Les lanceurs d'alerte cyber à la poursuite des fuites de données
Jusqu'à plus de dix fois par jour, Sébastien publie un message quasi identique sur X, où il est suivi par près de 20.000 abonnés : il alerte sur le vol potentiel de milliers ou millions de données personnelles, après une cyberattaque contre telle entreprise ou administration.
En août, à la veille de son officialisation par le ministère de l'Economie, il avait notamment alerté sur une importante fuite de données du fisc.
A l'image de Sébastien, alias Seblatombe, et de son site FrenchBreaches, plusieurs comptes se sont créés depuis quelques mois pour faire l'inventaire des vols de données. Ils multiplient les publications, au risque de s'attirer quelques critiques du secteur de la cybersécurité.
"On a plusieurs outils qui scrutent divers forums cybercriminels sur le darkweb", où les pirates revendiquent leurs attaques, explique Sébastien, qui ne souhaite pas faire apparaître son nom de famille.
Thomas Lazzaroni, derrière le site cyberattaque.org, explique aussi surveiller les "alertes sur les réseaux, notamment Facebook, où les petites structures, les mairies, les associations (...) communiquent".
"Je ne dors plus beaucoup", ironise-t-il, en référence à l'augmentation des vols de données depuis plusieurs années, et au temps passé à les repérer.
- Informer le grand public -
Ces bénévoles ont des parcours variés. Thomas Lazzaroni travaille au service marketing d'une entreprise de la tech, Sébastien se définit comme un "autodidacte" de la cyber, et indique sur son site être spécialisé en "protection numérique" dans l'industrie musicale, sans plus de détails.
Christophe Boutry, suivi par 20.000 abonnés sur X, et créateur du site Fuitesinfo.fr, affiche un profil plus détonnant: ancien policier de la DGSI, il a été condamné en appel en 2025 à sept ans de prison pour corruption, après avoir vendu sur le darknet des informations à une bande criminelle.
Tous affichent une même ambition: informer le grand public.
Pour Aeris, militant pour la protection des données personnelles et créateur du site pionnier bonjourlafuite.eu.org début 2024, il s'agit aussi d'"essayer de sensibiliser les gens".
Mais les méthodes de ces blogueurs, dont certains se revendiquent "lanceurs d'alerte", suscitent aussi des réserves.
"Évidemment qu'il y a besoin aussi d'acteurs citoyens engagés qui participent à la sensibilisation, à l'alerte le cas échéant" mais "il faut faire attention, évidemment, au caractère éthique de tout ça", a déclaré début mars le directeur général de l'Agence nationale de la sécurité des systèmes d'information (Anssi) Vincent Strubel.
En 2025, plus de la moitié des alertes reçues par l'institution sur des fuites de données étaient non avérées, selon M. Strubel.
- Course à la publication -
Face aux critiques, les influenceurs cyber revendiquent une certaine expérience. "Il y a certains hackers qu'on commence à connaître, on connaît leur réputation et le fait qu'ils n'ont pas triché sur les précédentes revendications", explique Thomas Lazzaroni.
Autre étape de leur travail de vérification : la consultation des extraits des bases de données, souvent publiés par les pirates pour appuyer leurs allégations.
Avec FrenchBreaches, Sébastien contacte aussi régulièrement l'Anssi, et les entreprises prétendument visées par des pirates.
"Il nous a effectivement prévenus de la revendication du fameux hacker, qui lui ne nous avait pas informés, donc ça s'est plutôt bien passé", témoigne le responsable de l'une de ces organisations, contacté par l'AFP.
Leur méthode n'est cependant pas totalement infaillible. Une autre organisation, qui a aussi souhaité rester anonyme, indique que les premiers éléments publiés étaient inexacts. Ils ont ensuite été amendés sur le site de FrenchBreaches.
L'autre point sensible réside dans le fait de dialoguer, ou pas, avec les pirates.
Si Sébastien assume discuter avec eux, pour "demander certaines informations", et a déjà publié des interviews de certains de ces acteurs, Thomas Lazzaroni assure leur parler "très peu".
"Je suis aussi contacté par les pirates qui m'envoient directement leur vol de données, mais moi, justement, je refuse de mettre en avant leurs crimes", balaie quant à lui Aeris.
D'autres pointent aussi certaines dérives. "Il y a une espèce de course à la publication, à celui qui va publier le plus vite sur une fuite qui a été revendiquée (...) mais ça se fait aussi au détriment de l'information et de la qualité", décrit Christophe Boutry.
D.Walsh--MC-UK