Par Cédric Dossou Yovo
Le 2 juillet 2026, un acteur nommé ChimeraZ met en vente sur un forum cybercriminel 966 Go de documents PDF (397 779 fichiers) et 14,3 Go de JSON structuré (leads, mandats, projets) volés à IAD Group. Environ 3,8 millions de personnes seraient concernées et 9 000 boîtes mail professionnelles compromises. C'est la 6e fuite immobilière française en 6 semaines. En interview à ZATAZ, l'attaquant justifie son ciblage par « parce que c'est facile ».
En bref : ce qu'on sait au 3 juillet 2026 Un acteur nommé ChimeraZ (associé à misere) revendique le vol de 966 Go de documents PDF (397 779 fichiers) et 14,3 Go de JSON qui couvriraient environ 3,8 millions de personnes chez IAD Group, mis en vente sur un forum cybercriminel selon les sources citées (ZATAZ, Cyberattaque.org, FrenchBreaches). Les données incluraient, selon les échantillons publiés par l'attaquant, mandats, leads Leboncoin/SeLoger/Bien'ici, projets clients et 9 000 boîtes mail pro. À la date de publication, IAD Group n'a pas confirmé publiquement l'incident ni son périmètre. Cet article rapporte des informations issues de sources publiques citées, sans se prononcer sur la responsabilité d'IAD Group.
IAD Group : 966 Go de documents PDF (397 779 fichiers), 14,3 Go de JSON structuré (leads, mandates, projects, agents), environ 3,8 millions de personnes concernées, 9 000 boîtes mail professionnelles compromises. Vente revendiquée le 2 juillet 2026 par ChimeraZ et misere sur un forum cybercriminel. Motivation revendiquée en interview à ZATAZ : « parce que c'est facile ». C'est la 6ᵉ fuite immobilière française en 6 semaines.
« Parce que c'est facile » : le message qu'aucune agence n'a envie d'entendre
Le 2 juillet 2026, un post apparaît sur un forum cybercriminel russophone. Titre laconique : IAD France database. En dessous, une capture d'écran, un échantillon, un prix. Et une phrase, glissée par l'auteur du post à un journaliste qui l'interroge quelques heures plus tard : « Parce que c'est facile. »
Cette phrase, c'est la seule chose qui compte dans cet article. Pas les téraoctets, pas les millions de personnes, pas les revues techniques. Le mobile. Un attaquant qui dit publiquement qu'il n'a même pas cherché à défier une forteresse, il a juste poussé une porte. Six fois en six semaines. Et la sixième porte, c'était l'un des plus gros réseaux mandataires d'Europe.
Si tu es mandataire, patron d'agence, directeur data d'un réseau ou simplement client d'IAD qui vient de recevoir un email étrange, cet article a un seul objectif : te donner les faits vérifiés, un cadre pour évaluer le danger réel (le Score STFI propriétaire IA LAB Immo), et un plan d'action à déployer avant lundi matin.
Les faits vérifiés (et ceux qui ne le sont pas encore)
Voici ce qui est publiquement documenté par plusieurs sources indépendantes au 3 juillet 2026 : Cyberattaque.org, ZATAZ (interview de l'attaquant par Damien Bancal), Undercode News et le tracker FrenchBreaches.
- Volume PDF : 966 Go répartis sur 397 779 fichiers (mandats, pièces d'identité, justificatifs de domicile, avis d'imposition, RIB). - Volume JSON : 14,3 Go répartis sur 15 fichiers structurés (leads.json, mandates.json, projects.json, agents.json, appointments.json, etc.). - Portée : environ 3,8 millions de personnes uniques (l'URL de l'article source contient une coquille « 38 millions », lire 3,8). - Comptes pro : 9 000 boîtes mail professionnelles compromises, dont environ 4 000 encore actives selon ZATAZ. - Origine des leads : Leboncoin (305 000), SeLoger (153 000), Bien'ici (71 000), IAD France (54 000), Figaro Immo (38 000), plus flux internationaux (Espagne, Italie, Portugal, Allemagne). - Modus operandi revendiqué par l'attaquant (non confirmé indépendamment) : infostealers puis identifiants réutilisés, permissions excessives, et API mal protégée sur une filiale du groupe (Propriétés Privées serait citée dans les déclarations rapportées). - Date de la vente : 2 juillet 2026, forum russophone, prix non public.
Le vocabulaire à comprendre en 30 secondes Infostealer : logiciel malveillant qui aspire tous les mots de passe stockés dans le navigateur d'un salarié. Mandate.json : fichier structuré contenant les mandats en cours, donc les vendeurs qui attendent un virement de notaire (jackpot pour un fraudeur). Forum cybercriminel : place de marché sur le dark web où données volées et accès sont vendus à l'unité. ChimeraZ + misere : pseudos de deux acteurs qui revendiquent l'opération.
Ce qui n'est PAS confirmé au 3 juillet 2026 IAD Group n'a pas publié, à la date de publication de cet article, de communiqué officiel confirmant la fuite ni son périmètre. Les échantillons diffusés par l'auteur du post sont plausibles mais leur authenticité complète n'a pas été vérifiée de façon indépendante. Cet article s'appuie exclusivement sur les sources publiques citées. Traite l'incident comme hautement probable et à haut risque, mais évite de relayer des chiffres non sourcés à tes clients.
Position d'IAD Group À la date de publication, IAD Group n'avait pas communiqué publiquement sur l'incident. Nous mettrons à jour cet article dès qu'une position officielle sera disponible. Si tu es porte-parole du groupe et souhaites faire valoir une précision ou un droit de réponse, écris-nous via la page Contact : la modification sera intégrée sous 24h ouvrées.
Au 3 juillet 2026, IAD Group n'a pas publié de communiqué officiel. L'incident est revendiqué publiquement par ChimeraZ, avec échantillons plausibles vérifiés par ZATAZ, Cyberattaque.org et Undercode News.
Environ 3,8 millions de personnes selon les échantillons publiés (l'URL de l'article source contient une coquille 38 millions, lire 3,8).
N'accepte aucun changement de RIB par email, appelle ton agent ou notaire sur le numéro habituel, demande à ta banque une surveillance renforcée, dépose une pré-plainte sur cybermalveillance.gouv.fr.