Fuite de données de vacances : les cambrioleurs n'auront même plus besoin de repérer votre maison cet été

Risk Intel

En trois jours à peine, un hacker vient de frapper trois géants du tourisme français : Pierre & Vacances, Belambra et Gîtes de France. À quelques semaines des vacances d'été, c'est le guide Michelin des demeures à cambrioler qui circule désormais sur le dark web.

En l'espace de trois jours, entre le 15 et le 17 mai 2026, un seul pirate informatique a fait tomber Pierre & Vacances, Belambra et Gîtes de France. Plus de cinq millions de Français sont concernés. Des noms, des adresses postales, des numéros de téléphone, et surtout, le détail précis de leurs réservations estivales : où ils seront, quand ils y seront, et donc quand ils ne seront pas chez eux. À quelques semaines des vacances d'été, c'est le guide Michelin des demeures à cambrioler qui circule désormais sur le dark web.

Le motif revendiqué par le pirate, contacté par le site French Breaches, a le mérite de la franchise : "démontrer que la France est une passoire en matière de cybersécurité". La démonstration est réussie même si elle s’inscrit dans une longue lignée de fuites de données que ne renieraient pas les Mérovingiens : ANTS, France Travail, ministère de l’Intérieur, fichiers FICOBA, FREE, SFR… A ce rythme, il sera plus facile en 2027 de lister les entités qui n’ont pas subi de fuites de données.

Mais le plus inquiétant n'est pas cette énième fuite, mais bien la convergence des atteintes aux personnes et aux biens avec ce qui se produit dans le cyberespace. Nous sommes d’ores et déjà passés d’un monde "virtuel", avec des arnaques en ligne, à un monde où le crime organisé s’appuie sur nos données pour nous atteindre dans la vie "réelle".

L'affaire de la Fédération Française de Tir en est une illustration. En octobre 2025, les données d'un million de licenciés, actuels et anciens, ont été exfiltrées et mises en vente sur le darknet pour 10 000 euros. En avril dernier, le ministre de l'Intérieur Laurent Nuñez a reconnu qu’entre 20 et 30 cambriolages ciblés en découlaient directement. À Nice, cinq armes lourdes ont été volées par un faux agent. Dans la région lyonnaise, neuf armes et 1 300 munitions ont été dérobées lors d'un braquage violent. Une simple base de données s'est transformée en filière d'approvisionnement pour le trafic d'armes.

Et puis il y a la cryptomonnaie, où la violence franchit un palier supplémentaire. La France est devenue, fait stupéfiant, le leader mondial des attaques physiques contre les détenteurs de cryptoactifs. Plus de 135 kidnappings ont été recensés depuis 2023, dont 41 sur les seuls trois premiers mois de 2026. En janvier 2025, David Balland, cofondateur de Ledger, a été enlevé avec sa compagne. On lui a sectionné un doigt pour accélérer le paiement de la rançon. En mai 2025, c'est la fille de Pierre Noizat, fondateur de Paymium, que l'on a tenté d'enlever en pleine rue à Paris avec son fils en bas âge.

D'où viennent les données qui alimentent ces réseaux ? De partout. D'une agente des impôts de Bobigny qui consultait le logiciel fiscal Mira sans motif légitime pour revendre adresses et patrimoines de contribuables déclarant des gains crypto. De la fuite FICOBA, en février 2026, qui a exposé 1,2 million de comptes bancaires. De la plateforme Waltio, dont la brèche a été reliée à au moins trois kidnappings totalisant 17 millions de dollars de rançon.

L’heure n’est donc plus à la constatation du phénomène mais à la prise de responsabilité de nos dirigeants. La cybersécurité ne peut plus être reléguée à un sous-ensemble folklorique des questions numériques. Elle doit être considérée comme un pilier central de la sécurité des citoyens et de la résilience de la Nation. Aucune proposition programmatique sérieuse ne pourra se priver d’une réflexion approfondie sur l’enjeu cyber par nature trans-partisan.

Car à l’objectif de prise de conscience devra succéder un objectif de compréhension et d’audit. En effet, comment un pays comme la France, dont l’expertise en cybersécurité est aussi reconnue, peut-il être le numéro un des fuites de données en Europe ? La réalité est que tout le monde a une opinion sur la question, mais que personne ne sait réellement. S’agit-il d’une absence de prise au sérieux, d’un manque de moyens, d’un défaut de responsabilité des dirigeants économiques et politiques, du laxisme de la CNIL ? Ou est-ce dû à la présence d’infrastructures numériques anciennes et obsolètes dont la sécurisation est difficile ? Toutes les hypothèses sont sur la table, mais seul un audit urgent et indépendant de ce qui se passe dans notre cyberespace nous permettra d’agir en conséquence.