LIVE: New phishing campaigns targeting mobile users —View latest threats →

Retour aux menaces
Élevé💾 Violation de donnéesNOUVEAU

Piratage de Tchap — la messagerie de l'État français compromise

Des attaquants ont détourné un compte utilisateur légitime de Tchap, la messagerie souveraine de l'État français, accédant à un système utilisé par des centaines de milliers d'agents publics.

Publié le: 22 juin 2026

Qu'est-ce que cette menace ?

En juin 2026, Tchap — la messagerie instantanée souveraine et opérée par l'État français — a subi un incident de sécurité. Les attaquants n'ont ni cassé le chiffrement ni exploité une faille serveur. Ils ont compromis un seul compte utilisateur légitime et s'en sont servis pour accéder à la plateforme de l'intérieur.

Tchap est développé par la DINUM (Direction interministérielle du numérique) avec le soutien de l'ANSSI, l'agence nationale de cybersécurité. C'est l'alternative officielle et auto-hébergée à WhatsApp et Signal pour le secteur public français, utilisée par des centaines de milliers d'agents pour des échanges internes, parfois sensibles.

Pourquoi c'est important

Tchap a été conçu précisément pour garder les échanges de l'État hors des plateformes commerciales et au sein d'une infrastructure sous contrôle français. La compromission d'un seul compte est grave car :

  • Un compte interne de confiance peut lire les conversations de groupe et les annuaires
  • Les attaquants peuvent récolter noms, fonctions et coordonnées d'autres agents
  • Une identité gouvernementale détournée est un tremplin puissant pour le spear-phishing de collègues
  • Cela mine la confiance dans une plateforme censée être le choix « sécurisé »
  • Comment l'attaque a fonctionné

    Il s'agit d'une attaque par détournement de compte (fondée sur l'identité) — l'un des schémas d'intrusion dominants observés en France en 2026 :

  • Les attaquants ont obtenu des identifiants valides d'un utilisateur de Tchap (via phishing, réutilisation de mot de passe ou malware voleur d'informations)
  • Ils se sont authentifiés comme cet utilisateur légitime — sans exploit ni malware côté serveur
  • De l'intérieur, ils ont pu accéder aux conversations et annuaires accessibles à ce compte
  • Le compte de confiance devient un point de départ pour d'autres manipulations internes
  • Pourquoi le détournement de compte est si efficace

    | Attaque traditionnelle | Attaque fondée sur l'identité (ce cas) |

    |---|---|

    | Exploite une faille logicielle | Utilise des identifiants valides et volés |

    | Déclenche souvent des alertes | Ressemble à une connexion normale |

    | Bloquée par les correctifs | Non stoppée par les correctifs seuls |

    | Nécessite un exploit technique | Nécessite seulement un mot de passe (et pas de MFA) |

    Comme l'attaquant « se connecte » au lieu de « forcer l'entrée », ces intrusions sont bien plus difficiles à détecter — l'activité paraît légitime jusqu'à ce que quelqu'un remarque un comportement anormal du compte.

    Le contexte plus large en France

    L'incident Tchap s'inscrit dans une vague d'attaques fondées sur l'identité et via des tiers de confiance frappant les organismes publics français en 2026. Ces derniers mois, les attaquants ont aussi visé France Travail, le ministère de l'Intérieur et des bases de données nationales sensibles. Ce sont des identifiants volés ou réutilisés — et non des failles zero-day — qui font l'essentiel des dégâts.

    Liste des signaux d'alerte

  • ❌ Le compte d'un collègue envoie des messages, liens ou demandes inhabituels
  • ❌ Notifications de connexion depuis des appareils ou lieux inconnus
  • ❌ Messages créant l'urgence ou demandant des identifiants/validations
  • ❌ Des contacts que vous n'avez jamais sollicités apparaissent soudain dans des conversations
  • ❌ Paramètres du compte (e-mail de récupération, sessions) modifiés sans votre action
  • Comment vous protéger

    • Activez l'authentification multifacteur (MFA) sur chaque compte professionnel et administratif qui la propose
    • Ne réutilisez jamais vos mots de passe professionnels ailleurs — la réutilisation est une cause majeure de détournement de compte
    • Utilisez un gestionnaire de mots de passe pour générer des mots de passe uniques et robustes par service
    • Méfiez-vous des messages internes créant l'urgence ou demandant de vous connecter ou de valider quelque chose
    • Vérifiez les demandes inattendues de collègues par un second canal (téléphone, en personne)
    • Gardez vos appareils exempts de malware voleur en évitant les logiciels piratés et les téléchargements non vérifiés
    • Passez régulièrement en revue les sessions actives et les appareils connectés, et déconnectez les inconnus

    Que faire si vous êtes touché

    1. 1.Si vous suspectez une compromission, changez immédiatement votre mot de passe depuis un appareil de confiance
    2. 2.Révoquez toutes les sessions actives et réauthentifiez-vous sur vos appareils
    3. 3.Activez la MFA sans attendre si ce n'était pas déjà fait
    4. 4.Signalez l'incident à votre équipe informatique/sécurité sans délai — n'attendez pas d'en être sûr
    5. 5.Prévenez vos collègues que les messages envoyés depuis votre compte pendant l'incident peuvent être frauduleux
    6. 6.En France, les organismes publics doivent suivre les procédures de signalement d'incident de l'ANSSI
    7. 7.Restez vigilant face au spear-phishing consécutif qui ferait référence à la fuite
    #Tchap#France#account hijacking#government#identity#ANSSI#2026