Le démantèlement de LeakBase les 3 et 4 mars 2026 marque une victoire majeure du FBI et d’Europol contre l’un des plus grands forums de cybercriminels au monde.
Des centaines de millions de données compromises
LeakBase était actif depuis 2021. Soutenu à ses débuts par le groupe cybercriminel ARES, le forum a progressivement attiré des dizaines de milliers d’utilisateurs, notamment après la fermeture du forum Breached, selon BleepingComputer. Au moment de la saisie, la plateforme comptait plus de 142 000 membres inscrits et plus de 215 000 messages échangés entre eux, selon le communiqué officiel du département américain de la Justice publié le 3 mars 2026.
L’ampleur des données stockées sur LeakBase était considérable. Le forum hébergeait une archive continuellement mise à jour de bases de données piratées, contenant des centaines de millions de noms d’utilisateurs et de mots de passe, des numéros de cartes bancaires, des identifiants de comptes et des codes de routage bancaire. Ces informations étaient revendues ou échangées librement entre membres, ce qui faisait de LeakBase une place de marché centrale dans l’écosystème de la cybercriminalité internationale.
Une règle interne du forum attire particulièrement l’attention des enquêteurs : LeakBase interdisait explicitement la vente ou la publication de toute donnée concernant la Russie. Cette disposition, relevée par Europol et par des analystes en cybersécurité, nourrit des spéculations sur des liens éventuels entre les opérateurs du forum et la Russie. Le FBI n’a pas confirmé ce point à ce stade.
Une opération coordonnée dans 14 pays
L’opération internationale, baptisée Operation Leak et coordonnée depuis La Haye par Europol, a mobilisé des services répressifs de 14 pays. Les actions menées les 3 et 4 mars 2026 ont inclus la saisie de deux domaines utilisés par LeakBase, l’affichage de bandeaux de saisie sur le site, l’envoi de messages de prévention aux membres du forum et la collecte de preuves supplémentaires.
Le bilan judiciaire est significatif. Au total, l’opération a conduit à 13 arrestations, 32 perquisitions et 33 auditions de suspects dans plusieurs pays, dont les États-Unis, l’Australie, la Belgique, la Pologne, le Portugal, la Roumanie, l’Espagne et le Royaume-Uni. Europol a en parallèle concentré des mesures sur les 37 utilisateurs les plus actifs du forum, ce qui représente une centaine d’actions répressives au total dans le monde.
Le mercredi 4 mars, le FBI a redirigé le domaine principal de LeakBase vers des serveurs contrôlés par l’agence, rendant le site inaccessible pour ses utilisateurs. La page d’accueil affiche désormais un bandeau de saisie précisant que le contenu du forum, les messages privés et les journaux d’adresses IP ont été conservés. C’est un signal clair adressé à tous les membres encore actifs : leurs traces numériques sont désormais entre les mains des autorités.
Des déclarations officielles sans ambiguïté
Brett Leatherman, directeur adjoint de la division cyber du FBI, a déclaré dans un communiqué officiel : « Le FBI, Europol et les agences répressives du monde entier ont procédé au démantèlement de LeakBase, l’une des plus grandes plateformes cybercriminelles, en saisissant les comptes des utilisateurs, les publications, les données de carte de crédit, les messages privés et les journaux d’adresses IP à des fins probatoires. » (The FBI, Europol, and law enforcement agencies from around the world executed a takedown of LeakBase, one of the largest online cybercriminal platforms, seizing users’ accounts, posts, credit details, private messages, and IP logs for evidentiary purposes.)
Robert Bohls, agent spécial en charge du bureau de Salt Lake City du FBI, a ajouté dans un communiqué officiel : « Se cacher derrière un écran ne protège pas les cybercriminels d’avoir à rendre des comptes. » (Hiding behind a screen does not shield cybercriminals from accountability.) Andrew Tysen Duva, procureur général adjoint de la division criminelle du DOJ, a insisté lui aussi dans un communiqué officiel sur la portée de l’opération : « Cette opération illustre la force des États-Unis et de nos partenaires internationaux qui travaillent à travers le monde pour démanteler un forum cybercriminel essentiel. » (This operation illustrates the strength of the United States and our international partners working across the globe to dismantle a critical cybcriminal forum.)
Un schéma répété depuis plusieurs années
Le cas LeakBase s’inscrit dans une série de démantèlements ciblant les grandes places de marché de la cybercriminalité. Le forum RaidForums avait été saisi en 2022, suivi de BreachForums en 2023. Le fondateur de BreachForums a été condamné en 2025, selon le communiqué officiel du DOJ. LeakBase avait d’ailleurs profité de la fermeture de Breached pour consolider sa base d’utilisateurs, devenant progressivement l’une des plateformes de référence pour l’achat et la vente de données volées.
Chaque démantèlement est suivi d’une période d’incertitude dans laquelle de nouvelles plateformes tentent de combler le vide. Les analystes en sécurité observent ce schéma de façon répétée depuis plusieurs années, et les autorités en sont conscientes. La phase préventive lancée après la saisie de LeakBase vise précisément à dissuader les membres d’aller s’inscrire ailleurs, en leur rappelant que leurs identités ne sont plus secrètes.
La saisie complète de la base de données de LeakBase représente un atout majeur pour les enquêteurs, car elle permet d’identifier non seulement les administrateurs du forum, mais aussi les acheteurs, les vendeurs et tous les intermédiaires ayant participé à l’écosystème. Pour les entreprises et les particuliers dont les informations figuraient dans les archives du forum, il est fortement recommandé de changer ses mots de passe sans délai et d’activer l’authentification à deux facteurs sur tous les services sensibles.




No Comment! Be the first one.