Plus de bases ont fuité en Russie que dans quatre régions du monde réunies
Une société russe de renseignement sur les menaces a compté les bases de données parues publiquement en dix-huit mois et en a tiré deux chiffres qui ont vite circulé : 326 bases russes fuitées et environ 1,18 milliard de lignes de données. Les deux sont exacts. Ils mesurent moins que ne le promettent les titres, et cette différence mérite d'être comprise où que l'on vive, car les mêmes problèmes de comptage se retrouvent dans tous les rapports de fuites.
En bref
- F6 a recensé 326 publications de bases d'entreprises russes sur 2025 et le premier semestre 2026, soit environ 1,175 milliard de lignes.
- C'est près du double des 164 cas relevés en Amérique latine, au Moyen-Orient et en Afrique, en Asie-Pacifique et dans les autres États de la CEI réunis.
- L'Europe et l'Amérique du Nord ne figurent pas dans la comparaison publiée : la « première place mondiale » est une formulation de titres, pas un classement à périmètre comparable.
- Une ligne n'est pas une personne. Une même personne apparaît dans de nombreuses lignes, et celles-ci vont d'une adresse e-mail à des données de passeport et un mot de passe de service.
Ce qui a été compté
L'unité ici est une publication, pas une intrusion. F6 compte les bases apparues publiquement, sur les forums et les canaux où l'on dépose les données volées, au cours de 2025 et des six premiers mois de 2026. Une entreprise compromise discrètement dont les données n'ont jamais été publiées n'entre pas du tout dans ce décompte. Le chiffre suit donc ce qui a fuité au grand jour, pas ce qui a été volé.
Mettez les chiffres russes de côté et le reste du monde étudié se répartit ainsi : Amérique latine 33 pour cent des cas recensés, Moyen-Orient et Afrique 29 pour cent, Asie-Pacifique 8 pour cent, autres États de la CEI 4 pour cent. Mais le plus gros volume de lignes ne vient pas de la région comptant le plus d'incidents. L'Asie centrale pèse 257 millions de lignes, plus d'un tiers du total mondial, et presque tout provient d'un seul pays : le Tadjikistan fournit environ 217 millions de lignes, soit 84 pour cent du total centrasiatique, devant le Kazakhstan avec 25 millions et l'Ouzbékistan avec 15 millions.
Trois choses que ces chiffres ne disent pas
Voilà qui compte plus que le classement, et cela vaut pour toute statistique de fuite que vous lirez cette année.
- Une ligne n'est pas une personne. Un même individu revient de nombreuses fois dans une base, puis à nouveau dans chaque autre base qui le contient. Additionner les lignes d'une fuite à l'autre revient à compter les mêmes gens plusieurs fois.
- Les lignes ne se valent pas. L'une ne contient qu'une adresse e-mail, l'autre un nom complet, un numéro de passeport et un mot de passe de service. Le total ne dit rien de ce dosage.
- Les régions ne sont pas comparées à périmètre égal. La ventilation publiée couvre l'Amérique latine, le Moyen-Orient et l'Afrique, l'Asie-Pacifique et les États de la CEI. L'Europe et l'Amérique du Nord n'y sont pas, une première place mondiale n'est donc pas établissable ainsi.
Ce à quoi les chercheurs l'attribuent
F6 relie cette concentration d'incidents à l'intensification, dans le contexte du conflit géopolitique, des attaques contre les entreprises et les organismes publics, avec pour but de nuire au maximum aux sociétés et à leurs clients plutôt que de monnayer les données. La société signale aussi ce que les grands chiffres masquent : au premier semestre 2026, le nombre de bases russes publiées a baissé, tandis que l'intensité des attaques restait, selon ses propres termes, à un niveau sans précédent.
Il existe une seconde explication, sans rapport avec les attaquants, avancée dans la couverture russe du rapport et qu'il faut garder en tête. Le volume de données fuitées suit le volume de données collectées. Un pays où services publics, banque, télémédecine, livraison et autopartage sont tous numériques et largement utilisés détient tout simplement plus de dossiers personnels qu'un pays où ces services sont plus rares, et il y a davantage à perdre dans toutes les directions.
Que faire d'un chiffre pareil
À faire
- Vérifier ses adresses dans un service de recherche de fuites, et recommencer de temps en temps plutôt qu'une seule fois.
- Changer tout mot de passe réutilisé, en commençant par la messagerie et la banque : c'est précisément à cela que servent les lignes fuitées.
- Activer la double authentification partout où elle existe, en préférant une application ou une clé matérielle aux SMS.
- Considérer un numéro de passeport présent dans une fuite comme définitif. Contrairement à un mot de passe, il ne se change pas : reste à surveiller les tentatives d'usage.
À éviter
- Lire un nombre de lignes comme un nombre de personnes, ou additionner des totaux issus de rapports différents.
- Supposer qu'un pays au chiffre bas est plus sûr. Il a peut-être simplement moins de services numériques, ou moins de gens pour compter.
- Attendre d'un VPN qu'il serve ici. Les données fuitent du serveur d'une entreprise, pas de votre connexion.
- S'inquiéter d'une fuite antérieure à vos mots de passe actuels. Les vieilles lignes pèsent peu une fois les identifiants morts.
Le point VPN a droit à une phrase et pas davantage, car la tentation de l'étirer saute aux yeux. Un tunnel protège le trafic en transit et masque le réseau sur lequel vous êtes. Il ne change rien à une base posée sur le serveur d'une entreprise où votre nom figure déjà, et tout service qui suggère le contraire vous vend quelque chose.
La lecture utile
Au sens étroit, le rapport dit que les bases russes ont dominé les publications publiques pendant dix-huit mois parmi les régions étudiées, et que l'Asie centrale a fourni une part disproportionnée du volume brut à partir d'un petit nombre d'incidents. Au sens large, il rappelle que la taille d'une fuite est décidée par la quantité collectée en amont. Chaque service qui réclame un scan de passeport pour vérifier un compte ajoute des lignes au futur total de quelqu'un, et c'est là-dessus qu'il vaut la peine de discuter tant que cela reste un choix de conception et pas encore une actualité.