Fuites de données : le récap d'août 2026
Onze fuites sont entrées au registre public ce mois-ci, soit plus de 30 millions d'adresses email cumulées. Voici lesquelles, ce qu'elles contiennent, et ce qu'elles ont en commun — sans dramatiser, sans rien passer sous silence.
Les onze fuites référencées en août
Elles sont classées par date de référencement — le moment où les données ont été retrouvées et vérifiées, qui est souvent bien postérieur aux faits.
Ce que ce mois raconte
- Un seul groupe derrière plus de la moitié du mois. Six des onze fuites — Inter-Con Security, Exact Sciences, Brinks Home, Alcon, RingCentral et Carhartt — sont attribuées à la même campagne d'extorsion « payer ou fuiter » du groupe ShinyHunters, déjà responsable de quatre fuites sur sept en juillet. Le mécanisme ne change pas : rançon réclamée, refus ou silence de l'entreprise, données publiées. Et c'est toujours le client final qui en porte les conséquences.
- La santé est entrée dans le registre. Exact Sciences expose les données de 10,9 millions de patients, clients et soignants autour d'un dépistage du cancer. Ces informations ne se changent pas, et elles rendent une arnaque ciblée d'une crédibilité redoutable : un faux message de laboratoire qui cite un vrai examen.
- Un seul mot de passe pour onze fuites. Seule Fanlore expose des mots de passe, et ils sont hachés. Les dix autres exposent des coordonnées, des achats, des dates de naissance, des plaques ou des données de paiement partielles : rien à « réinitialiser », mais tout ce qu'il faut pour rendre crédible un SMS, un email ou un appel pendant des mois.
- Les fichiers d'entreprise à entreprise comptent aussi. Inter-Con Security, Alcon et RingCentral sont surtout des bases de contacts professionnels : postes, employeurs, téléphones directs. C'est le matériau des fausses factures et des faux messages de fournisseurs, une arnaque qui vise les entreprises et non les particuliers, mais qui commence par une adresse email.
- Un an de retard, encore. NIUS correspond à un incident de juillet 2025, référencé le 23 août 2026. Treize mois pendant lesquels des IBAN circulaient sans que les personnes concernées puissent le savoir.
Et depuis le 1ᵉʳ septembre
Le mois de septembre a commencé sur le même rythme, avec trois entrées en dix jours : Questel, une entreprise française de logiciels de propriété intellectuelle (1,2 million de contacts professionnels, même campagne ShinyHunters), Manchester Airports Group (8,8 millions de clients des aéroports de Manchester, Stansted et East Midlands, plaques et historique de parking compris) et McKesson (6,4 millions d'adresses, avec des données de santé). Elles seront dans le récap de septembre ; leurs pages sont déjà en ligne.
Que faire, concrètement
- Si une de ces fuites vous concerne, ouvrez sa page ci-dessus : elle détaille ce qui a fuité et les gestes utiles, dans l'ordre.
- Si un mot de passe est en jeu (Fanlore ce mois-ci), changez-le partout où il servait, en commençant par la boîte mail. Notre guide mot de passe compromis détaille la marche à suivre.
- Si un IBAN ou une carte partielle a fuité (SplitVPN, Brinks Home, NIUS), surveillez vos relevés et contestez tout prélèvement inconnu sans attendre. Le guide mon IBAN a fuité explique ce qu'un numéro de compte permet vraiment.
- Dans tous les autres cas, il n'y a rien à réinitialiser : attendez-vous à des messages qui vous connaissent, et ne donnez jamais suite à une sollicitation entrante. Le guide arnaques après une fuite décrit les scénarios.
- Et une fois pour toutes : activez la double authentification sur votre boîte mail. C'est le seul geste qui rend un mot de passe volé sans valeur.
Le mois prochain, ne le lisez pas — recevez-le
Ce récap est public et gratuit, mais il vous demande de venir le chercher. Veillify surveille vos adresses toute l’année : un débrief chaque mois qui ne parle que de vos fuites, et une alerte le jour même quand une nouvelle vous touche — avec les gestes à faire, en français. À partir de 10 €/an, soit 83 centimes par mois.
Questions fréquentes
Pourquoi une fuite de 2025 apparaît-elle dans le récap d'août 2026 ?
Parce qu'une fuite est référencée le jour où les données sont retrouvées et vérifiées, pas le jour de l'intrusion. NIUS, entrée au registre le 23 août 2026, correspond à un incident de juillet 2025 : plus d'un an pendant lequel les personnes concernées ne pouvaient pas le savoir. C'est fréquent, et c'est ce qui rend une vérification ponctuelle peu utile.
Qu'est-ce qu'une campagne « payer ou fuiter » ?
Un groupe pénètre les systèmes d'une organisation, copie des données, puis réclame une rançon en menaçant de les publier. Si l'organisation refuse ou ne répond pas, les données sont mises en ligne. Six des onze fuites d'août 2026 sont attribuées à la même campagne du groupe ShinyHunters. Refuser de payer est défendable, mais cela ne protège pas les personnes dont les données étaient stockées.
Comment savoir si l'une de ces fuites me concerne ?
Un test par adresse email suffit pour ces onze fuites : elles sont toutes recherchables par adresse. Notre test gratuit interroge le registre public pour votre adresse et le bilan vous arrive par e-mail, sans création de compte. Chaque page du registre Veillify détaille par ailleurs ce qui a fuité et les gestes à faire.