Cette semaine, ZATAZ a mis la main sur un stockage pirate abritant 1 706 581 143 couples adresse e-mail et mot de passe liés à la France. Cinq fichiers, 28 Go, aucun doublon : du jamais vu pour le service de veille en plus de trente ans de métier. Concrètement, une partie de tes identifiants traîne peut-être dans cette base, prête à servir pour des tentatives de connexion automatiques. Bonne nouvelle : il reste quelque chose à faire, et ça prend vingt minutes.
Cinq fichiers qui pèsent plus lourd qu'un annuaire national
Les cinq fichiers texte ont été déposés entre le 25 et le 30 juillet 2026, et l'analyse s'est achevée le 7 août. Chaque ligne associe une adresse e-mail à un mot de passe, ce qu'on appelle des combos dans le milieu. Le stockage a depuis été fermé par l'hébergeur après l'alerte, mais rien ne dit que le pirate n'en garde pas une copie ailleurs.
Rapportée aux 69 millions d'habitants, la base représente une moyenne théorique de près de 25 identifiants par personne. Pas de panique : une même personne possède souvent plusieurs adresses et des dizaines de comptes. Mais à l'échelle du pays, c'est une mine pour les cybercriminels.

Visuel : illustration de l'article de ZATAZ consacré à la découverte du stockage pirate. Source : ZATAZ — https://www.zataz.com/un-milliard-didentifiants-francais-sur-le-darkweb/
Treize ans de phishing et de fuites accumulés
D'après les estimations du service de veille, environ 69 % des entrées proviendraient de campagnes de phishing menées pendant treize ans ; les 31 % restants, de fuites ayant exposé des mots de passe en clair ou rendus lisibles. Les éléments les plus anciens remontent à 2013.
Tout n'est pas valide : certaines adresses sont mortes, certains mots de passe périmés. Le danger, c'est la réutilisation : un identifiant obsolète sur un site peut rester valable ailleurs si le même mot de passe a été réemployé. C'est exactement là que le bât blesse.

Visuel : analyse du service de veille et d'investigation de ZATAZ publiée dans l'article. Source : ZATAZ — https://www.zataz.com/un-milliard-didentifiants-francais-sur-le-darkweb/
Pourquoi ça te concerne, toi
Ces listes servent au credential stuffing : les attaquants testent automatiquement les combinaisons sur des centaines de services, en espérant que tu aies réutilisé le même mot de passe. Mail, impôts, banque, réseaux sociaux : un seul doublon suffit pour ouvrir une porte.
S'ajoutent le phishing ciblé et l'usurpation d'identité : avec ton adresse et un mot de passe connu, un pirate peut te viser personnellement et rendre ses messages beaucoup plus crédibles.
Le réflexe à avoir maintenant
Commence par vérifier si ton adresse apparaît dans une fuite connue. Have I Been Pwned reste la référence, Mozilla Monitor reprend la même base avec une interface en français, et Google Password Checkup inspecte les mots de passe enregistrés dans ton compte Google. FranceNum, le site officiel de l'État pour accompagner les entreprises et les particuliers, recommande ces trois outils.
Méfie-toi des sites qui prétendent détenir la base et te dire si tu es dedans : la CNIL déconseille explicitement de les utiliser. Reste sur les services reconnus. ZATAZ proposait d'ailleurs dimanche matin un test en direct sur Twitch pour vérifier la présence d'une adresse dans la base.
Ensuite, passe aux travaux pratiques : change les mots de passe réutilisés, en priorité sur le mail, la banque et les impôts ; adopte un gestionnaire de mots de passe pour avoir un secret unique par service ; active la double authentification quand elle existe, de préférence avec une application dédiée ou une clé physique. Enfin, garde un œil sur les connexions inhabituelles et les notifications de changement de mot de passe.
Vingt minutes, et tu dors tranquille
Cette découverte ne révèle pas une faille nouvelle : c'est un concentré d'erreurs accumulées depuis 2013, la réutilisation des mots de passe en tête. Le darkweb n'oublie pas, lui. Toi, tu peux encore changer la serrure.
Sources
ZATAZ — Un milliard d'identifiants français sur le darkweb : https://www.zataz.com/un-milliard-didentifiants-francais-sur-le-darkweb/
ZATAZ — Cyber actualités ZATAZ de la semaine du 3 au 9 août 2026 : https://www.zataz.com/cyber-actualites-zataz-de-la-semaine-du-3-au-9-aout-2026/
CNIL — Exposition de 16 milliards d'identifiants et des mots de passe, que faire ? : https://www.cnil.fr/fr/exposition-de-16-milliards-didentifiants-et-des-mots-de-passe-que-faire
FranceNum — Fuite de données : 3 outils gratuits pour vérifier si vos mots de passe ont été compromis : https://www.francenum.gouv.fr/guides-et-conseils/protection-contre-les-risques/protection-des-donnees/fuite-de-donnees-3-outils
—
Recherche, relecture et illustration assistées par IA. Le contenu reflète le travail éditorial de la rédaction.




No comments yet