Comprendre

Dark web : où finissent vos données volées après une fuite ?

Après une fuite, vos données peuvent être revendues sur le dark web. Que s'y passe-t-il vraiment, qui surveille ces marchés et que devez-vous faire si vos informations y circulent ?

Par la rédaction · Mis à jour le · 8 min de lecture

Le dark web a une réputation inquiétante. On l'imagine comme un immense marché noir où tout se vend, y compris nos données personnelles. Une partie de cette image est vraie : après une fuite, des informations volées y sont souvent proposées à la vente. Mais il n'y a pas de raison de paniquer. Comprendre ce qui s'y passe permet surtout de savoir comment se protéger. Ce guide explique, simplement, le parcours de vos données volées.

Pour le contexte général, lisez d'abord notre page pilier : qu'est-ce qu'une fuite de données ?

Qu'est-ce que le dark web, en termes simples ?

Internet peut être vu comme un iceberg en trois couches.

Couche Ce qu'on y trouve Accès
Le web visible Sites d'information, boutiques, réseaux sociaux Moteurs de recherche classiques
Le web profond (deep web) Messageries, comptes bancaires, espaces clients Protégé par un identifiant et un mot de passe
Le dark web Sites volontairement cachés Logiciels spécifiques, adresses non référencées

Le web profond n'a rien de suspect. Votre boîte mail ou votre espace bancaire en font partie, simplement parce qu'ils ne sont pas indexés par Google.

Le dark web, lui, regroupe des sites conçus pour masquer l'identité de leurs utilisateurs et de leurs hébergeurs. Cet anonymat a des usages légitimes, comme protéger des journalistes ou des opposants politiques. Mais il attire aussi des activités criminelles, dont le commerce de données volées.

Le dark web est-il le seul endroit où circulent les données volées ?

Non. Le dernier grand rapport d'Europol sur la cybercriminalité (IOCTA 2025, intitulé Steal, deal and repeat) le souligne. Les données volées s'échangent sur des forums du dark web, mais aussi via des messageries chiffrées. Le dark web n'est donc pas le seul canal utilisé par les criminels.

Comment les données volées arrivent-elles sur le dark web ?

Les données ne tombent pas du ciel. Elles proviennent de plusieurs sources, que l'on peut résumer ainsi :

  1. Les fuites et piratages d'entreprises. Une base clients est volée lors d'une intrusion ou d'une attaque par rançongiciel. Elle est ensuite publiée ou mise en vente.
  2. L'hameçonnage. Des victimes saisissent elles-mêmes leurs informations sur de faux sites. Voir notre article sur l'hameçonnage (phishing).
  3. Les logiciels espions. Europol décrit les « infostealers » (voleurs d'informations). Ces programmes récupèrent identifiants et mots de passe sur un appareil infecté.

Une fois volées, les données deviennent une marchandise. Selon le rapport IOCTA 2025 d'Europol, les données personnelles sont désormais une monnaie centrale de l'économie criminelle.

Que devient une base de données volée sur le dark web ?

Une base volée suit souvent un parcours en plusieurs étapes. Ces étapes ne sont pas systématiques.

La vente « exclusive »

Au début, le pirate essaie souvent de vendre la base au meilleur prix. Il peut publier une annonce avec un extrait pour prouver qu'elle est réelle. Ces annonces sont parfois repérées par des spécialistes qui surveillent ces espaces.

La revente et le partage

Les données peuvent ensuite être revendues plusieurs fois. Europol note qu'un même accès peut être revendu, et donc exploité par plusieurs criminels. Avec le temps, la base perd de sa valeur. Elle finit parfois par être partagée gratuitement.

Les compilations de données

C'est l'étape la moins connue, mais l'une des plus importantes. Des criminels fusionnent des dizaines de fuites différentes. Ils créent ainsi d'énormes compilations : des fichiers qui rassemblent des millions d'adresses e-mail et de mots de passe.

Ces compilations posent deux problèmes :

  • elles recyclent de vieilles fuites, parfois de plusieurs années ;
  • elles servent aux attaques automatisées, comme le credential stuffing (tester un mot de passe volé sur des centaines de sites).

C'est pourquoi une fuite ancienne peut encore avoir des conséquences aujourd'hui. Pour un aperçu des incidents marquants, consultez les plus grandes fuites de données en France.

Quelles données volées se vendent sur le dark web ?

D'après le rapport IOCTA 2025 d'Europol, les criminels ciblent notamment :

  • les identifiants de connexion (e-mail et mot de passe) ;
  • les numéros de cartes bancaires ;
  • les dossiers médicaux ;
  • les comptes de réseaux sociaux ;
  • les pièces d'identité volées.

Chaque type de données ouvre la porte à des fraudes différentes :

Donnée volée Usage frauduleux possible Notre guide
E-mail + mot de passe Prise de contrôle de comptes Mot de passe piraté
Numéro de carte Achats frauduleux Carte bancaire piratée
Copie de pièce d'identité Ouverture de comptes, crédits Carte d'identité et usurpation
Numéro de téléphone Arnaques par SMS, vol de numéro Numéro de téléphone et arnaques SMS
N° de sécurité sociale Arnaques ciblées Numéro de sécurité sociale

Les données les plus dangereuses sont souvent celles qu'on ne peut pas changer. Un mot de passe se modifie en deux minutes. Une date de naissance ou un numéro de sécurité sociale, non.

Le dark web est-il surveillé ?

Oui, et de plusieurs façons. C'est une bonne nouvelle pour les victimes.

Par la police et la justice

Les forces de l'ordre infiltrent et ferment régulièrement des marchés criminels. En avril 2023, le FBI a fermé une grande plateforme de vente d'identifiants volés, lors d'une opération baptisée « Cookie Monster ». Selon la police néerlandaise, plus de deux millions de personnes étaient probablement concernées. Des suspects ont été visités dans 17 pays.

En février 2024, l'opération internationale Cronos a visé un groupe de rançongiciel. Elle a permis de saisir le site où il publiait les données de ses victimes. La Gendarmerie nationale y a participé.

Par les chercheurs et les entreprises de sécurité

Des spécialistes surveillent ces espaces pour repérer les nouvelles fuites. Cette veille permet d'alerter les entreprises touchées et, parfois, le public. Notre rubrique fuites relaie les incidents qui concernent la France et la Belgique.

Par des services d'alerte grand public

Certains services gratuits vérifient si votre adresse e-mail apparaît dans une fuite connue. Le plus connu, Have I Been Pwned, existe depuis 2013. Il permet aussi de recevoir une alerte en cas de nouvelle fuite. Notre guide vérifier si mes données ont fuité présente ces outils.

Faut-il aller sur le dark web pour vérifier ses données ?

Non, surtout pas. Ce n'est ni utile ni prudent. Vous risquez de tomber sur des arnaques ou des logiciels malveillants. Et vous ne pourriez de toute façon pas retrouver vos données dans ces masses d'informations.

Méfiez-vous aussi des messages qui disent avoir « trouvé vos données sur le dark web ». Certains proposent de les « supprimer » contre paiement. Personne ne peut effacer une donnée une fois qu'elle a été copiée et partagée. Ce type de promesse doit vous alerter.

Mes données sont sur le dark web : que faire ?

Savoir que ses données circulent est désagréable. Mais vous pouvez fortement réduire les risques. Voici les étapes, dans l'ordre.

  1. Identifiez les données concernées. Mot de passe ? IBAN ? Pièce d'identité ? Les actions à mener en dépendent.
  2. Changez les mots de passe exposés. Faites-le aussi sur tous les sites où vous utilisiez le même mot de passe.
  3. Activez la double authentification, de préférence avec une application plutôt que par SMS. Voir notre fiche mots de passe et double authentification.
  4. Redoublez de vigilance face aux messages. Les escrocs utilisent les données volées pour rendre leurs arnaques crédibles. Lisez reconnaître les arnaques après une fuite.
  5. Surveillez vos comptes bancaires et prévenez votre banque si votre IBAN ou votre carte sont concernés.
  6. Gardez des traces et portez plainte si vous subissez une fraude.

La fiche complète est ici : que faire après une fuite de données. Pour connaître vos droits face à l'entreprise responsable, lisez RGPD : vos droits après une fuite.

Et si ma pièce d'identité circule ?

C'est le cas le plus délicat, car le document peut servir à ouvrir des comptes à votre nom. Consultez notre guide usurpation d'identité : que faire ?. Il détaille les vérifications à faire en France et en Belgique.

Comment limiter les dégâts lors des prochaines fuites ?

On ne peut pas empêcher toutes les fuites. Mais on peut faire en sorte qu'elles fassent moins de mal :

  • un mot de passe unique par site, grâce à un gestionnaire de mots de passe ;
  • la double authentification sur les comptes importants ;
  • le moins de données possible confiées aux services en ligne ;
  • des copies de pièces d'identité marquées d'un filigrane quand vous devez les envoyer.

Retrouvez tous ces conseils dans protéger ses données personnelles. Et pour comprendre les termes techniques, consultez notre lexique de la cybersécurité.

Questions fréquentes

Le dark web est-il illégal ?

Non, utiliser des outils d'anonymat n'est pas illégal en soi. Ce qui est illégal, c'est d'y acheter ou d'y vendre des produits interdits, comme des données volées. Ces sites ont aussi des usages légitimes, par exemple pour protéger des sources journalistiques.

Peut-on faire supprimer ses données du dark web ?

Non. Une fois copiées et partagées, les données ne peuvent pas être effacées de façon fiable. La meilleure stratégie est de rendre ces données inutiles : changer les mots de passe, activer la double authentification, rester vigilant.

Combien de temps mes données restent-elles exploitables ?

Il n'y a pas de durée fixe. Les données sont souvent recyclées dans des compilations, parfois des années après la fuite. Un mot de passe changé devient inutile, mais un nom ou une date de naissance restent valables.

Un service qui « scanne le dark web » est-il utile ?

Les services d'alerte sérieux peuvent vous prévenir quand votre e-mail apparaît dans une fuite connue. Ils ne protègent pas vos données, mais ils vous aident à réagir vite. Méfiez-vous de toute offre qui promet de « supprimer » vos données contre paiement.

Pourquoi une fuite ancienne me pose-t-elle encore problème ?

Parce que les vieilles fuites sont fusionnées dans de grandes compilations. Si vous utilisez encore le même mot de passe, il peut être testé automatiquement sur d'autres sites. C'est le principe du credential stuffing.

Dois-je porter plainte si mes données sont en vente ?

Une plainte est surtout utile si vous subissez une fraude ou un préjudice. Si une entreprise est à l'origine de la fuite, vous pouvez aussi faire valoir vos droits. Notre fiche sur le dépôt de plainte vous guide pas à pas.