rien si on ne forme pas les 73 000 personnes qui l'utilisent au social engineering. On a bati un chateau fort avec une porte en carton. Le hacker n'a meme pas eu besoin d'exploiter une faille technique — il a simplement demande la cle. C'est humiliant pour un Etat qui pretend etre a la pointe de la cybersecurite. »
Marc Lefeuvre, Consultant en cybersecurite senior — WebGuard Agency
— Anatomie de l'attaque : du social engineering a l'exfiltration massive
L'attaque de « Misere » suit un schema d'une efficacite redoutable par sa simplicite. Pas de zero-day spectaculaire, pas de compromission de la supply chain, pas d'attaque sur l'infrastructure Matrix elle-meme. Le vecteur initial est le plus ancien et le plus fiable de tous : l'ingenierie sociale.
Le choix de l'environnement Education comme point d'entree n'est pas anodin. Les personnels de l'Education nationale representent le plus grand contingent de fonctionnaires en France — plus d'un million d'agents — et sont statistiquement parmi les moins formes aux risques cyber. Un enseignant ou un agent administratif recevant un email ou un appel se presentant comme le support informatique de Tchap a toutes les chances de cooperer, surtout si la plateforme est nouvelle pour lui et qu'il rencontre des difficultes d'utilisation legitimement frequentes.
Une fois le compte compromis, l'attaquant dispose des memes droits que l'utilisateur legitime. Sur Tchap, comme sur tout client Matrix, un utilisateur peut rejoindre n'importe quel salon public — ces espaces de discussion ouverts a tous les agents d'un ministere ou d'une inter-administration. L'historique complet de ces salons est accessible des l'adhesion. C'est la que reside le coeur du probleme : des milliers de fonctionnaires ont echange dans ces salons en partant du principe que « public » au sein de Tchap signifiait « confidentiel vis-a-vis de l'exterieur ». Une confusion semantique aux consequences desastreuses.
L'etape d'exfiltration a ete methodique. « Misere » a extrait les donnees par lot : d'abord les listes de comptes utilisateurs avec leurs metadonnees (nom, prenom, ministere d'affectation, adresse email .gouv.fr), puis les historiques de messages par salon, et enfin les fichiers medias joints — PDF, images, documents de travail. Parmi ces fichiers, certains portaient la mention « Diffusion Restreinte », un niveau de classification qui, sans etre du secret defense, signifie que le document ne doit etre communique qu'aux personnes ayant besoin d'en connaitre. Le fait qu'un document DR circule dans un salon « public » est en soi une violation des regles de classification.
« La DINUM affirme que les conversations privees avec chiffrement de bout en bout n'ont pas ete compromises. C'est probablement vrai au sens technique strict. Mais c'est a cote du sujet. L'attaquant a obtenu la liste complete de 73 000 fonctionnaires avec leur ministere d'affectation, plus de 600 000 messages de salons semi-publics ou circulaient des documents Diffusion Restreinte. A ce stade, savoir si les DM prives sont restes intacts est aussi pertinent que de se feliciter que le coffre-fort a tenu alors que tout le reste du batiment a brule. »
Marc Lefeuvre, Consultant en cybersecurite senior — WebGuard Agency
— L'ampleur de la fuite : les chiffres qui donnent le vertige
Le bilan chiffre de l'exfiltration merite d'etre detaille, parce que chaque ligne raconte une histoire differente en termes de risque.
73 467 comptes utilisateurs compromis. Chaque compte correspond a un fonctionnaire identifie : nom, prenom, adresse email en .gouv.fr, ministere de rattachement. Ce repertoire constitue a lui seul une mine d'or pour le spear phishing. Un attaquant dispose desormais d'un organigramme quasi complet de certains services ministeriels, avec les adresses email validees. Les campagnes de phishing cible contre l'administration francaise vont exploser dans les mois a venir — c'est une certitude mathematique.
643 459 messages exfiltres. Plus d'un demi-million de messages echanges entre fonctionnaires dans les salons publics. Le contenu de ces messages peut aller de la banalite administrative la plus totale a des discussions sur des projets de loi en preparation, des negotiations budgetaires, des arbitrages internes entre cabinets. Sans acces aux messages eux-memes, il est impossible de mesurer la sensibilite reelle du contenu. Mais le volume suggere que l'attaquant a ratisse large.
876 salons avec historique complet. Ce chiffre est peut-etre le plus inquietant. Un salon Tchap peut etre un espace de coordination entre un cabinet ministeriel et ses services deconcentres, un espace inter-ministeres sur un sujet transversal, ou un groupe de travail technique. L'historique complet inclut les pieces jointes, les citations, les reactions — une radiographie complete de la dynamique interne de l'Etat.
59 386 fichiers medias. Documents PDF, presentations, tableurs, images — potentiellement des notes de service, des comptes rendus de reunion, des projets de textes reglementaires. Certains portaient la mention « Diffusion Restreinte », ce qui signifie que des agents ont partage dans des salons accessibles a des milliers de collegues des documents qui auraient du rester dans un cercle restreint. La responsabilite est partagee : l'outil n'aurait jamais du permettre de deposer un document DR dans un salon public sans avertissement.
Le total de 13,51 Go peut sembler modeste compare aux mega-breaches de centaines de teraoctets. Mais la qualite prime sur la quantite. Ces 13 Go sont constitues exclusivement de communications internes de l'Etat francais. Pour un service de renseignement etranger, c'est un butin inestimable. Pour un cybercriminel, c'est un outil de chantage et de phishing d'une precision chirurgicale.
Comparatif des messageries securisees
L'incident Tchap oblige a reevaluer les alternatives. Voici comment se positionnent les principales solutions :
| Application | Chiffrement E2E | Open Source | Certification ANSSI | Souverainete | Compromis 2026 |
|---|---|---|---|---|---|
| Tchap (Matrix) | Oui (DM) | Oui | Oui | Francaise | OUI |
| Signal | Oui (defaut) | Oui | Non | USA (ONG) | Non |
| Olvid | Oui (defaut) | Partiel | CSPN | Francaise | Non |
| Element (Matrix) | Oui | Oui | Non | UK | Non |
| Oui (Signal) | Non | Non | USA (Meta) | Non |
Le tableau revele un paradoxe cruel : Tchap est la seule messagerie qui coche toutes les cases de la souverainete — chiffrement E2E, open source, certification ANSSI, hebergement francais — et c'est pourtant la seule a avoir ete compromise en 2026. La lecon est limpide : la securite ne se resume pas a une checklist technique. Elle repose sur l'ensemble de la chaine, y compris et surtout le maillon humain.
« Ce qui me sidere, c'est l'absence de MFA obligatoire sur Tchap. En 2026, deployer une messagerie a 73 000 fonctionnaires sans imposer l'authentification multifacteur, c'est de la negligence caracterisee. Un simple OTP par SMS aurait suffi a bloquer le hijacking du compte Education. Meme les banques en ligne imposent le MFA depuis 2019 avec la DSP2. L'Etat francais est plus laxiste qu'un neobanque pour proteger ses propres communications. C'est absurde. »
Marc Lefeuvre, Consultant en cybersecurite senior — WebGuard Agency
Votre messagerie d'entreprise est-elle aussi vulnerable que Tchap ?
Nos equipes WebGuard realisent un audit complet de votre infrastructure de messagerie : tests de social engineering, verification du MFA, analyse des permissions des salons et groupes, conformite RGPD/NIS2. Resultats sous 10 jours ouvrables.
Demander un audit de messagerie →— Ce que ca signifie pour votre entreprise
Si la messagerie du gouvernement francais — developpee sur mesure, certifiee par l'ANSSI, hebergee sur des serveurs de l'Etat — peut etre compromise par un seul acte de social engineering, que penser de la messagerie de votre PME, de votre ETI, de votre collectivite locale ? L'incident Tchap n'est pas un probleme gouvernemental isole. C'est un signal d'alarme pour toute organisation qui utilise une messagerie collaborative.
Voici les risques concrets transposes au monde de l'entreprise :
-
1
Absence de MFA sur les outils de messagerie
Combien de vos collaborateurs accedent a Teams, Slack ou votre messagerie interne sans double authentification ? Si un seul compte est compromis par phishing, l'attaquant herite de tous les droits de cet utilisateur, exactement comme pour Tchap. Deployez le MFA sur 100 % des comptes, sans exception.
-
2
Confusion entre « interne » et « confidentiel »
Vos employes partagent-ils des contrats, des donnees clients ou des documents financiers dans des canaux Slack ou Teams accessibles a des dizaines de collegues ? Un canal « general » avec 200 membres n'est pas un espace confidentiel — c'est un espace public de fait. Auditez les permissions de vos canaux et formez vos equipes a la classification des documents.
-
3
Formation au social engineering inexistante ou insuffisante
L'attaque Tchap a reussi parce qu'un humain a ete trompe. Ni le chiffrement, ni la certification, ni le code open source n'y peuvent rien. Investissez dans des campagnes de phishing simulees et des formations regulieres. C'est le meilleur ratio cout/benefice en cybersecurite. L'approche Zero Trust integre nativement cette defiance par rapport au facteur humain.
-
4
Pas de monitoring des exfiltrations de donnees
L'ANSSI a detecte l'incident grace a un volume anormal de transfert de donnees. Votre SOC ou votre SIEM est-il configure pour detecter un telechargement massif d'historiques de messagerie ? Sans DLP (Data Loss Prevention) ni surveillance des flux sortants, une exfiltration peut durer des semaines sans etre reperee.
-
5
Plan de reponse a incident pour la messagerie
Avez-vous un playbook specifique pour une compromission de votre messagerie ? Qui previent les utilisateurs ? Comment revoquer les sessions actives ? Comment communiquer en interne si l'outil de communication lui-meme est compromis ? Notre guide en 7 etapes pour securiser vos messageries couvre chacun de ces points.
« Le piratage de Tchap est un cas d'ecole que nous allons utiliser dans toutes nos formations cybersecurite pendant les cinq prochaines annees. Il demontre trois choses. Premierement, la souverainete sans la rigueur operationnelle ne vaut rien. Deuxiemement, le chiffrement de bout en bout ne protege pas les metadonnees ni les contenus partages dans des espaces collectifs. Troisiemement, un seul compte sans MFA peut compromettre une organisation entiere. Ce sont des fondamentaux que meme l'Etat francais n'a pas su appliquer. Si le gouvernement echoue sur ces bases, imaginez le niveau de risque moyen des PME francaises. »
Marc Lefeuvre, Consultant en cybersecurite senior — WebGuard Agency
La question de la souverainete numerique
L'ironie de l'affaire Tchap merite d'etre soulignee. La circulaire Bayrou d'aout 2025 interdisait WhatsApp et Telegram au motif que ces applications etaient hebergees hors de France et soumises a des legislations etrangeres (Cloud Act americain, legislation russe). L'argument de la souverainete etait le pilier de la decision. Signal, pourtant recommande par de nombreux experts en securite y compris au sein de l'ANSSI, avait ete ecarte car son infrastructure est americaine.
Or, ce ne sont pas les serveurs americains de WhatsApp qui ont ete compromis. Ce ne sont pas les serveurs suisses de Signal. C'est la plateforme souveraine, hebergee en France, certifiee ANSSI, qui a cede. Non pas a cause d'une faille dans le protocole Matrix, non pas a cause d'une backdoor, non pas a cause d'un acces donne a un service de renseignement etranger — mais a cause d'un phishing basique contre un fonctionnaire sans MFA.
Cela ne signifie pas que la souverainete numerique est un mauvais objectif. Cela signifie que la souverainete sans les fondamentaux de la cyberhygiene est une fiction politique dangereuse. L'Etat a depense des millions pour developper et deployer Tchap, mais il n'a pas investi les quelques dizaines de milliers d'euros necessaires pour imposer le MFA et former massivement les utilisateurs. C'est un choix d'allocation de ressources qui releve de la faute strategique.
Pour les entreprises, la lecon est identique. La conformite ZTNA (Zero Trust Network Access) et les certifications ne sont pas des boucliers magiques. Elles doivent s'accompagner d'une culture de securite operationnelle au quotidien : sensibilisation continue, tests reguliers, monitoring des comportements anormaux et reponse a incident rodee.
— Questions frequentes
Qu'est-ce que Tchap et pourquoi est-ce important ?
Quelles donnees ont ete compromises dans le piratage de Tchap ?
Le chiffrement de bout en bout protege-t-il vraiment les messageries ?
Comment securiser la messagerie de mon entreprise apres cette fuite ?
Pour aller plus loin
- → Guide : Securiser les messageries d'entreprise en 7 etapes apres le piratage Tchap
- → Zero Trust : le modele de securite indispensable pour les PME en 2026
- → ZTNA (Zero Trust Network Access) : definition et mise en oeuvre
- → Nos solutions de cybersecurite pour proteger votre entreprise
- → ANSSI — Agence nationale de la securite des systemes d'information (source officielle)
Sources de l'article : SecurityAffairs, CyberNews, SecurityWeek, Help Net Security, CyberPress. Les faits rapportes s'appuient sur les publications de ces medias specialises en cybersecurite et sur les communiques officiels de la DINUM et de l'ANSSI.
Ne soyez pas le prochain Tchap. Protegez vos communications.
Les experts WebGuard Agency realisent un audit complet de votre infrastructure de messagerie, testent la resistance de vos equipes au social engineering et deployent les contre-mesures adaptees a votre contexte. Devis sous 48h, intervention sous 10 jours.
Demander un audit gratuit →Pour aller plus loin
— Securiser les messageries d'entreprise : 7 etapes apres le piratage de Tchap
— Zero Trust : le modele de securite indispensable pour les PME en 2026
— Agentjacking : la nouvelle menace qui cible les agents IA en entreprise
Veille cybersecurite
Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.
Pas de spam. Desinscription en un clic. Environ 1 email par semaine.
— Pret a renforcer votre cybersecurite ?
Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.