Une étude met en lumière les fuites de données qui ont fait le plus de dégâts en 2025

0
252

En 2025, des milliers de fuites et de violations de données ont été recensées, mais quelques incidents très médiatisés ont été à l’origine d’une majorité des préjudices. Le gestionnaire de mots de passe NordPass, en collaboration avec la plateforme de surveillance du dark web NordStellar, a identifié les cinq fuites les plus marquantes de l’année, sur la base d’une analyse étalée sur trois ans et portant sur près de 10 000 fuites de données majeures et plus de 7,8 milliards d’adresses e-mail divulguées. Tribune NordPass.

Deux des cinq plus grosses fuites de données de l’année ont touché des entreprises françaises

Quelques fuites de données seulement ont marqué le paysage de la cybersécurité en 2025, éclipsant par leur ampleur et leur portée des milliers d’incidents de moindre envergure. Des chercheurs de NordPass et de NordStellar ont compilé les violations et les fuites de données les plus marquantes qu’ils ont suivies au cours de l’année écoulée.

Voici le top 5 des fuites de données qui ont fait le plus de ravages en termes d’identifiants divulgués issus d’une seule source :

Under Armour

En novembre 2025, la marque mondiale de vêtements de sport Under Armour a été prise pour cible par le groupe de ransomwares Everest. Les pirates ont affirmé avoir volé des centaines de gigaoctets de données et ont tenté d’extorquer une rançon à la société. Après l’échec de sa tentative d’extorsion, le groupe a publié un vaste ensemble de données contenant plus de 191 millions d’enregistrements et 72,7 millions d’adresses e-mail uniques. La date de naissance, le sexe, le nom, les données de géolocalisation et l’historique des achats des clients ont également été divulgués.

Prosper Marketplace

Prosper Marketplace, une importante société de prêt entre particuliers basée aux États-Unis, a révélé avoir été victime d’une fuite de données après avoir constaté une activité non autorisée le 1er septembre 2025. Une enquête a ensuite permis d’établir qu’un tiers non autorisé avait accédé à ses bases de données et exfiltré des données entre juin et août 2025. L’identité de l’auteur n’a pas été rendue publique. Une requête non autorisée sur les bases de données de Prosper a divulgué 17,6 millions de comptes et contenait, outre les adresses e-mail des clients, des noms, des adresses postales, des adresses IP, des dates de naissance, des pièces d’identité officielles, des statuts d’emploi, des données sur les revenus, des informations sur la solvabilité et d’autres détails.

Vietnam Airlines

L’été dernier, en juin 2025, des pirates ont publié un ensemble de données de 64 Go contenant plus de 7,3 millions d’adresses e-mail uniques de clients de Vietnam Airlines. Des adresses physiques, numéros de téléphone, dates de naissance, sexes, noms, nationalités et noms d’utilisateurs ont également été divulgués. La fuite de données ayant touché Vietnam Airlines, la compagnie aérienne nationale du Vietnam, était due à une vulnérabilité de sa plateforme tierce de gestion de la relation client (CRM), fournie par Salesforce. L’attaque a été menée par un collectif de pirates informatiques se faisant appeler Scattered LAPSUS$ Hunters. L’attaque contre la compagnie aérienne s’inscrivait dans une campagne plus vaste au cours de laquelle le groupe a affirmé avoir piraté 39 entreprises différentes.

Le programme Pass’Sport

Une base de données appartenant au programme français Pass’Sport a été publiée sur un forum de piratage en décembre 2025. Pass’Sport est une initiative gouvernementale qui accorde une subvention annuelle aux jeunes pour contribuer au paiement des frais d’adhésion aux clubs sportifs. Les pirates ont qualifié la fuite de « cadeau de Noël » et d’acte de représailles contre les autorités françaises, en réponse aux arrestations de pirates informatiques liés à certains groupes tels que ShinyHunters et IntelBroker. La base de données volée contenait 6,5 millions d’adresses e-mail uniques et a affecté environ 3,5 millions de foyers. Les données compromises contenaient également des noms, des informations sur le sexe, des numéros de téléphone et des adresses postales.

Bouygues Telecom

Début août 2025, Bouygues Telecom, le troisième opérateur de téléphonie mobile en France, a confirmé avoir été victime d’une cyberattaque. Bien que l’entreprise n’ait pas attribué l’attaque à un individu ou à un groupe en particulier, un acteur malveillant en a ensuite revendiqué la responsabilité sur un forum de cybercriminalité et a partagé gratuitement la base de données volée. Le pirate a réussi à accéder aux informations personnelles de 6,4 millions de clients. Des adresses postales, des dates de naissance, des noms et des numéros de téléphone ont également été divulgués.

Ces incidents illustrent la grande diversité des victimes et soulignent à quel point les fuites actuelles divulguent souvent bien plus que des adresses e-mail.

D’après l’étude de NordPass et NordStellar, 90 % des fuites contiennent des adresses e-mail, 32 % divulguent des identifiants de connexion et 12,3 % incluent des identifiants officiels confidentiels, tels que des numéros de sécurité sociale. Sur le plan géographique, les États-Unis et l’Inde ont été les pays les plus ciblés, tandis que les secteurs de la technologie, de l’éducation et du e-commerce ont subi le plus grand nombre d’attaques.

Que nous réserve 2026 ?

Les chercheurs constatent que le nombre de fuites de bases de données a chuté de 36,9 % entre 2024 et 2025. Cependant, la diminution des fuites de bases de données rendues publiques reflète probablement une évolution plus générale des stratégies des acteurs malveillants, et non une baisse de leur activité.

« Les criminels vont certainement recourir aux malwares infostealers, au phishing et aux ransomwares pour voler et monétiser des identifiants de connexion. La popularité croissante des grands modèles de langage (LLM) va faire progresser la cybercriminalité, comme on l’a observé dans d’autres domaines. Les pirates utiliseront des outils basés sur l’IA pour améliorer leurs e-mails de phishing, cloner des voix et créer des deepfakes et des malwares. Ils utiliseront également des logiciels agentiques pour automatiser leurs actions ou identifier plus rapidement les vulnérabilités. Les entreprises et les particuliers doivent rester vigilants et actualiser leurs pratiques de sécurité en conséquence. « Des politiques de mots de passe strictes, l’authentification multifacteur et des mises à jour régulières des logiciels doivent rester les principaux moyens de défense contre ces menaces », déclare Karolis Arbaciauskas, responsable produit chez NordPass.

Il ajoute que la gestion de l’identité à grande échelle sera le défi majeur de l’année 2026. Les organisations qui diminuent la centralisation des données, renforcent les contrôles d’accès et réduisent les délais de détection et de réaction seront plus à même de limiter les conséquences en cas d’attaque. De plus en plus, c’est l’aptitude à limiter l’exposition aux risques, et non plus seulement à les prévenir, qui permettra la résilience.

 

Méthodologie de l’étude

Cette étude est le résultat d’une collaboration entre NordPass et NordStellar. L’ensemble de données comprend les fuites de bases de données disponibles publiquement qui ont été détectées par NordStellar entre 2023 et 2025. Chaque entrée a été traitée au moyen d’un pipeline de classification assisté par l’IA (nexos.ai), qui a analysé les métadonnées disponibles sur les fuites, notamment les domaines d’origine, les domaines de premier niveau, les descriptions, les organisations référencées et le contenu des ensembles de données, afin de déterminer le secteur, l’emplacement géographique et le type d’organisation (publique ou privée).

Les fuites ont été classées comme « spécifiques à un pays » lorsque les métadonnées disponibles indiquaient un lien principal avec un pays. Dans le cas contraire, elles ont été marquées comme « internationales » ou « inconnues ». Sur les 3 031 fuites enregistrées en 2025, NordStellar a extrait le nombre d’adresses e-mail signalées et enregistré la présence d’autres types de données, notamment des numéros de téléphone, des identifiants de connexion (mots de passe en clair ou hachés, clés API), des identifiants officiels et des documents financiers. Le nombre total d’adresses e-mail reflète les données agrégées des comptes et peut comprendre différents types de comptes (par exemple, comptes clients, employés, administratifs ou utilisateurs), car il n’était pas possible d’établir une distinction précise. Aucune donnée personnelle n’a été acquise ou achetée pour cette étude.