Frontières, média français de droite spécialisé dans l’enquête et le reportage, est confronté à une nouvelle alerte de sécurité. Ce 30 septembre 2026, le chercheur en cybersécurité Sammy Azdoufal (@n0tsa) a publié une capture montrant des données associées à des comptes du site et interpellé publiquement le média ainsi que la CNIL.
Les éléments visibles comprennent notamment des adresses e-mail, prénoms, noms, pseudonymes et identifiants internes. Les informations personnelles affichées dans la capture ont été masquées avant sa publication.
Hey @Frontieresmedia ça roule ? Il semble que votre site ait autant de trou que les caisses du RN. On fait comment, je m'occupe de la @CNIL ou je vous laisse faire ? pic.twitter.com/dR4wB9qf70
— Sammy Azdoufal (@n0tsa) September 30, 2026
Des comptes utilisateurs apparaissent accessibles
Le tableau publié comporte des champs intitulés id, email, firstName, lastName et nickname. Il semble donc provenir d’une base ou d’une interface regroupant des comptes liés à Frontières.
À ce stade, le nombre total d’utilisateurs concernés n’est pas établi. Les éléments disponibles ne permettent pas non plus de déterminer s’il s’agit d’abonnés payants, de comptes gratuits, de commentateurs ou d’un mélange de plusieurs catégories d’utilisateurs.
Aucun mot de passe ni aucune donnée bancaire n’apparaît dans la capture publiée. La méthode ayant permis d’accéder aux informations n’a pas non plus été détaillée publiquement.
Frontières avait déjà été compromis au printemps
L’affaire prend une dimension particulière car le site de Frontières avait déjà connu un important incident de sécurité au printemps 2026.
En juin, REDwatch avait découvert un script malveillant injecté dans les commentaires du média. Selon son analyse, une faille de type XSS stockée avait permis de charger silencieusement le framework d’exploitation de navigateurs BeEF sur les pages de Frontières.
Le code aurait été présent pendant 31 jours et chargé depuis 3 707 articles. Il permettait notamment de collecter des informations sur les navigateurs des visiteurs et pouvait être utilisé pour enregistrer des frappes clavier ou tenter d’intercepter des identifiants.
Anthropic a depuis relié cette attaque à une campagne beaucoup plus vaste
Quelques mois plus tard, un rapport de sécurité publié par Anthropic a permis d’en apprendre beaucoup plus sur cette campagne.
L’entreprise décrit un hacker francophone ayant utilisé son intelligence artificielle Claude pour cibler 42 organisations politiques, médias, think tanks et prestataires européens. L’attaquant aurait obtenu un accès interne à au moins 14 organisations et exfiltré au total entre 12 et 26 Go de données sur l’ensemble de la campagne.
Le rapport décrit notamment la compromission d’un média via un framework permettant de prendre le contrôle du navigateur de ses lecteurs. Anthropic précise que l’attaquant recherchait spécifiquement les sessions et identifiants des membres de la rédaction.
Plus révélateur encore : Anthropic publie parmi les infrastructures contrôlées par cet attaquant les domaines frntrs-analytics déjà identifiés quelques mois plus tôt dans le code malveillant découvert sur Frontières.
La base d’abonnés était alors présentée comme épargnée
À la suite des révélations du rapport Anthropic, le fondateur de Frontières Erik Tegnér avait indiqué au Monde qu’aucun élément ne permettait alors d’établir une compromission de la base d’abonnés ou des données de paiement. Le média avait également fait appel à une société spécialisée en cybersécurité.
L’exposition signalée ce 30 septembre apporte donc un élément nouveau : des données permettant d’identifier des utilisateurs du site apparaissent aujourd’hui accessibles à un tiers.
Aucun lien technique encore établi avec l’attaque du printemps
Rien ne permet cependant d’affirmer que la découverte de Sammy Azdoufal provient de la même compromission que celle documentée au printemps. Il peut s’agir d’une autre vulnérabilité, d’une mauvaise configuration, d’un accès à une API ou d’un problème totalement distinct.
La chronologie reste néanmoins notable : Frontières avait déjà fait l’objet d’une compromission permettant de cibler les navigateurs de ses visiteurs et les comptes de sa rédaction, avant que des données associées à ses utilisateurs ne soient publiquement signalées quelques mois plus tard.
Un risque de phishing ciblé pour les utilisateurs
L’association entre une adresse e-mail, une identité et un compte Frontières peut notamment faciliter des campagnes de phishing ciblées ou des tentatives d’usurpation du média.
La nature même du service doit également être prise en compte : rattacher publiquement une personne à un compte sur un média à la ligne éditoriale politique marquée peut, selon le contexte, révéler ou permettre d’inférer certains centres d’intérêt politiques.
Le principal enjeu est désormais de déterminer combien de comptes sont concernés, quelle faille a permis cet accès et quelles autres informations étaient accessibles. À ce stade, les éléments publiés permettent de confirmer l’exposition de données d’utilisateurs, mais pas encore d’en mesurer l’étendue complète.