EN
en direct

BreachForums piraté — 325 000 comptes de cybercriminels exposés

Le 10 janvier 2026, le forum cybercriminel BreachForums subit une brèche de données massive : 324 000 comptes avec adresses IP, pseudonymes et la clé PGP officielle du forum sont publiés en ligne. Cette fuite est une mine d’or pour les enquêteurs et un désastre opérationnel pour les membres dont l’anonymat vient de s’effondrer du jour au lendemain.

BreachForums piraté — 325 000 comptes de cybercriminels exposés — illustration ETTAYEB

Mai\u00a02024. Le FBI saisit les domaines de BreachForums, le principal forum de revente de données volées. L’administrateur, Conor Fitzpatrick alias «\u00a0Pompompurin\u00a0», est arrêté. Le forum renaît sous un nouveau domaine en quelques semaines.

Juin\u00a02025. Cinq opérateurs de la nouvelle itération sont arrêtés en France. Le domaine breachforums[.]hn ferme le 11\u00a0août\u00a02025. Le même jour, un membre du groupe ShinyHunters accuse publiquement le forum d’être un honeypot des forces de l’ordre.

10\u00a0janvier\u00a02026. Un utilisateur nommé «\u00a0James\u00a0» publie sur un site lié à ShinyHunters une archive de 7\u00a0Go contenant la base de données complète des utilisateurs de BreachForums. 323\u00a0988 comptes exposés. La clé PGP officielle du forum. Des adresses IP publiques pour 70\u00a0000 membres.

Le forum où s’échangeaient les données volées vient de livrer les siennes. Sans rançon, sans négociation, sans adversaire à blâmer. Juste un dossier non sécurisé sur un serveur.

Ce qui a fuié

L’archive breachedforum.7z contient trois fichiers.

databoose.sql\u00a0: la table mybb_users du moteur de forum MyBB, avec 323\u00a0988 entrées. Chaque enregistrement contient le pseudonyme, la date d’inscription, l’adresse e-mail et l’adresse IP du membre. Le dernier compte enregistré date du 11\u00a0août\u00a02025, jour de la fermeture du domaine .hn.

breachedforum-pgp-key.txt.asc\u00a0: la clé privée PGP créée le 25\u00a0juillet\u00a02023, utilisée par l’administration pour signer les annonces officielles. Protégée par une phrase de passe, son mot de passe a été découvert et vérifié le jour même de la fuite par la firme Resecurity. N’importe qui peut désormais signer des messages en se faisant passer pour les administrateurs de BreachForums.

shinyhunte.rs-the-story-of-james.txt\u00a0: un manifeste signé «\u00a0James\u00a0», le responsable de la fuite.

L’analyse de BleepingComputer révèle un détail crucial. La majorité des adresses IP pointent vers 127.0.0.9, une adresse de bouclage local — probablement un proxy applicatif masquant l’adresse réelle des utilisateurs.

Mais 70\u00a0296 enregistrements ne contiennent pas cette adresse fantôme. Ce sont des IP publiques, vérifiées une à une par les chercheurs. Pour 70\u00a0000 membres, l’anonymat s’est évaporé avec la publication de l’archive.

Ce ratio — 22\u00a0% d’adresses exposées — suggère une défaillance du mécanisme d’anonymisation à un moment donné de l’historique du forum. Soit le proxy était désactivé pendant une période, soit certains chemins d’accès contournaient la protection.

Le bazar des données volées se fait voler

BreachForums n’est pas un forum comme les autres. Successeur de RaidForums\u00a0saisi en 2022\u00a0— il était le marché central de l’écosystème cybercriminel. Groupes de ransomware, courtiers d’accès initiaux, revendeurs de bases de données\u00a0: tout le monde y avait un compte.

Le volume de données qui y a transité est difficile à quantifier. Des centaines de téraoctets de données d’entreprises — Salesforce, Accenture, Ernst\u00a0&\u00a0Young — y ont été mis en vente. Des informations médicales. Des bases de données gouvernementales. Des accès réseau cotés en fonction du chiffre d’affaires de la victime.

Le forum a survécu à trois saisies par le FBI. À l’arrestation de son fondateur Pompompurin en mars\u00a02023. À une opération des autorités françaises en juin\u00a02025. À chaque fois, il renaissait sous un nouveau domaine avec une nouvelle équipe.

En 2025, le groupe ShinyHunters — connu pour l’extorsion massive de clients Salesforce — prend le contrôle de la dernière itération. Le forum devient une vitrine pour leurs propres opérations. Le domaine breachforums[.]hn est saisi par le FBI en octobre\u00a02025.

Puis vient le 10\u00a0janvier\u00a02026. Et cette fois, BreachForums n’est pas saisi par les autorités. Il est piraté. La frontière entre prédateur et proie vient de s’effacer.

La mécanique d’une erreur fatale

L’administrateur actuel, connu sous le pseudonyme «\u00a0N/A\u00a0», a reconnu la fuite dans un message publié sur le forum lui-même — la seule plateforme où il pouvait encore s’exprimer.

Selon sa version, une sauvegarde de la table utilisateurs a été temporairement stockée dans un dossier non sécurisé sur le serveur, pendant la restauration du forum après la migration depuis le domaine .hn en août\u00a02025. Le dossier n’aurait été téléchargé «\u00a0qu’une seule fois\u00a0» pendant cette fenêtre d’exposition.

L’administrateur a rappelé aux membres que les adresses e-mail jetables étaient recommandées et que la majorité des IP correspondaient à l’adresse locale du proxy.

Ces précautions ne changent rien. 70\u00a0000 IP publiques sont dans la nature. La clé PGP est compromise — mot de passe inclus. La base de données est téléchargeable par quiconque dispose du lien.

Une seule erreur de configuration. Un dossier oublié. C’est tout ce qu’il a fallu.

Une mine d’or pour les enquêteurs

Pour les forces de l’ordre, cette fuite est un multiplicateur de force que des années d’enquête classique n’auraient pas produit.

Chaque adresse IP publique peut être recoupée avec\u00a0:

  • Les logs de connexion de services précédemment saisis — VPN, messageries chiffrées, exchanges.
  • Les enquêtes en cours sur des campagnes de ransomware, des intrusions ou des ventes de données où le même pseudonyme apparaît.
  • Les données FAI et les informations de géolocalisation, transformant une adresse IP en identité physique.

La présence de 70\u00a0000 IP publiques est d’autant plus précieuse qu’elle contredit la promesse implicite du forum. Les membres de BreachForums opéraient avec la conviction que leur adresse réelle était protégée. Cette confiance trahie est le vrai trésor de la fuite.

La firme Resecurity a également confirmé que le mot de passe de la clé PGP, initialement absent de l’archive, a été ajouté sur le site de la fuite quelques heures après la publication initiale. Une mise à jour qui transforme une clé inutilisable en outil d’usurpation complet.

Ce scénario n’est pas sans précédent. En 2017, la police néerlandaise avait opéré le dark market Hansa pendant un mois entier avant de le fermer, collectant des identifiants sur des milliers d’utilisateurs. En 2023, l’opération Cookie Monster du FBI démantelait Genesis Market avec le même principe\u00a0: frapper le marché pour atteindre tous ses clients d’un coup.

Cette fois-ci, les enquêteurs n’ont même pas eu à saisir le forum. Un dossier mal configuré a fait le travail à leur place.

Le verdict

BreachForums vient d’administrer, malgré lui, la démonstration la plus éclatante d’un principe que tout professionnel de la sécurité connaît mais que peu appliquent\u00a0: la compromission n’est pas une question de compétence. C’est une question de surface d’attaque.

Les administrateurs du forum étaient des opérateurs chevronnés, conscients des enjeux, ciblés par le FBI et les autorités françaises. Ils géraient une infrastructure capable de résister à trois saisies internationales. Et ils ont laissé tomber une sauvegarde SQL dans un répertoire accessible.

La leçon dépasse le dark web. Si l’équipe de BreachForums peut commettre cette erreur, votre équipe aussi. Votre bucket S3 ouvert, votre token d’API dans un dépôt Git, votre backup non chiffrée sur un partage réseau ne valent pas mieux. La sécurité d’une infrastructure ne se mesure pas à la sophistication de ses défenses, mais au nombre de décisions humaines non vérifiées qui la traversent chaque jour.

Pour les membres de BreachForums dont l’IP est dans le fichier, il n’y a pas de correctif. L’information est sortie. Elle est indexée, partagée, croisée. La seule question est de savoir qui s’en servira en premier — les enquêteurs ou les concurrents.

Références

Le brief cyber, chaque mardi

Les failles qui comptent, les correctifs à appliquer, en dix minutes de lecture.

Pas de spam. Désinscription en un clic.
à lire ensuite

Sur le même sujet

← Retour au fil

Tapez au moins deux caractères.

naviguer ouvrir esc fermer