Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
12 septembre 2026 PIRATAGE NEW CONFIRMÉ 4 min de lecture

Joigny : 268 795 tentatives d’intrusion bloquées en une semaine

La Ville de Joigny et la Communauté de communes du Jovinien, dans l’Yonne, indiquent avoir subi 268 795 tentatives d’intrusion sur leurs systèmes d’information en sept jours. Elles assurent que les défenses ont bloqué les attaques, sans interruption de service ni vol de données personnelles signalé. Un compte administrateur a toutefois été créé sur un routeur, sans accès annoncé au reste du système d’information.

Un chiffre élevé, mais pas 268 795 piratages réussis

Le maire de Joigny, Nicolas Soret, a annoncé le 11 septembre que la ville et la Communauté de communes du Jovinien avaient enregistré 268 795 tentatives d’intrusion en sept jours. Le chiffre porte sur des tentatives détectées par les outils de surveillance de la collectivité. Il ne signifie donc pas que 268 795 accès ont été obtenus, ni que ce même nombre de données ou de personnes a été touché.

Selon les déclarations relayées par BFMTV et par une dépêche AFP reprise par MaCommune.info, ces tentatives provenaient de 97 376 adresses considérées comme malveillantes et correspondaient à 1 901 attaquants distincts selon le décompte de la collectivité. Le maire décrit des attaques automatisées permanentes. Un même acteur aurait lancé 109 232 tentatives à lui seul.

Pour une collectivité, le volume de requêtes bloquées est un indicateur de pression sur les équipements exposés. Il doit être pris au sérieux, mais il ne permet pas, à lui seul, de conclure qu’une base de données a été consultée ou extraite.

Des routeurs ont été visés

French Breaches rapporte, à partir des éléments communiqués localement, que certains équipements réseau, notamment des routeurs, ont été ciblés. La source précise qu’un attaquant est parvenu à créer un compte administrateur sur l’un de ces routeurs. C’est l’élément le plus significatif rendu public à ce stade.

La collectivité affirme que ce compte ne permettait pas de remonter vers ses systèmes d’information internes. Autrement dit, elle ne décrit pas un accès généralisé à ses serveurs, logiciels ou dossiers. Cette limitation est une affirmation de la collectivité, pas le résultat d’une expertise indépendante rendue publique.

Un routeur est un équipement qui fait circuler les communications entre des réseaux. Un compte disposant de droits élevés sur un tel équipement mérite une investigation, même lorsqu’il ne donne pas, selon l’organisation concernée, accès au reste du système. C’est pourquoi le fait que l’accès ait été détecté et contenu ne doit pas être confondu avec l’absence totale d’incident.

Pas d’interruption de service ni de données volées signalées

Les déclarations du maire sont nettes sur le bilan communiqué : les attaques auraient été détectées et bloquées par les défenses en place, sans interruption de service. Il affirme qu’aucun équipement n’a été endommagé et qu’aucune donnée personnelle n’a été volée. French Breaches indique également qu’aucune fuite de données, demande de rançon ou compromission plus large n’est signalée.

Ce bilan est important pour les habitants et les agents concernés. Il n’y a pas, dans les sources lues, de liste de personnes à prévenir, de démarche de changement de mot de passe ou de notification de fuite. Il ne faut donc pas prétendre que des dossiers d’habitants, des coordonnées bancaires ou des identifiants ont été exposés : les sources ne le disent pas.

Des adresses IP localisées ne suffisent pas à attribuer l’attaque

Nicolas Soret a indiqué que la majorité des serveurs associés aux tentatives détectées étaient localisés en Russie, puis en moindre proportion à Taïwan et en Roumanie. French Breaches rappelle une nuance essentielle : la localisation d’une adresse IP ou d’un serveur ne prouve ni la nationalité ni l’identité de son utilisateur.

Un attaquant peut utiliser un serveur loué, une machine compromise ou un relais technique dans un autre pays. Dire que des serveurs étaient localisés dans un pays est un fait technique rapporté. Dire qu’un État, un groupe précis ou des personnes de ce pays sont responsables serait une attribution qui n’est pas établie par les informations publiées.

Le risque secondaire : les faux messages qui exploitent l’actualité

L’absence de fuite signalée ne met pas les habitants à l’abri de toutes les tentatives de fraude. Un incident largement relayé peut servir de prétexte à un faux courriel, SMS ou appel prétendant venir de la mairie ou de l’intercommunalité. Le fraudeur peut annoncer un dossier bloqué, une vérification urgente ou une mise à jour de sécurité afin d’obtenir un code reçu par SMS, un mot de passe ou un paiement.

Le bon réflexe est de ne pas utiliser le lien, le numéro ou le formulaire reçu dans un message non sollicité. Pour une démarche locale, retrouvez vous-même le site officiel ou les coordonnées habituelles de la collectivité. Aucun contact inattendu ne justifie de communiquer un code de validation. Cette précaution découle de la publicité donnée à l’affaire, pas d’une fuite de données confirmée.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas vérifier de manière indépendante le détail des 268 795 tentatives, l’outil de surveillance qui les a comptabilisées, la nature exacte de chaque tentative, ni le périmètre technique du routeur sur lequel un compte administrateur a été créé. Les éléments disponibles reposent sur les déclarations de la collectivité, relayées par les sources lues.

Nous ne pouvons pas non plus identifier les auteurs, leur localisation réelle, leur objectif, ni établir un lien avec un État ou un groupe organisé. La présence de serveurs localisés en Russie, à Taïwan ou en Roumanie ne suffit pas à une telle attribution. Enfin, le bilan sans vol de données ni interruption de service est celui communiqué au moment des publications consultées, le 11 et le 12 septembre 2026.

Le déroulé

  • 5 au 11 septembre 2026 · La collectivité comptabilise 268 795 tentatives d’intrusion en sept jours.
  • 11 septembre 2026 · Le maire Nicolas Soret rend public le bilan et indique que les attaques ont été bloquées.
  • 12 septembre 2026 · Les médias relaient les précisions sur les routeurs ciblés et l’absence de vol de données signalé.

Ce qu'il faut faire

  • Ne passez pas par le lien reçu. Pour une démarche liée à Joigny ou au Jovinien, retrouvez vous-même le site officiel ou le contact habituel.
  • Ne communiquez aucun code. Un code reçu par SMS ne doit jamais être dicté à une personne qui vous contacte après cette actualité.
  • Distinguez tentative et fuite. Le nombre d’intrusions bloquées ne prouve pas qu’un dossier ou des données personnelles ont été volés.

Sources : BFMTV ↗ · MaCommune.info ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.