mercredi 7 octobre 2026
Notes de méthode

Évaluer la fiabilité d'un agrégateur de signalements de fuites de données

Dix critères pour savoir ce qu'un relevé de fuites de données permet d'affirmer, avec l'échantillon d'août 2026, le protocole de contrôle et ses limites.

L'Observatoire1 septembre 20268 min de lecture

À retenir

  • Un agrégateur ne compte pas des intrusions, il compte des publications : seule la reconnaissance par l'organisation visée fait basculer un signalement au rang de fait établi.
  • Quatre critères sont éliminatoires : traçabilité vers la source primaire, statut de l'entrée, datation séparée de l'exfiltration et de la divulgation, règle écrite de déduplication.
  • Sur notre relevé du mois d'août 2026, la volumétrie annoncée est l'information la moins solide du signalement, et la plus reprise telle quelle.
  • Sans archivage horodaté des sources, un relevé devient impossible à réauditer en quelques semaines : la chaîne de garde conditionne toute la reproductibilité.

Le mois d'août 2026 a produit en France un volume inhabituel de signalements de fuites de données. INCYBER rapporte que la plateforme French Breaches a relayé cinq incidents en une seule matinée, le 21 août 2026, susceptibles d'avoir affecté douze millions de comptes au total, et qu'au 23 août 2026 elle recensait depuis le début du mois une cinquantaine de fuites confirmées par la victime elle-même. Pour une cellule de veille, cette abondance déplace le problème : la difficulté n'est plus de trouver le signalement, elle est de savoir quelle confiance accorder à celui qui l'agrège.

Un agrégateur de signalements occupe une position particulière dans la chaîne de l'information cyber. Il se tient entre la revendication d'un attaquant, publiée sur un forum criminel ou un canal de messagerie, et la reconnaissance officielle de l'organisation visée, qui arrive plus tard ou n'arrive jamais. Ce qu'il publie n'est donc ni une source primaire ni une information vérifiée au sens journalistique : c'est un relevé, dont la valeur dépend entièrement des règles que son auteur s'impose et rend visibles.

Cette note de méthode propose une façon de noter ces règles. Elle décrit l'échantillon observé, les définitions retenues, une grille de dix critères applicable en une heure à n'importe quel agrégateur, le protocole permettant de reproduire la mesure sur un mois de signalements, et les limites de l'exercice. L'objectif n'est pas de désigner un bon et un mauvais agrégateur, mais de rendre explicite ce qu'un relevé autorise à affirmer.

Ce qu'un agrégateur de signalements de fuites de données mesure réellement

Quatre objets sont couramment confondus sous le mot fuite. La revendication est l'affirmation, par un acteur malveillant, qu'il détient des données. Le signalement est la publication, par un tiers, de l'existence de cette revendication. L'incident confirmé est la reconnaissance, par l'organisation concernée, d'un accès non autorisé à ses systèmes. La notification est la démarche réglementaire auprès de l'autorité de protection des données et, le cas échéant, auprès des personnes concernées. Un agrégateur sérieux distingue ces quatre états et affiche celui dans lequel se trouve chaque entrée.

La conséquence est contre-intuitive : un compteur de fuites compte des publications, pas des intrusions. Une même intrusion produit plusieurs signalements lorsque l'attaquant republie son annonce, lorsque plusieurs clients d'un même fournisseur se déclarent séparément, ou lorsqu'un échantillon puis un lot complet sont mis en ligne à deux semaines d'intervalle. Inversement, une intrusion jamais revendiquée et jamais reconnue reste invisible pour tout agrégateur, quelle que soit sa rigueur.

Cette asymétrie oriente l'usage. Un relevé sert à mesurer la pression informationnelle et à détecter tôt qu'un fournisseur, un secteur ou un partenaire apparaît dans les canaux criminels. Il ne sert pas à établir un taux de sinistralité, ni à comparer deux secteurs sur le seul nombre d'entrées. Solutions Numériques, en publiant un bilan mensuel de la cybersécurité française, présente d'ailleurs ce type de relevé comme un panorama et non comme une statistique de population.

Échantillon, définitions et unité de compte de cette note

L'échantillon de travail est constitué des signalements publics de fuites concernant des organisations françaises pour le mois d'août 2026, tels qu'ils apparaissent dans les relevés de place accessibles sans abonnement, dont ceux repris par INCYBER et par Solutions Numériques. L'ordre de grandeur est celui d'une cinquantaine d'incidents confirmés par la victime, auxquels s'ajoutent plusieurs dizaines de revendications non confirmées. Ces valeurs sont des ordres de grandeur d'observation, pas un recensement exhaustif.

L'unité de compte est l'incident, défini comme un accès non autorisé unique à un système d'information donné. Deux signalements portant sur la même intrusion sont fusionnés, y compris publiés par des acteurs différents ou à des dates différentes. Un incident touchant un fournisseur puis ses clients est compté une fois pour le fournisseur, et une fois par client ayant reconnu publiquement une fuite : la règle est arbitraire, mais elle doit être écrite pour que le relevé reste comparable d'un mois à l'autre.

Deux dates sont enregistrées séparément pour chaque entrée : la date de divulgation, celle de la publication du signalement, et la date d'exfiltration présumée, quand elle est documentée. Les confondre produit l'erreur la plus fréquente de ce type de relevé, celle qui fait apparaître un pic d'attaques là où il n'y a qu'un pic d'annonces.

Dix critères pour noter la fiabilité d'un agrégateur

CritèreCe que l'on vérifieSignal de défiance
TraçabilitéChaque entrée renvoie à la publication d'origine et à sa dateEntrées sans lien ni horodatage
Statut de l'entréeRevendication, confirmation et notification apparaissent distinctementTout est appelé fuite
DatationDivulgation et exfiltration présumée sont séparéesUne seule date, non qualifiée
DéduplicationRègle publiée de fusion des doublonsRepublications comptées deux fois
VolumétrieOrigine du volume annoncé précisée et attribuéeChiffres de l'attaquant repris tels quels
PérimètreCritère d'inclusion géographique et sectoriel expliciteSélection au fil de l'eau
RétractationHistorique des corrections consultableEntrées modifiées sans trace
Nature des donnéesCatégories de données décrites, pas seulement le nombre de lignesMention vague de données personnelles
IndépendanceAbsence de lien commercial avec les parties concernéesSignalement adossé à une offre
ReproductibilitéMéthodologie documentée et stable dans le tempsMéthode implicite ou changeante

Ces critères ne se valent pas. Les quatre premiers sont éliminatoires : un agrégateur qui en manque un ne produit pas un relevé exploitable, seulement une revue de presse des forums criminels. Les six suivants ajustent la confiance et déterminent l'usage possible, notamment la faculté de comparer deux mois ou deux secteurs. Un agrégateur qui satisfait les dix critères reste faillible, mais ses erreurs deviennent détectables, seule propriété qui compte en pratique.

L'application de la grille prend environ une heure : dix entrées tirées au hasard, remontée manuelle vers la source primaire de chacune, vérification de la cohérence des dates et des volumes, puis recherche des mêmes incidents chez un second agrégateur pour repérer les divergences. Ce contrôle croisé est souvent plus instructif que la grille elle-même, car il révèle les entrées présentes chez l'un et absentes chez l'autre, qui sont précisément celles à qualifier.

Protocole d'observation reproductible sur un mois de signalements

Le protocole tient en six étapes. Première étape, fixer le périmètre avant de commencer : pays, taille d'organisation, secteurs et types d'incidents retenus. Deuxième étape, constituer le corpus quotidiennement plutôt qu'en fin de mois, car les pages de revendication disparaissent et les communiqués sont réécrits. Troisième étape, archiver chaque source avec sa date de collecte, afin de disposer d'une chaîne de garde vérifiable si le signalement est ensuite contesté.

Quatrième étape, qualifier chaque entrée selon les quatre états définis plus haut, en conservant la mention explicite du niveau de preuve. Cinquième étape, appliquer la règle de déduplication et journaliser les fusions avec leur motif. Sixième étape, publier le relevé accompagné de sa méthode, de ses écarts par rapport au mois précédent et de la liste de ses corrections. C'est cette dernière étape, la plus rarement franchie, qui distingue un relevé d'un fil d'actualité.

La qualité de la collecte dépend étroitement de l'outillage. Une cellule qui surveille à la main quelques canaux publics observe un délai de détection de plusieurs jours entre la revendication et sa prise en compte, là où une surveillance continue et multilingue le ramène à quelques heures. NewsCore (www.newscore.fr) couvre en continu des millions de sources, trie les signaux par pertinence et conserve le lien vers la publication d'origine, ce qui raccourcit le délai entre la première revendication et la qualification par l'analyste.

Un relevé de fuites se juge à sa capacité à rendre ses propres erreurs visibles, pas à l'exhaustivité qu'il affiche.

Limites de l'exercice et biais connus de l'agrégation

Trois biais structurels résistent à toute amélioration de méthode. Le biais de visibilité favorise les secteurs où les victimes communiquent et les organisations assez grandes pour qu'une fuite fasse l'objet d'un article : les petites structures sont massivement sous-représentées dans tous les relevés publics. Le biais de revendication favorise les attaquants qui recherchent la publicité, et rend invisibles les intrusions à finalité d'espionnage, dont l'auteur n'a aucun intérêt à publier.

Le biais de volumétrie est le plus trompeur. Les volumes exprimés en gigaoctets ou en nombre de lignes proviennent le plus souvent de l'annonce de l'attaquant, qui a un intérêt direct à les majorer. Un relevé rigoureux les cite en les attribuant, jamais comme une mesure. Sur notre échantillon d'août 2026, l'écart entre volume annoncé et volume reconnu par la victime, quand les deux existent, reste l'information la plus instable du signalement.

Enfin, la mesure dépend de la survie des sources. Une part significative des pages de revendication devient inaccessible en quelques semaines, ce qui rend un relevé non archivé impossible à réauditer. La chaîne de garde, souvent traitée comme une formalité administrative, conditionne en réalité la reproductibilité de tout l'exercice.

Questions fréquentes sur la fiabilité des agrégateurs de fuites de données

Comment vérifier qu'un agrégateur de fuites de données est fiable ?

Tirez dix entrées au hasard et tentez de remonter seul à leur source primaire. Si chaque entrée porte un lien daté vers la publication d'origine, si son statut distingue la revendication de la confirmation, et si les doublons sont fusionnés selon une règle écrite, l'agrégateur est exploitable. Ajoutez un contrôle croisé avec un second relevé sur les mêmes incidents : les divergences en apprennent plus que la méthodologie déclarée.

Une fuite revendiquée par un attaquant compte-t-elle comme un incident confirmé ?

Non. Une revendication est une affirmation intéressée, dont la vérification demande soit un échantillon exploitable des données, soit la reconnaissance de l'organisation visée. Elle doit néanmoins être enregistrée et surveillée, car elle constitue un signal faible utile : la confirmation par la victime arrive fréquemment plusieurs jours après. Le bon traitement consiste à consigner la revendication en la qualifiant comme telle, ni à l'ignorer ni à la publier comme un fait.

Faut-il compter séparément les fuites touchant les clients d'un même fournisseur ?

Les deux conventions se défendent, à condition d'en choisir une et de l'écrire. Compter une fois par fournisseur mesure les intrusions ; compter une fois par client affecté mesure l'exposition des organisations. La seconde gonfle mécaniquement les totaux mensuels dès qu'un incident en cascade survient, ce qui oblige à le signaler dans le commentaire du relevé. L'erreur n'est pas de choisir une convention, elle est d'en changer en cours d'année.

Sources

Repris dans le réseau

Pour approfondir