August 10, 2026 · 16 min read

Le 11 juin 2026, les autorités françaises ont annoncé l’arrestation de sept individus soupçonnés d’être impliqués dans Dumpsec, un groupe de cybercriminels lié à des opérations de vol de données à grande échelle.
Le leader autoproclamé de Dumpsec, qui se faisait appeler « Christopher », a donné une interview en mars 2026, présentant le groupe comme une opération structurée centrée sur l’accès à des bases de données sensibles, l’extraction d’informations, et la publication ou la vente des données volées. Les autorités françaises ont présenté le groupe comme composé de plusieurs jeunes individus âgés de 15 à 22 ans, basés en France.
Depuis fin 2025, le groupe s’est rendu visible en mettant en vente des jeux de données volés sur des forums cybercriminels, et en ciblant des organisations de secteurs variés, comme : Colis Privé, l’Assemblée Nationale, Assuréa et plusieurs fédérations sportives françaises.
Dans cette enquête, nous utilisons Flare, une plateforme de cyber threat intelligence, pour suivre les traces de Dumpsec sur plusieurs plateformes cybercriminelles et analyser comment le groupe a opéré et évolué. En combinant informations publiquement disponibles, activité cybercriminelle et indicateurs comportementaux, nous cherchons à comprendre comment Dumpsec a construit sa présence, comment son écosystème s’est développé, et comment sa propre activité en ligne a contribué à rendre le groupe visible, et, in fine, à sa chute.
Le premier défi lorsqu’on enquête sur un groupe cybercriminel est de comprendre que son nom raconte rarement toute l’histoire. Un même acteur peut utiliser plusieurs identités, tandis qu’une même identité peut parfois représenter plusieurs individus. Ainsi, pour enquêter sur Dumpsec, nous sommes partis d’un sélecteur simple :
« Dumpsec »

Cette requête renvoie les mentions du mot-clé « Dumpsec » sur différentes plateformes. Elle nous a aidés à identifier la présence du groupe au-delà de ses propres publications, y compris des références dans des canaux Telegram et des mentions par d’autres threat actors comme « Angel_Batista », dont le post laissait entrevoir une possible rivalité au sein de l’écosystème, un fil que nous reprenons plus loin dans cette enquête.

Ensuite, pour enquêter sur les mentions de Dumpsec en tant qu’acteur plutôt que simple mot-clé, nous avons utilisé la requête suivante :
author_name:”Dumpsec”
Elle nous a permis de cartographier l’activité de Dumpsec en identifiant où le groupe publiait son contenu et quelles informations étaient divulguées dans chaque post. Nous avons constaté que le groupe était actif sur BreachForums, DarkForums et PwnForums. L’accès à ces publications nous a permis de collecter des profils d’acteurs, d’identifier des alias et de compiler une liste des organisations ciblées dans les posts du groupe.
Par ailleurs, l’analyse assistée par IA de Flare a complété l’enquête manuelle en agrégeant des informations éparpillées dans les posts de plusieurs forums. Plutôt que d’examiner chaque publication individuellement, la plateforme a automatiquement résumé les comportements récurrents, mis en évidence des associations potentielles entre acteurs, et généré un profil consolidé de l’activité de Dumpsec.

Par exemple, après avoir analysé plus de 31 posts répartis sur 10 fils BreachForums, Flare a identifié des références récurrentes à la motivation financière du groupe, mis en évidence des interactions avec plusieurs comptes (HexDex, marak, czx) et des références répétées à un individu nommé Christopher, suggérant que ces entités méritaient une investigation plus poussée. Ces résumés automatisés ont ainsi fourni des pistes d’enquête utiles que les analystes pouvaient ensuite vérifier et approfondir manuellement.
L’objectif de ces requêtes, manuelles comme assistées par IA, n’était pas seulement de trouver des informations, mais de construire une image plus large de l’activité de Dumpsec en identifiant les plateformes qu’il utilisait, les identités qu’il adoptait, les organisations qu’il ciblait, et les relations qu’il entretenait au sein des communautés cybercriminelles.

Afin de construire une timeline de l’activité de Dumpsec, nous devions déterminer si des références plus anciennes au nom « Dumpsec » étaient liées au groupe observé à partir de fin 2025.
Flare a renvoyé une mention précoce du nom d’utilisateur « Dumpsec » remontant au 29 septembre 2019, issue d’un post sur Hack Forums.


Nous n’avons pas pu établir de lien confirmé entre ce compte historique et le groupe Dumpsec visé par l’enquête de 2026. Flare nous a permis de récupérer les métadonnées associées à ce post, bien que la publication originale ne soit plus accessible. Les informations disponibles indiquent qu’il s’agissait d’une question de développement d’interface graphique en Python, suggérant une discussion orientée apprentissage. Cette observation ne suffit pas à inférer les intentions de l’utilisateur à l’époque, mais elle illustre pourquoi des noms d’utilisateur historiques ne doivent pas être automatiquement attribués à un threat actor sans éléments corroborants.
Un second cas, distinct, renforce cette même prudence. Flare a identifié un compte « dumpsec » en minuscules, actif sur le forum CrdPro entre juillet 2024 et juillet 2025, avec 19 posts répartis sur 10 fils. Contrairement au groupe français, ce compte était centré sur la fraude à la carte bancaire et le carding, discutant de dumps de cartes et de places de marché comme Rescator, sans lien apparent avec l’opération de vol de données couverte par cette enquête. Pris ensemble, ces deux cas illustrent un défi récurrent en threat intelligence : les noms d’utilisateur ne sont pas des identifiants uniques, et un alias peut être réutilisé par des individus sans lien entre eux au fil du temps, rendant le contexte et la corrélation essentiels avant toute attribution.

Nous avons trouvé une trace plus vraisemblable de l’activité précoce de Dumpsec sur BreachForums le 27 décembre 2025. Dans ce post, ils vendaient une base de données Mondial Relay et Colis Privé compromise en novembre 2025.

Ensuite, nous avons accédé avec Flare aux posts mettant en vente les jeux de données de Dumpsec afin de comprendre l’évolution du groupe. Le tableau ci-dessous ne liste que les publications de Dumpsec où une information de prix était affichée publiquement. Dans de nombreux cas, l’acteur semblait négocier en privé, ce qui signifie que le prix réel de la vente peut différer de ce qui avait été annoncé initialement.

Comme montré ci-dessus, la valeur des jeux de données n’était pas directement proportionnelle à leur taille. Certaines collections plus petites étaient proposées à des prix plus élevés en raison du type d’informations qu’elles contenaient. Cela implique que Dumpsec traitait les informations volées comme un actif commercial, où l’exploitabilité et la sensibilité comptaient davantage que le seul volume, un point sur lequel nous revenons dans la section consacrée au modèle économique de Dumpsec.

La fonctionnalité de corrélation d’entités de Flare s’est révélée extrêmement utile pour connecter différents éléments relatifs à l’activité de Dumpsec, à savoir :
Ce type d’analyse est important car les threat actors exposent rarement l’ensemble de leur opération au même endroit. Flare permet au contraire aux analystes de connecter des fragments d’information à travers plusieurs plateformes. Dumpsec ne s’est pas appuyé sur une seule place de marché mais a adapté sa présence à mesure que l’écosystème cybercriminel autour de lui évoluait.

Au départ, l’activité du groupe a été observée sur BreachForums, mais Flare a également révélé une activité sur DarkForums à partir du 6 avril 2026. Ce basculement s’est produit pendant une période de perturbation majeure au sein des communautés cybercriminelles : après le démantèlement de BreachForums fin 2025, l’écosystème s’est de plus en plus fragmenté, avec plusieurs forums en concurrence pour attirer les anciens utilisateurs et vendeurs.
Flare a ensuite identifié l’activité de Dumpsec sur PwnForums, une autre plateforme cybercriminelle. Si la raison exacte de cette transition ne peut être confirmée, ce mouvement illustre un schéma courant dans les écosystèmes cybercriminels : les threat actors migrent d’une plateforme à l’autre à mesure que des forums émergent, disparaissent ou perdent en crédibilité. Cette volatilité n’est cependant pas uniquement portée par des perturbations externes : démantèlements et actions des forces de l’ordre ne sont qu’une partie du tableau. Les rivalités entre acteurs, les prises de contrôle de comptes et les tentatives de doxxing remodèlent aussi le paysage underground.
En surveillant l’écosystème cybercriminel dans son ensemble, plutôt qu’en se concentrant uniquement sur les forums les plus connus, Flare permet aux analystes de conserver une visibilité sur l’activité des acteurs, même lorsque des posts ou des plateformes entières deviennent inaccessibles.
La stratégie de ciblage de Dumpsec apparaît large plutôt que concentrée sur une seule industrie. Les victimes observées étaient principalement des organisations françaises, avec une activité couvrant plusieurs secteurs :

La diversité des victimes suggère que Dumpsec n’était pas guidé par une industrie ou une idéologie particulière. Les publications du groupe indiquent plutôt une approche pragmatique centrée sur l’acquisition de jeux de données ayant une valeur de revente : des bases de données contenant des informations personnelles durables, monétisables via la fraude, le phishing, l’usurpation d’identité, ou la revente à d’autres cybercriminels.
Ce schéma devient plus clair lorsque la répartition sectorielle ci-dessus est lue en parallèle du tableau de prix de la section précédente. Certaines des annonces les plus valorisées de Dumpsec, comme Assuréa, proposée à 20 000 € pour 150 Go de données d’assurance, provenaient de secteurs manipulant des informations personnelles : identifiants financiers, IBAN, et documents administratifs liés à l’identité d’une personne sur des années plutôt que des jours. À l’inverse, le jeu de données Carvivo, bien que contenant plus de 3,2 millions d’adresses e-mail et 5 millions de plaques d’immatriculation, était proposé à un prix comparativement plus bas de 5 000 €, indiquant que les paires e-mail/plaque, bien que toujours valorisables, présentent un potentiel d’exploitation moins durable que les données financières et d’assurance. Notons que tous les jeux de données hautement sensibles n’étaient pas affichés avec un prix public : l’export du CROUS, qui incluait des données personnelles sensibles d’étudiants, était proposé sans prix public, reflétant probablement une négociation privée plutôt qu’une indication de moindre valeur.
Cela renforce l’idée que Dumpsec traitait les données volées moins comme une marchandise de volume que comme une gamme de produits différenciés, tarifés selon le caractère exploitable et durable de l’information sous-jacente. Même si l’absence de prix public pour certains jeux de données sensibles limite la confiance avec laquelle cette comparaison peut être poussée.
Au-delà de la manière dont il tarifait et présentait ses données à la vente, les opérations de Dumpsec suivaient aussi un schéma assez répétable, même si chaque étape ne peut pas être vérifiée au même degré.
Le point de départ, la manière dont le groupe pénétrait réellement les systèmes d’une victime, est le maillon faible de la chaîne. Dans ses posts, le threat actor affirmait avoir obtenu des accès administratifs, des identifiants VPN ou des portails webmail d’organisations comme Cegedim ou des fédérations sportives françaises. Cependant, rien dans le matériel disponible ne corrobore ces informations de manière indépendante. Ce sont les affirmations du groupe lui-même, pas une méthode d’intrusion confirmée.
Ce qui vient ensuite est mieux documenté. Pris ensemble, les posts de Dumpsec dessinent une séquence cohérente : Compromission → Collecte → Extraction → Preuve d’accès → Vente underground.
Les posts de forum incluaient typiquement :
Ces éléments servaient deux objectifs : prouver l’accès et augmenter la valeur perçue du jeu de données.
Durant sa période PwnForums plus tardive, le groupe a également commencé à orienter les acheteurs vers un service d’escrow dédié hébergé en onion, intégré à la plateforme PwnForums elle-même, pour faciliter les transactions entre vendeurs et acheteurs, parallèlement à son usage continu de la messagerie Session pour la communication directe.
Une découverte intéressante fut l’apparition de DumpsecV2 sur Darkforums.

Le 12 avril 2026, le compte expliquait que le profil Dumpsec original était devenu inaccessible après que le groupe eut perdu le mot de passe du compte à la suite d’un renouvellement d’infrastructure.

Nous devions déterminer s’il existait une véritable continuité entre Dumpsec et DumpsecV2, plutôt qu’un acteur distinct revendiquant le nom. Bien que le lien entre les deux ne puisse être confirmé de manière indépendante avec certitude, les indicateurs suivants suggèrent qu’il s’agit probablement du même groupe :
Au-delà de ces similarités structurelles, le ton et la formulation des posts de Dumpsec et DumpsecV2 nous ont aussi semblé globalement cohérents durant l’enquête, bien que cette observation reste impressionniste plutôt que le produit d’une analyse stylométrique formelle, et doive être pondérée en conséquence.
Pris ensemble, ces indicateurs font de DumpsecV2 une continuation probable de la persona Dumpsec originale plutôt qu’un acteur distinct.
Flare nous a également permis d’identifier rapidement l’activité de DumpsecV2 sur plusieurs plateformes underground, dont DarkForums et PwnForums.

Les indicateurs techniques seuls ne suffisent pas à comprendre comment opèrent les groupes underground.
Les places de marché underground reposent fortement sur la réputation. Les vendeurs doivent démontrer leur crédibilité en mettant régulièrement en vente des jeux de données, en répondant aux acheteurs potentiels, et en maintenant une identité reconnaissable dans le temps. Dans ces communautés, un compte bien établi devient un actif précieux, et en perdre un est un véritable revers opérationnel.
Au-delà de la perte d’un nom d’utilisateur, les threat actors perdent leurs points de réputation, leur historique de ventes, et la confiance construite avec les autres utilisateurs au fil du temps. L’apparition de DumpsecV2, affirmant que le compte original était devenu inaccessible après un renouvellement d’infrastructure, illustre l’importance de maintenir cette réputation et de reconstruire une continuité lorsqu’une identité établie est perdue.
À travers sa présence sur les forums, le groupe publiait régulièrement des revendications de fuites, partageait des échantillons, interagissait avec d’autres utilisateurs, et défendait publiquement sa réputation et ses membres.
Un exemple notable : deux posts faisant référence à « Christopher » (mentionné une fois comme « Christopher Lead » dans un post de forum) comme leader du groupe :


La réputation dans cet écosystème est aussi activement contestée. Les disputes publiques entre acteurs rivaux sont courantes, et Dumpsec n’a pas fait exception : l’activité DarkForums liée à l’écosystème du groupe montre des frictions publiques avec d’autres acteurs nommés, dont des disputes impliquant « HuntSec » et « RevenSec ». Dans un cas notable, « Angel_Batista » a publié un post hostile visant un individu tiers, un hacker éthique français, tout en évoquant des connexions entre eux, HexDex et Dumpsec, illustrant comment accusations, disputes personnelles et prétentions à une connaissance d’initié circulent publiquement dans cette communauté, dégénérant parfois bien au-delà de la rivalité commerciale. Ces dynamiques rappellent que la réputation publique d’un acteur est façonnée autant par les affirmations de ses rivaux que par les siennes.
Flare a identifié plusieurs noms récurrents liés à l’activité de Dumpsec. Nous en avons donc examiné certains individuellement, même si ces relations éclairent l’écosystème environnant plus qu’elles ne confirment une appartenance formelle.
Un post BreachForums lié à un jeu de données attribué à Dumpsec mentionnait HexDex.

HexDex semble avoir fait partie du même écosystème cybercriminel. Selon les autorités françaises, il s’agit également d’un jeune Français impliqué dans de multiples intrusions présumées contre des organisations françaises, y compris des entités liées au sport. Il a lui aussi été arrêté plus tôt en 2026.

Un autre compte observé en lien avec l’activité de Dumpsec était marak. La phrase en russe désigne marak comme un ami mais ne fournit pas assez d’éléments pour déterminer la nature de la relation avec certitude.
Les informations disponibles ne suffisent pas à déterminer si HexDex ou marak ont joué un rôle technique dans les cyberattaques de Dumpsec ou collaboré à des opérations à plusieurs reprises. Ces pistes représentent toutefois la première étape pour dessiner la toile des interactions entre les différents threat actors de cet écosystème.

De sa première activité en décembre 2025 à son dernier post connu en juin 2026, Dumpsec a mené une opération de vol de données dans laquelle l’information sensible, plutôt qu’une quelconque capacité technique avancée, constituait le principal actif du groupe. Aucun malware sur mesure ni technique d’exploitation n’a été mis en avant, et la méthode d’accès initial revendiquée n’a pas été vérifiée de manière indépendante au-delà des affirmations du groupe lui-même.
Ce qui ressort en revanche, c’est la force opérationnelle et commerciale du groupe. Dumpsec a maintenu une présence cohérente sur trois forums cybercriminels. Il a tarifé les jeux de données volés selon leur exploitabilité et leur durabilité, pas selon leur volume. Et lorsqu’il a perdu l’accès à son compte d’origine, il a reconstruit sa persona sous le nom de DumpsecV2 plutôt que de disparaître. Ses disputes publiques et sa gestion de réputation, au sein de la communauté comme au-delà à travers l’interview de Christopher, témoignent d’une compréhension claire du fait que la crédibilité est ce qui fait vivre un vendeur dans cet écosystème.
Cependant, les membres du groupe ont été arrêtés à peine six mois après la première activité confirmée de Dumpsec, les autorités françaises ayant identifié et appréhendé sept individus. Cela peut indiquer un écart entre la discipline commerciale du groupe et les mesures qu’il prenait pour protéger sa propre identité et ses traces, même si les méthodes d’enquête précises utilisées par les autorités françaises ne sont pas connues du matériel disponible.
Un acteur techniquement peu sophistiqué, autrement dit, n’est pas nécessairement un acteur à faible impact : la capacité de Dumpsec à mettre en vente et monétiser des données volées reposait moins sur le contournement de défenses et la découverte de zero-days que sur la compréhension et la maîtrise de la logique commerciale des places de marché underground qu’il utilisait.
Cette enquête souligne aussi combien la threat intelligence repose sur la connexion de traces fragmentées. Grâce à Flare, nous avons pu reconstituer des pans de l’activité de Dumpsec, identifier des comportements récurrents, et retracer son évolution de Dumpsec à DumpsecV2.
Les arrestations de juin 2026 marquent une véritable perturbation des opérations de Dumpsec, mais les écosystèmes cybercriminels sont résilients. Les arrestations retirent des individus, mais elles ne suppriment pas nécessairement la demande, l’infrastructure ou les systèmes de réputation qui ont rendu possible un groupe comme Dumpsec en premier lieu. Comme le groupe l’a lui-même formulé : « Dumpsec will never stop ».
Get the latest OSINT news, monthly recaps and product updates in your inbox.

August 29, 2024 · 3 min read
Une seconde série de découvertes en sources ouvertes menant du profil Twitter du hacker USDoD à son identité réelle.

August 28, 2024 · 4 min read
La semaine dernière, CrowdStrike a révélé l'identité du célèbre hacker USDoD : voici comment nous avons retracé sa découverte grâce à notre propre enquête en sources ouvertes.

May 15, 2024 · 4 min read
Le 7 mai 2024, l'Office of Foreign Assets Control, en collaboration avec d'autres agences gouvernementales américaines, a révélé plusieurs informations sur le chef de LockBit, Lockbitsupp. Voyons ce que nous pouvons découvrir à son sujet à partir de ces informations.

February 22, 2024 · 3 min read
Après que le FBI et la NCA ont révélé leur enquête de plusieurs années sur le groupe de ransomware Lockbit, nous retraçons tout ce qu'une simple adresse email tirée de la liste de sanctions de l'OFAC peut révéler grâce à Predicta Search.