De l’Élysée piraté en 2012 aux « Macron Leaks » de 2017, la France a subi deux intrusions sans riposte visible
En cinq ans, deux opérations distinctes ont frappé le cœur du pouvoir français : l’Élysée pendant l’entre-deux-tours de 2012, puis la campagne d’Emmanuel Macron en 2017. Dans les deux cas, l’intrusion est avérée. Dans les deux cas, la sanction des responsables reste introuvable.
Lecture audio — Écoutez votre article comme un podcast.

La France a encaissé, en pleine séquence présidentielle, deux cyberopérations contre ses centres de décision. En mai 2012, des attaquants ont pénétré le réseau de l’Élysée après avoir piégé des employés sur Facebook avec une fausse page de connexion. En 2017, la campagne d’Emmanuel Macron a été visée par une mécanique comparable de phishing, avant la diffusion massive des « Macron Leaks ». Cinq ans séparent ces affaires, mais le constat est brutal : les intrusions ont bien eu lieu, les méthodes étaient sophistiquées, et la réponse politique est restée d’une discrétion extrême.
L’attaque contre l’Élysée en 2012
À l’Élysée, l’attaque de 2012 a commencé par une opération de confiance. Des employés de la présidence ont été approchés sur Facebook, puis redirigés vers un faux portail d’authentification imitant celui du Palais. Les identifiants récupérés ont permis une intrusion dans le système d’information et l’installation d’un programme espion capable d’enregistrer des documents sensibles, les frappes de clavier, les webcams et d’autres données.
L’ANSSI a mis plusieurs jours à détecter l’intrusion, puis davantage encore à remettre le système en état. Son directeur a parlé de la première cyberattaque d’ampleur contre l’État français. Parmi les machines compromises figurait l’ordinateur de Xavier Musca, secrétaire général de l’Élysée et premier collaborateur du président.
Une piste américaine jamais assumée publiquement
Quelques semaines plus tard, le 28 mai 2012, Kaspersky Lab a publié un rapport sur Flame, un logiciel espion particulièrement complexe, composé de multiples modules capables notamment de compromettre le micro, le Bluetooth et les écrans. Les cibles de Flame se concentraient surtout au Moyen-Orient, en particulier en Iran, en Israël et au Soudan. Les Français ont ensuite établi que certains modules retrouvés à l’Élysée ressemblaient fortement à Flame.
Le lien est devenu encore plus sensible lorsque Kaspersky Lab a indiqué qu’un module d’une ancienne version de Stuxnet relevait en réalité de Flame. Stuxnet est le ver qui a infecté les centrifugeuses iraniennes pour freiner le développement nucléaire de l’Iran. Autrement dit, l’affaire de l’Élysée s’est retrouvée connectée à l’univers des cyberarmes étatiques les plus connues de la décennie.
En novembre 2012, L’Express a publié une enquête intitulée « Comment les Américains ont piraté l’Élysée ». Janet Napolitano, alors ministre américaine de la sécurité intérieure, n’a pas confirmé l’attaque sans l’infirmer non plus. L’ambassade américaine à Paris, elle, l’a catégoriquement démentie. En 2016, un cours de Bernard Barbier ensuite relayé par Le Monde a conforté la thèse d’une opération qui aurait été orchestrée par les Américains. D’après ce récit, François Hollande a envoyé le patron de la DGSE et le chef du renseignement intérieur au siège de la CIA pour mesurer l’ampleur de l’affaire. Aucune communication publique n’a alors été faite.
2017 : même méthode, autre commanditaire
La campagne d’Emmanuel Macron a ensuite été visée par une opération d’un autre type, mais fondée sur le même ressort : voler des identifiants en imitant des portails légitimes. Le 15 mars 2017, trois noms de domaine proches de ceux d’En Marche ! ont été enregistrés : onriveenmarche.fr, mailenmarche et portailoffice. Le but était clair : héberger une fausse page de connexion et pousser les utilisateurs à ressaisir leur mot de passe sous prétexte d’expiration.
Les auteurs de ces enregistrements sont APT28, ou Fun Sibir, un groupe lié au renseignement militaire russe. Trend Micro recensait, au 25 avril 2017, au moins cinq attaques déjouées depuis le début janvier et estimait qu’aucune n’avait vraiment réussi.
L’offensive ne s’est pourtant pas arrêtée là. Le 3 mai 2017, des documents ont été publiés sur le forum Fortn en affirmant qu’Emmanuel Macron possédait un compte offshore dans les Caraïbes. Deux heures plus tard, lors du débat du second tour, Marine Le Pen a évoqué l’hypothèse d’un compte offshore aux Bahamas. Emmanuel Macron a dénoncé une diffamation, qu’il a jugée inacceptable. Le lendemain, Marine Le Pen a reconnu n’avoir aucune preuve. Les documents publiés le 3 mai 2017 étaient en réalité faux.
Le 5 mai 2017, quelques heures avant l’entrée en vigueur de la période de réserve à minuit, un compte ayant publié des documents a diffusé sur Pastebin une série de liens vers des documents confidentiels. La fuite portait sur 9 Go de documents, comprenant des mails, de la comptabilité et des contrats du parti. Le hashtag MacronLeaks a ensuite circulé à grande vitesse, repris notamment par WikiLeaks, jusqu’à 47 000 tweets en trois heures. Les médias français ont été mis en garde par la commission de contrôle contre toute reprise de ces documents, à 36 heures du vote.
Une intrusion réelle, mais des données piégées
La campagne d’Emmanuel Macron n’avait pas seulement subi l’attaque : elle l’avait en partie anticipée. Des dizaines de milliers de faux mails, faux documents et faux contrats avaient été préparés pour piéger d’éventuels intrus. Les identifiants saisis via le faux portail imitant OneDrive pouvaient ainsi mener à des boîtes remplies de leurres. Le 7 mai 2017, Mounir Mahjoubi a qualifié la fuite de tentative « d’amateur » destinée à provoquer la panique à la veille du vote.
La différence avec 2012 est là. À l’Élysée, les attaquants ont accédé à des notes secrètes et à la boîte du secrétaire général. En 2017, ils sont bien entrés dans la campagne d’En Marche !, mais ont récupéré un matériau mêlé de vrais documents et de faux.
Quelques jours après l’élection, Michael S. Rogers, directeur de la NSA, a été convoqué à Paris. La NSA aurait vu les Russes pénétrer les réseaux du parti d’Emmanuel Macron. En octobre 2020, la justice américaine a inculpé six officiers liés au renseignement militaire russe, notamment pour les campagnes de phishing et les fuites de données liées à cette présidentielle. La France, elle, n’a attribué les attaques au GRU que le 29 avril 2025.
Depuis, Viginum a été créé pour surveiller notamment les ingérences étrangères lors des élections, et l’ANSSI accompagne les campagnes présidentielles. Mais le fond du problème demeure. En juin 2015, WikiLeaks a publié, à partir des archives d’Edward Snowden, des comptes rendus interceptés classés top secrets concernant Jacques Chirac, Nicolas Sarkozy et François Hollande. Le document le plus récent était daté du 22 mai 2012, soit quelques jours après la cyberattaque de l’Élysée. Après cette publication, François Hollande a réuni un Conseil de défense et fait convoquer l’ambassadrice américaine. En 2021, le numéro de téléphone du président figurait encore parmi les cibles du logiciel espion Pegasus. Entre alliés comme entre adversaires, l’espionnage continue. Et dans les affaires de 2012 comme de 2017, aucune sanction concrète n’apparaît contre les responsables.