Fuite de données Cit0day
226 883 414 comptes exposés — voici ce qui a fuité, ce que ça change pour vous, et les gestes à faire, dans l'ordre.
- Fuite survenue : 4 novembre 2020
- Référencée le 19 novembre 2020
- 226 883 414 comptes
- Fuite non vérifiée
- Gravité élevée
Cette fuite n'est pas vérifiée — ce que ça veut dire
Le registre public Have I Been Pwned classe celle-ci comme non vérifiée, et nous l'affichons tel quel plutôt que de le passer sous silence. Concrètement : les données existent bel et bien et circulent, mais leur origine n'a pas pu être confirmée. Elles sont attribuées à Cit0day par ceux qui les diffusent — cette attribution n'a pas été établie, et Cit0day ne l'a pas confirmée.
Ce que ça change pour vous : votre adresse peut réellement figurer dans ce lot, et les gestes décrits plus bas restent utiles. Ce que ça ne prouve pas : que le service nommé ait subi la fuite qu'on lui attribue.
Cit0day, c'est quoi ?
Cit0day n'est pas un site où vous auriez eu un compte : c'était un service clandestin qui revendait l'accès à des bases de données piratées, principalement issues de petits sites — forums, boutiques, associations. Quand sa collection a été diffusée, elle a rendu publiques des quantités de fuites que personne n'avait jamais signalées.
Ce qui s'est passé
En novembre 2020, une collection réunissant plus de 23 000 sites présentés comme piratés a été mise en téléchargement sur plusieurs forums spécialisés.
Elle contient 226 millions d'adresses email associées à des mots de passe, souvent présents à la fois sous forme d'empreintes et en clair, une fois cassés. Une vérification indépendante a établi que la collection contient de nombreuses fuites légitimes jamais divulguées auparavant.
Le registre classe l'entrée « non vérifiée », par nature : elle regroupe des milliers de sources dont aucune n'est identifiable individuellement.
Les données exposées
- adresses email
- mots de passe — donnée sensible
Catégories constatées dans le registre public Have I Been Pwned. Toutes les personnes touchées ne sont pas forcément concernées par chaque catégorie.
Le niveau de risque
Gravité élevée — expose mots de passe.
C'est la fuite du petit site oublié : un forum de passionnés, une boutique en ligne visitée une fois, un club sportif. Précisément le genre d'endroit où l'on a mis un mot de passe « pas important » — souvent le même qu'ailleurs. Comme la source exacte est inconnue, la seule réponse utile est de traiter ce mot de passe comme public : s'il ressemble encore à l'un de ceux que vous utilisez, remplacez-le sur les comptes qui comptent, en commençant par la boîte mail.
Que faire maintenant
- Changez votre mot de passe sur Cit0day (cit0day.in).
- Si vous utilisiez le même mot de passe ailleurs, changez-le partout : c’est le point le plus important.
- Activez la double authentification (validation par téléphone) sur votre boîte mail et vos comptes sensibles.
- Signalez les tentatives d’arnaque : transférez les SMS frauduleux au 33700, signalez les e-mails sur signal-spam.fr, et retrouvez les bons réflexes sur cybermalveillance.gouv.fr.
Pour aller plus loin : Mon mot de passe est compromis : que faire ? · Reconnaître les arnaques qui suivent une fuite · Mon adresse e-mail est dans une fuite : que faire ?
Questions fréquentes
Comment savoir si mon adresse e-mail est concernée par la fuite Cit0day ?
Utilisez le test gratuit en bas de cette page : nous interrogeons le registre public des fuites pour votre adresse e-mail et le bilan vous arrive par e-mail, sans création de compte.
Comment être prévenu si une prochaine fuite me concerne ?
C'est exactement le métier de Veillify : nous surveillons vos adresses toute l'année — un débrief chaque mois, et une alerte le jour même quand une nouvelle fuite vous touche. À partir de 10 € par an pour 2 adresses, soit 83 centimes par mois.
Faut-il changer son mot de passe Cit0day ?
Oui, si vous ne l'avez pas changé depuis 2020. Et surtout : si ce mot de passe (ou une variante proche) sert encore sur d'autres comptes, changez-le là-bas en priorité — la réutilisation d'un mot de passe fuité est la première cause de piratage de comptes.
La fuite Cit0day date de 2020 : est-ce encore un risque aujourd'hui ?
Le risque principal qui subsiste est la réutilisation : un mot de passe fuité en 2020 et encore utilisé ailleurs aujourd'hui reste une porte d'entrée. Si vous avez changé vos mots de passe depuis, le risque résiduel est faible.
Êtes-vous touché par cette fuite ?
Vérifiez-le gratuitement, sans compte — le bilan arrive par e-mail.
Ou gardez l'esprit tranquille : Veillify vous prévient dès qu'une fuite vous touche, pour 83 centimes par mois.
Source : registre public Have I Been Pwned, fiche « Cit0day » (CC BY 4.0). Chiffres relevés le 11 septembre 2026. Page publiée le 25 juillet 2026.