Plusieurs services départementaux d’incendie et de secours (SDIS) français ont été ciblés par des cyberattaques à la fin du mois d’août 2026. Les incidents ont notamment concerné le Gard, les Bouches-du-Rhône, la Moselle, le Bas-Rhin et les Vosges. Des données personnelles de milliers de sapeurs-pompiers pourraient avoir été exposées, tandis que plusieurs enquêtes ont été ouvertes, rapporte TopTribune.
Les attaques ont été signalées le 31 août. Dans les services concernés, une partie des systèmes informatiques a été temporairement déconnectée après la découverte des intrusions. Des mesures de protection supplémentaires ont également été mises en place. Les autorités et les services de secours ont toutefois indiqué que l’activité opérationnelle des pompiers n’avait pas été interrompue.
Des données de pompiers potentiellement exposées
Les informations susceptibles d’avoir été rendues accessibles concernent des données personnelles et des éléments liés aux services départementaux touchés. Le nombre exact de personnes concernées, la nature complète des fichiers copiés et l’étendue de leur diffusion n’ont pas été précisés dans les éléments disponibles.
Le site spécialisé FrenchBreaches a attribué la revendication des attaques à un pirate utilisant le pseudonyme ChimeraZ. Celui-ci aurait également publié les données présentées comme ayant été volées. Cette revendication n’établit pas, à elle seule, l’identité réelle de l’auteur ni l’ensemble des circonstances techniques des intrusions. Les investigations ouvertes en France doivent notamment permettre de déterminer si une seule personne ou plusieurs groupes sont impliqués.
Les services concernés ont procédé à des vérifications de leurs environnements informatiques et à des ajustements de leurs dispositifs de sécurité. La mise hors ligne temporaire de certains outils a été décidée afin de limiter les risques pendant les premières opérations de sécurisation. Les communications opérationnelles et les missions de secours ont, selon les déclarations officielles rapportées, continué à fonctionner.
Des enquêtes ouvertes dans plusieurs départements
La pluralité des territoires visés donne à l’affaire une dimension qui dépasse un incident isolé touchant un seul service. Les enquêtes devront établir la chronologie des intrusions, les comptes utilisés, les systèmes consultés et les volumes de données éventuellement exfiltrés. Elles devront aussi vérifier les conditions dans lesquelles les informations ont pu être publiées en ligne.
Le dossier met en cause la sécurité de réseaux utilisés par des structures chargées de missions de secours. Les éléments connus font apparaître plusieurs besoins techniques : renforcer la protection des comptes, renouveler les identifiants compromis, moderniser certains équipements et assurer un suivi régulier des systèmes d’exploitation. La maintenance et la configuration de ces infrastructures nécessitent également des compétences spécialisées.
La question des mots de passe occupe une place particulière dans les informations communiquées autour de l’attaque. Dans une interview publiée le 9 juin 2026 par le média français ZATAZ, ChimeraZ, présenté comme lié à ces opérations, a déclaré que l’accès aux systèmes reposait principalement sur le vol de noms d’utilisateur et de mots de passe. Le pirate a aussi évoqué leur faible complexité et leur réutilisation entre plusieurs services.
Le rôle revendiqué de ChimeraZ
Interrogé par ZATAZ sur le motif des attaques, ChimeraZ aurait répondu : « parce que c’est facile ». La phrase figure dans l’entretien consacré aux méthodes revendiquées par le pirate. Elle ne permet pas de conclure à elle seule sur les intentions d’autres acteurs ni sur le périmètre réel des opérations attribuées au même pseudonyme.
Les services d’incendie et de secours utilisent des outils numériques pour administrer leurs personnels et organiser leurs activités. La compromission de comptes ou l’exposition de fichiers peut donc concerner à la fois des informations administratives et des données liées au fonctionnement interne des organisations. Les conséquences précises pour les sapeurs-pompiers concernés dépendront des résultats des expertises et des procédures engagées.
Les autorités françaises cherchent désormais à identifier le ou les responsables des attaques et à établir les modalités exactes de la fuite. À ce stade, aucun élément fourni ne permet d’attribuer ces opérations à un groupe lié à la Russie ou à un autre État. Les investigations se poursuivent dans les départements concernés.