-
Fin août 2026, le fichier de la plateforme Zéro Logement Vacant a été dérobé : 148,9 millions de lignes, près de 48 millions de propriétaires livrés aux hackers.
-
Troisième administration pillée en trois mois par le même groupe, ZeroBytes — derrière l’incident, la même négligence : l’État ne protège pas les données de ses citoyens.
Un service public dont presque personne n’avait entendu parler vient de livrer les noms, les dates de naissance, les adresses et les identifiants fiscaux de la quasi-totalité des propriétaires immobiliers français. La plateforme s’appelle Zéro Logement Vacant. Éditée depuis 2020 par la Fabrique numérique du ministère de la Transition écologique avec l’Agence nationale de l’habitat, elle sert aux collectivités à repérer les logements inoccupés pour inciter leurs propriétaires à les remettre sur le marché. Elle représente environ 1,35 million de biens au total. Pour cela, elle agrège les fichiers fonciers de la DGFiP et la base DataFoncier. Un outil modeste, utile, dont la discrétion même aura été le problème : personne ne surveillait vraiment la porte.
Le 25 août, le groupe ZeroBytes y est entré. Non par une prouesse, mais par une session administrateur ouverte du logiciel d’analyse Metabase, derrière laquelle traînait, stocké en clair, le mot de passe de la base de données PostgreSQL de production, hébergée chez Clever Cloud. Treize tableaux de bord étaient accessibles sans la moindre authentification. Il n’a pas fallu forcer un coffre : il suffisait de pousser une porte que l’on avait laissée entrebâillée, avec la combinaison écrite sur un papier à côté. Le butin : 148,9 millions de lignes, dont 82 millions concernant les propriétaires. Après déduplication, 47,9 millions de personnes distinctes, soit près de sept propriétaires français sur dix. S’y ajoutent les comptes des agents eux-mêmes, quelque 3 450 empreintes de mots de passe et plus de 1 600 jetons de session que les pirates affirmaient encore valides au moment de la revendication. La plateforme n’a été fermée que le 30 août.
Une mécanique répétée
Ce qui frappe, dans cette affaire, n’est pas tant son ampleur que sa familiarité. ZeroBytes récidive. En juin, le même groupe avait exposé les données fiscales de 678 000 contribuables en s’introduisant dans les systèmes de la direction générale des finances publiques. Puis vint l’Éducation nationale, avec l’identité, l’affectation et les indemnités de plusieurs millions d’enseignants exposées via l’application GAIA, et le vol de la base élèves d’une académie entière. À chaque fois, la même faille revient : Metabase, mal configuré, mal cloisonné, laissé en accès libre. Une injection SQL dans ce logiciel, référencée sous le nom de code CVE-2026-72898, a suffi à faire tomber neuf instances ministérielles alors que le correctif existait depuis le 6 août.
L’ampleur du phénomène a d’ailleurs conduit l’Agence nationale de la sécurité des systèmes d’information à sortir de sa réserve habituelle. Dans un point de situation publié au titre de l’opération REACTIV, elle recense quatre-vingt-dix-neuf fuites présumées depuis le 1ᵉʳ août, dont soixante-sept déjà confirmées, touchant sept pôles de l’État, de Bercy à l’Agriculture en passant par les services du Premier ministre. Le cadastre a laissé filer les informations de 434 000 usagers, le fisc les revenus de référence de 353 000 particuliers, et jusqu’à la messagerie interne de l’État, Tchap, a vu certains de ses salons exfiltrés, dont ceux de la DGFiP et du cadastre. On ne parle plus d’incidents isolés mais d’une saison entière de brèches, sur une administration qui numérise à marche forcée sans sécuriser les fondations.
| Une saison de brèches (données ANSSI / opération REACTIV) | Ampleur |
|---|---|
| Zéro Logement Vacant (25 août) | 148,9 M de lignes ; 47,9 M de personnes (≈ 7 propriétaires sur 10) |
| DGFiP / fisc (juin) | 678 000 contribuables |
| Cadastre | 434 000 usagers |
| Fisc (revenus de référence) | 353 000 particuliers |
| Éducation nationale (GAIA) | Plusieurs millions d’enseignants ; base élèves d’une académie |
| Bilan depuis le 1ᵉʳ août | 99 fuites présumées, 67 confirmées, 7 pôles de l’État |
Ce que valent ces données
Reste à mesurer ce que vaut, pour un malfaiteur, un tel fichier. La réponse dépend de ce que l’on croise. Un nom seul ne vaut rien. Un nom accolé à une date de naissance, une adresse postale et un identifiant fiscal, voilà de quoi se faire passer pour quelqu’un : ouvrir un compte bancaire, souscrire un crédit, monter une escroquerie immobilière en se présentant au futur acheteur ou au locataire sous les traits du propriétaire légitime. L’usurpation d’identité est le risque le plus immédiat et le plus documenté. Le secteur immobilier, lui, redoute un usage plus direct encore : savoir qui possède quoi, et où, c’est aussi savoir quels logements sont vacants. La crainte d’un repérage facilité pour des squats ou des cambriolages a été exprimée, même si aucun cas avéré n’a pour l’heure été rapporté, et il faut la prendre pour ce qu’elle est, une hypothèse plausible plutôt qu’une menace constatée.
Le groupe ne cache pas ses intentions. Après avoir publié des échantillons sur un forum spécialisé, il propose l’ensemble à la vente, sans prix affiché, au plus offrant. C’est le modèle classique de ces officines : voler en masse, prouver la marchandise, puis négocier. Que trois administrations françaises soient tombées en trois mois par la même faille en dit long sur l’état réel de la cyberdéfense de l’État, qui se révèle être une passoire pour la protection des données.
Car c’est là le vrai sujet. L’État collecte, par l’impôt et le cadastre, une connaissance intime de chaque Français : ce qu’il possède, ce qu’il gagne, où il vit. Cette collecte est présentée comme la condition de l’égalité devant l’impôt et de l’efficacité de l’action publique. Elle crée en retour une obligation que l’administration n’honore pas, celle de garder ce qu’elle a pris. Confier la base de production d’un fichier national à une configuration Metabase laissée ouverte, c’est trahir cette obligation par simple paresse technique. Les citoyens n’ont pas choisi de figurer dans Zéro Logement Vacant ; ils y sont parce que l’État les a obligés. Qu’il perde ensuite les clés, et ce sont eux qui en paieront le prix, sans recours, pendant des années, car une date de naissance et un identifiant fiscal, à la différence d’un mot de passe, ne se changent pas.








