En bref — SFR a confirmé le 20 août 2026 une nouvelle fuite de données touchant potentiellement 2,1 millions de clients fibre, après un accès non autorisé détecté le 2 juillet à un outil interne baptisé NOVA. Le groupe de hackers ZeroBytes, déjà associé au piratage des systèmes du fisc français, est évoqué comme piste, sans que son implication soit confirmée. Les données exposées concerneraient des adresses IP, des adresses MAC et des modèles de box — et non des données bancaires.
Une fuite détectée début juillet, révélée sept semaines plus tard
SFR a confirmé auprès de l'AFP avoir identifié un « incident de sécurité » ayant pu entraîner l'exposition temporaire de certaines données liées à des lignes fibre de ses abonnés. L'accès non autorisé aurait été détecté le 2 juillet 2026, mais l'opérateur n'a commencé à prévenir les clients concernés que le 20 août, soit sept semaines plus tard — un délai jugé long par plusieurs observateurs pour une fuite de données personnelles.
Le rôle évoqué du groupe de hackers ZeroBytes
La piste du groupe de cybercriminels ZeroBytes est de nouveau évoquée, sans que son implication soit établie à ce stade de l'enquête. Ce même groupe avait déjà revendiqué, mi-juillet 2026, l'infiltration d'un outil interne de SFR contenant des données sur 2,1 millions de clients — une revendication qui n'avait pas pu être vérifiée indépendamment à l'époque. ZeroBytes est également le groupe à l'origine du piratage des systèmes du fisc français, ce qui alimente les hypothèses d'un mode opératoire similaire.
Quelles données ont potentiellement fuité ?
Selon les éléments publiés, le point d'entrée serait un outil interne utilisé par SFR pour gérer et analyser les raccordements fibre, nommé NOVA. Les hackers affirment avoir commencé l'extraction le 30 juin, pour un total revendiqué de 2 104 093 lignes. Les échantillons publiés montreraient notamment des adresses IP, des adresses MAC et des modèles de box internet.
À ce stade, aucune donnée bancaire ne semble concernée par cette fuite spécifique, contrairement à d'autres incidents survenus ces dernières années chez des opérateurs télécoms français. Le chiffre de 2,1 millions de lignes dérobées repose toutefois sur la seule revendication du pirate et n'a pas fait l'objet d'une confirmation indépendante complète : il convient donc de rester prudent avant de le considérer comme officiel.
Un phénomène récurrent chez les opérateurs télécoms français
Cette affaire s'inscrit dans une série de cyberattaques ayant visé les opérateurs télécoms français ces dernières années, avec des fuites touchant parfois plusieurs millions d'abonnés et incluant, selon les cas, des coordonnées bancaires. Elle illustre la pression constante exercée par des groupes spécialisés dans l'exfiltration et la revente de données personnelles sur des forums du dark web.
Que faire si vous êtes client SFR fibre ?
Vérifiez si vous avez reçu un courrier ou un e-mail officiel de SFR concernant cette fuite. Restez vigilant face aux tentatives de phishing (SMS ou e-mails frauduleux) qui pourraient exploiter les données exposées — numéro de ligne, modèle de box — pour paraître crédibles. Ne communiquez jamais vos identifiants ou coordonnées bancaires à la suite d'un message non sollicité, même s'il semble provenir de votre opérateur. En cas de doute, contactez directement le service client SFR via les canaux officiels plutôt que de répondre au message reçu.





