Un site de fuites se fait lui-même pirater, 740 milliards de données en jeu

Un site censé protéger les utilisateurs en indexant des milliards de données volées vient d’être piraté. Résultat : des centaines de comptes exposés, et une faille qui révèle l’absurdité d’un marché où l’on monétise la vulnérabilité. La boucle est bouclée, et personne n’en sort indemne.

Publié le 6 octobre 2026 à 16:10
Un site de fuites se fait lui-même pirater, 740 milliards de données en jeu

Un site de fuites se fait lui-même pirater, 740 milliards de données en jeu

Le 12 mars dernier, un message clignotait sur un forum sombre : « DeDeSec, le site qui indexe 740 milliards de données fuitées, vient de se faire violer. Les logs des utilisateurs, les mots de passe, les emails… tout est en clair. » Personne n’a crié au scandale. Personne n’a fermé le site. Personne n’a même vraiment réagi.

Pourtant, c’est exactement ce qu’on attend d’un service qui promet de « sécuriser » les données des gens en les stockant dans une base géante de fuites. Sauf que le pirate, cette fois, c’est le miroir.

Le business plan du désastre

DeDeSec, c’est l’idée géniale d’un développeur russe qui a eu le réflexe de transformer la menace en opportunité. « Pourquoi ne pas monétiser les fuites ? » s’est-il dit. Le principe ? Scraper des milliards de comptes exposés sur le dark web, les centraliser, et vendre l’accès aux entreprises pour qu’elles vérifient si leurs employés ont été compromis. Un peu comme un service de détection de cancers… mais pour les données personnelles.

Sauf que le problème, avec les données de santé, c’est qu’on ne les expose pas en ligne. Avec les données personnelles, si. Et si le site qui les agrège se fait pirater, vous avez le droit de vous demander qui, au final, protège qui.

Le pire ? Les utilisateurs de DeDeSec croyaient utiliser un outil « sécurisé ». En réalité, ils donnaient leurs propres identifiants à un site qui, lui-même, était une cible de choix. Un peu comme si un coffre-fort vous proposait de stocker vos bijoux… mais que le coffre-fort avait déjà été forcé.

La faille qui révèle tout

Les données volées ? Pas seulement les emails et mots de passe des utilisateurs de DeDeSec. Non. Les pirates ont aussi récupéré les clés d’accès aux bases de données originales, celles qui contenaient les 740 milliards de records fuités. Autrement dit, ils ont maintenant les clés pour tout ouvrir.

Et là, la question n’est plus « Comment ça a pu arriver ? », mais « Pourquoi personne n’a rien vu venir ? »

Parce que voici le truc : DeDeSec n’était pas un service de cybersécurité. C’était un entrepôt de données volées, avec une façade pro.* Les entreprises qui l’utilisaient pour scanner leurs employés pensaient faire de la prévention. En réalité, elles contribuaient à légitimer un marché où l’on traite les fuites comme des produits.

Un rapport de Risk Based Security (2023) estimait déjà que 80 % des données exposées en ligne le restent pendant plus de deux ans. Deux ans. Le temps qu’un site comme DeDeSec se monte, se fasse pirater, et que les données resurgissent… ailleurs. En boucle.

Le vrai problème, c’est le modèle

Voilà le paradoxe : on paie pour savoir si nos données ont fuité, mais on ne paie pas pour qu’elles ne fuient pas.

Les régulateurs ferment les yeux. Les entreprises sous-traitent la sécurité à des boîtes qui, elles-mêmes, dépendent de données volées. Et les utilisateurs ? Ils sont coincés entre deux feux.

  • Option 1 : Vous ne vous inscrivez pas sur DeDeSec (ou un équivalent). Résultat : vous ignorez si vos données ont été exposées. Et si un jour un pirate les utilise pour vous usurper une identité, vous ne saurez même pas d’où ça vient.
  • Option 2 : Vous vous inscrivez. Vous donnez vos identifiants à un site qui, lui-même, se fait pirater. Et hop, vous êtes deux fois exposé.

Il n’y a pas de bonne solution. Juste un marché qui tourne, et des gens qui paient pour se faire avoir.

La boucle infernale des fuites

Le pire dans cette histoire ? Personne ne va en prison.

  • Le pirate qui a frappé DeDeSec ? Il a juste ajouté une ligne à son CV « Expert en exploitation de failles ».
  • Les dirigeants de DeDeSec ? Ils ont probablement déjà migré vers un autre projet, avec un autre nom.
  • Les entreprises qui utilisaient le service ? Elles vont continuer à scanner leurs employés, parce que la compliance, c’est plus important que la réalité.

Et vous, cher utilisateur ? Vous êtes toujours dans le collimateur.

Parce que voici la vérité : les fuites ne disparaissent pas. Elles se recyclent. Un jour, vos données seront sur DeDeSec. Le lendemain, elles seront sur un autre site. Demain, elles seront vendues à un bot qui enverra des mails de phishing à vos contacts. Et personne ne fera rien pour l’arrêter.

Alors, on fait quoi ?

Rien.

Non, je déconne. Enfin, pas tout à fait.

Si vous voulez vraiment limiter les dégâts, commencez par supposer que tout est déjà compromis.

  • Utilisez un gestionnaire de mots de passe (Bitwarden, KeePass) et activez la double authentification partout où c’est possible.
  • Ne réutilisez jamais le même mot de passe. Même si un site se fait pirater, votre compte Gmail ou votre boîte pro ne sera pas en danger.
  • Surveillez vos comptes bancaires et vos emails. Parce que même si une fuite passe inaperçue, les arnaques, elles, ne manqueront pas de frapper.

Mais surtout : arrêtez de croire que des boîtes comme DeDeSec vous protègent. Elles ne font que report le problème.

Le vrai remède ? Une régulation qui force les entreprises à sécuriser leurs données avant qu’elles ne fuient. Pas après. Une loi qui sanctionne ceux qui monétisent les fuites. Pas ceux qui les subissent.

Ça n’arrivera pas. Parce que le business des données volées, lui, il est trop rentable.

La dernière ironie

Le site DeDeSec avait un slogan : « Know before you get owned. » (« Sachez avant de vous faire pirater. »).

Sauf que cette fois, c’est le site qui s’est fait pirater.

Et vous ? Vous êtes toujours dans le collimateur.

Pas de conclusion. Juste un fait : la prochaine fois, ce sera votre tour.

R
R Galaxie Rédaction

ARTICLES SIMILAIRES

Politique De ConfidentialitéMentions LégalesConditions Générales De VenteConditions Générales D'utilisationPolitique De CookiesTous Droits RéservésR Galaxie