Les États-Unis en tête, la France en explosion

Depuis le début de l'année 2026, le panorama mondial des fuites de bases de données révèle une concentration frappante des attaques sur quelques pays. D'après les statistiques compilées par Surfshark (mises à jour le 21 avril 2026), le premier trimestre 2026 a vu pas moins de 114 millions de comptes compromis rien que dans les 15 pays les plus touchés.

Le Top 10 des pays par nombre de comptes compromis (T1 2026)

Rang Pays Comptes compromis (T1 2026) Évolution vs T4 2025
1 🇺🇸 États-Unis 60 324 766 +3%
2 🇫🇷 France 23 454 318 +109%
3 🇮🇳 Inde 7 296 531 −62%
4 🇧🇷 Brésil 4 544 088 +53%
5 🇬🇧 Royaume-Uni 4 433 577 +107%
6 🇨🇳 Chine 3 684 937 +158%
7 🇨🇦 Canada 3 249 834 +136%
8 🇪🇸 Espagne 2 751 804 +149%
9 🇩🇪 Allemagne 2 751 582 +4%
10 🇷🇺 Russie 2 606 269 −18%

Source : Surfshark Data Breach Statistics, données T1 2026.


La France, victime star du trimestre

Avec 23,4 millions de comptes compromis sur le seul premier trimestre 2026, la France se hisse à une surprenante deuxième place mondiale. Plus alarmant encore : cette explosion représente une hausse de +109% par rapport au dernier trimestre 2025. Rapportée à la population française, cela représente environ 35 comptes compromis pour 100 habitants — un ratio qui place la France au premier rang mondial en termes de densité de fuites par habitant.

Les données les plus fréquemment exfiltrées côté français sont les mots de passe (488 millions cumulés), les noms d'utilisateur (196 millions), les prénoms (143 millions), les noms de famille (131 millions) et les dates de naissance (123 millions). Ce profil suggère que les attaquants ciblent des bases contenant des informations d'identification complètes, idéales pour des campagnes de phishing ciblées ou de revente sur les forums du darknet.

Les États-Unis restent incontournables

Les États-Unis conservent leur place de leader mondial avec 60,3 millions de comptes compromis au T1 2026. En cumul depuis 2004, le pays totalise 4,7 milliards de comptes compromis, soit environ le double de la Russie (3,3 milliards) et plus du double de la Chine (1,9 milliard). Les types de données les plus volées incluent les mots de passe (2,26 milliards), les villes de résidence (1,57 milliard) et les prénoms (1,54 milliard).

Plusieurs incidents majeurs ont marqué le pays au premier semestre 2026, comme l'a documenté BleepingComputer : la fuite de données chez Medtronic (attribuée au groupe ShinyHunters), la compromission de la plateforme HSIN du Département de la Sécurité intérieure (DHS), ou encore l'exposition de plus de 900 instances Oracle E-Business Suite à des attaques actives.

Une vague qui frappe aussi l'Europe

Le Royaume-Uni (+107%), l'Espagne (+149%) et le Canada (+136%) affichent tous des hausses spectaculaires par rapport au trimestre précédent. La Chine, avec +158%, connaît la plus forte progression relative, bien que son volume absolu reste modéré (3,7 millions) rapporté à sa population.

À l'inverse, plusieurs pays voient leur situation s'améliorer : l'Inde (−62%), l'Australie (−59%), la Pologne (−51%) et l'Indonésie (−43%) enregistrent des baisses significatives.

Le coût exponentiel des violations

Selon le IBM Cost of a Data Breach Report 2025, le coût moyen mondial d'une fuite de données s'établit à 4,4 millions de dollars, en baisse de 9% par rapport à l'année précédente — une amélioration attribuée à une détection et un confinement plus rapides. Cependant, le rapport souligne un nouveau risque émergent : 97% des organisations ayant subi un incident lié à l'IA manquaient de contrôles d'accès appropriés, et 63% ne disposaient d'aucune politique de gouvernance de l'IA.

L'arrivée de l'IA dans le paysage des menaces est d'ailleurs confirmée par la découverte en juillet 2026 de JadePuffer, considéré comme le premier cas documenté de ransomware entièrement orchestré par un agent LLM (modèle de langage), signalé par BleepingComputer.

Le contexte global

À l'échelle mondiale, 23,7 milliards de comptes ont été compromis depuis 2004 selon Surfshark, avec environ 7,9 milliards d'adresses e-mail uniques touchées. En moyenne, une même adresse e-mail est compromise environ 3 fois. Le site Have I Been Pwned recense pour sa part 1 015 sites piratés et 17,6 milliards de comptes dans sa base.

Recommandations

Face à cette intensification des vols de bases de données, les recommandations restent les mêmes mais gagnent en urgence :

  • Activez l'authentification à plusieurs facteurs (MFA), de préférence avec des passkeys résistants au phishing
  • Utilisez un gestionnaire de mots de passe pour générer et stocker des identifiants uniques
  • Surveillez vos adresses e-mail via des services comme Have I Been Pwned
  • Mettez en place une politique de gouvernance de l'IA si votre organisation utilise des systèmes d'IA, car l'écart entre adoption et sécurisation s'élargit dangereusement

Le premier trimestre 2026 confirme une tendance lourde : les pays occidentaux à forte digitalisation restent les cibles privilégiées des cybercriminels, et l'arrivée de l'IA comme outil d'automatisation des attaques ne fait qu'amplifier le phénomène.