Un pirate a divulgué la base de données des utilisateurs de BreachForums, transformant l’un des principaux pôles de cybercriminalité du Dark Web en un risque pour ses utilisateurs.
La fuite, révélée le 9 janvier 2026, expose près de 324 000 fiches d’utilisateurs et menace de faire voler en éclats l’anonymat sur lequel s’appuient de nombreux cybercriminels pour opérer.
Cet incident «… a prouvé que les fuites de données sont possibles non seulement dans les entreprises légitimes, mais aussi au sein des ressources cybercriminelles, causant des dommages et opérant sur le Dark Web — ce qui peut avoir un impact positif bien plus important», ont déclaré les chercheurs de Resecurity.
Ce que la fuite révèle aux acteurs de la menace
BreachForums sert depuis longtemps de place de marché centrale pour les bases de données compromises, les identifiants et les services illicites, ce qui en fait à la fois un facilitateur de la cybercriminalité et une cible de l’attention soutenue des forces de l’ordre.
L’exposition de l’ensemble de ses utilisateurs — notamment les administrateurs, les modérateurs et les acteurs de la menace très en vue — pourrait contribuer à accélérer les enquêtes, les arrestations et les démantèlements dans l’ensemble de l’écosystème cybercriminel.
Selon des informations et analyses communiquées par Resecurity, qui a obtenu le jeu de données divulgué pour l’examiner, la base exposée contient les métadonnées d’environ 323 986 utilisateurs et semble provenir du backend MyBB de BreachForums.
Le dump contiendrait des noms d’utilisateur, des mots de passe hachés avec Argon2, des adresses e-mail, des adresses IP, des dates d’inscription et les clés PGP associées, constituant potentiellement une riche source de données d’attribution pour les enquêteurs.
Comment BreachForums a été compromis
BreachForums a été lancé en 2022 pour succéder à RaidForums, saisi par les autorités américaines dans le cadre d’une opération de répression plus vaste contre le trafic de données.
Construit avec le logiciel de forum MyBB et hébergé par un ensemble de domaines du Web ouvert, d’infrastructures DDoS-Guard et de miroirs Tor, le forum a résisté à des démantèlements répétés en changeant rapidement de domaines et d’opérateurs.
Ces perturbations comprenaient l’arrestation en 2023 du fondateur Conor Fitzpatrick, qui a ensuite été condamné à une longue période de mise à l’épreuve, ainsi que la saisie en 2024 d’un domaine, rapidement annulée par les opérateurs, que ces derniers avaient attribuée au groupe ShinyHunters.
Même en 2025, les arrestations menées en France et les saisies du FBI visant des infrastructures d’extorsion liées à ShinyHunters n’ont pas réussi à démanteler durablement la plateforme.
Cette fuite de janvier 2026 semble toutefois découler de faiblesses internes plutôt que d’une pression extérieure.
Le pirate «James» affirme que la compromission résulte d’une vulnérabilité ou d’une mauvaise configuration de l’application web, permettant d’accéder à la base de données sous-jacente du forum.
Bien que BreachForums ait utilisé des mots de passe hachés, l’exposition des adresses IP, des e-mails et des clés cryptographiques réduit l’anonymat des utilisateurs, en particulier lorsque ces données sont corrélées avec d’autres jeux de données issus de fuites ou avec des renseignements antérieurs.
Les chercheurs qui ont analysé le jeu de données ont identifié un petit groupe administratif — quatre administrateurs, trois supermodérateurs et six modérateurs — supervisant une base d’utilisateurs mondiale.
La plus forte concentration d’utilisateurs semble se trouver aux États-Unis, suivis de l’Allemagne, des Pays-Bas, de la France, de la Turquie et du Royaume-Uni, avec d’autres utilisateurs dans des régions comme l’Afrique du Nord et le Moyen-Orient.
Renforcer la détection grâce aux perturbations
Les perturbations au sein des écosystèmes cybercriminels peuvent créer à la fois des risques et des opportunités pour les défenseurs.
Lorsque les plateformes criminelles se fragmentent, les données exposées et les acteurs déstabilisés entraînent souvent des pics d’activités ultérieures, notamment d’hameçonnage, de représailles et de migration rapide vers de nouvelles infrastructures.
Les organisations qui surveillent activement ces évolutions peuvent obtenir une visibilité précieuse sur les menaces émergentes et le comportement des attaquants.
Les étapes suivantes décrivent comment les équipes de sécurité peuvent transformer les perturbations clandestines en renseignements exploitables.
- Surveillez les jeux de données et les forums divulgués à la recherche d’indicateurs liés à des acteurs de la menace connus, à des groupes d’extorsion et à de nouvelles infrastructures criminelles.
- Corrélez les adresses IP, les comptes e-mail, les clés PGP et les pseudonymes exposés avec la télémétrie interne afin d’améliorer l’attribution et la couverture de la détection.
- Accroître la surveillance des activités ultérieures telles que l’hameçonnage, l’utilisation abusive d’identifiants, le doxxing et les attaques de représailles consécutives aux perturbations de l’écosystème cybercriminel.
- Mettez à jour les modèles de menace et les évaluations des risques pour tenir compte de l’instabilité des adversaires, de la fragmentation des groupes et de la migration vers de nouvelles plateformes.
- Partagez les renseignements validés avec des pairs de confiance du secteur, des ISAC et les forces de l’ordre afin d’accélérer les opérations de perturbation coordonnées.
- Utilisez la fuite comme étude de cas pour éprouver les plans de réponse aux incidents et les processus de renseignement sur les menaces face au comportement opportuniste et chaotique des attaquants.
Ensemble, ces mesures aident les équipes de sécurité à tirer parti des perturbations au sein des écosystèmes cybercriminels tout en contribuant à réduire le risque d’attaques opportunistes ultérieures.
Ce que révèle la fuite de BreachForums
La fuite de BreachForums souligne à quel point l’anonymat reste fragile, même au sein des communautés cybercriminelles les plus établies du Dark Web.
Les erreurs internes, les faiblesses techniques et l’évolution des alliances peuvent rapidement transformer des plateformes de confiance en sources d’exposition, offrant une visibilité rare aux défenseurs comme aux forces de l’ordre.
Alors que les écosystèmes cybercriminels continuent de se fragmenter, les organisations qui suivent ces perturbations et adaptent leurs stratégies de renseignement sur les menaces seront mieux placées pour anticiper les risques émergents et les attaques en aval.
Zero Trust joue un rôle clé pour les organisations en limitant les conséquences et en restreignant les mouvements des attaquants pendant les périodes d’instabilité des écosystèmes cybercriminels.





