Niveau d’alerte : ÉLEVÉ — Score stratégique IGH : 4/5 (Majeur) — Statut : Probable, à surveiller.
Une base de données présentée comme issue du ministère algérien de la Défense nationale a été mise en vente sur un forum clandestin. Un échantillon limité aurait été jugé partiellement authentique par un prestataire de cybersécurité espagnol. L’ampleur réelle de la fuite, son origine technique et son actualité restent non établies.
Le fait
Le 6 septembre 2026, un compte opérant sous l’alias « the3vvven » a publié sur le forum clandestin DarkForums une offre de vente présentée comme une base de données de 32 Go issue du ministère algérien de la Défense nationale (MDN), portant sur 24 bases ou installations militaires et sur des personnels de l’Armée nationale populaire — offre confirmée dans son existence, contenu non vérifié dans son intégralité.
Un échantillon de 195,11 Ko, sous forme de fichier tableur téléchargé 52 fois au moment du signalement, a été mis à disposition à titre de preuve. La société espagnole de cybersécurité Aiuken l’a examiné et a conclu à l’authenticité d’une partie des données qu’il contient (source : The Objective, 10 septembre 2026) — élément probable à confirmé, reposant à ce stade sur un seul prestataire cité.
Les données de l’échantillon porteraient sur l’identité, le grade, le numéro d’identification, le groupe sanguin, les dates d’incorporation et de nomination, l’adresse et le téléphone, la fonction occupée, la situation familiale (nombre d’enfants, nom de l’épouse, noms des parents), les qualifications, la photographie d’identité et l’armement ou l’équipement attribué. Un exemple cité concernerait le quartier « du martyr Cherchali Boualem », présenté comme celui du 56e régiment de garde et de protection de la Garde républicaine — élément probable, reposant sur une source unique à ce stade.
Le compte « the3vvven » ne serait pas rattaché publiquement à un groupe cybercriminel identifié : inscription présumée sur le forum en mai 2026, trois publications recensées au total. Sur le fil de discussion, plusieurs utilisateurs ont contesté l’authenticité de la base et qualifié son auteur de « maudit marocain » — affirmation d’utilisateur de forum, non documentée et non vérifiable indépendamment, à écarter comme élément d’attribution.
N’est pas établi à ce stade : l’accès direct au système central du MDN, l’origine technique exacte de la fuite, l’exfiltration effective des 32 Go annoncés, l’actualité de l’ensemble des données, ni la compromission informatique des 24 installations citées. Aucune réaction officielle du gouvernement algérien ou du MDN n’a été identifiée à la date de vérification (13 septembre 2026).
Pourquoi maintenant
Cet épisode intervient trois semaines après la séquence de pression cyber-informationnelle visant le Maroc que l’IGH a documentée dans sa note IGH-NOS-2026-08-26-01 (collectif Jabaroot, CNSS, Tawtik.ma/ANCFCC, fin août 2026) — séquence que les autorités marocaines ont publiquement contestée, évoquant en partie la réutilisation de bases anciennes plutôt qu’une intrusion dans les réseaux de sécurité. L’offre « the3vvven » place, dans le même registre cyber-informationnel et à moins d’un mois d’écart, les deux principaux appareils sécuritaires du Maghreb central.
Ce que cela change
Si l’authenticité et l’actualité de l’ensemble des données venaient à être confirmées, cet épisode constituerait un second volet, côté algérien, d’une séquence de fuites à caractère sécuritaire touchant successivement les deux pays du Maghreb central en l’espace d’un mois. Le principal risque ne porte pas sur la divulgation de capacités opérationnelles — non établie à ce stade — mais sur l’exposition de personnels nommément identifiés, avec un potentiel de renseignement humain (profilage, ciblage familial, ingénierie sociale, hameçonnage) supérieur au risque strictement militaire.
Impact pour le Maroc
Aucun élément disponible ne rattache le Maroc à l’origine de cette fuite ; l’accusation relevée sur le forum ne constitue pas une attribution documentée. L’épisode alimente néanmoins, par sa proximité temporelle avec Jabaroot, le registre de confrontation narrative cyber-sécuritaire entre Rabat et Alger. Point de vigilance : le risque d’une récupération narrative présentant cette fuite comme une action marocaine, en miroir des accusations marocaines dans le dossier Jabaroot — sans qu’aucun élément technique ne permette, à ce stade, une attribution dans un sens ou dans l’autre.
Hypothèse IGH
Les éléments disponibles sont compatibles avec une intensification générale — non nécessairement coordonnée — des activités de collecte et de monétisation de données sensibles visant les appareils sécuritaires du Maghreb central. Aucun élément ne permet d’établir un donneur d’ordre commun ou un lien opérationnel entre la séquence Jabaroot et l’offre « the3vvven » ; la concomitance temporelle constitue à ce stade une relation à tester, non une convergence établie.
Le profil observable du compte vendeur (faible ancienneté, absence de rattachement à un groupe connu, échantillon gratuit à visée commerciale) est davantage compatible avec un acteur opportuniste ou un courtier de données qu’avec une opération étatique structurée — sans exclure qu’il ne soit que le revendeur final d’un accès obtenu auprès d’un tiers.
Niveau de confiance (hypothèse) : Faible — signaux limités, source majoritairement secondaire, absence de corroboration indépendante de l’authenticité au-delà d’un seul prestataire cité.
Scénarios
Scénario 1 — Probable. L’authenticité confirmée reste circonscrite à des données administratives et nominatives, sans preuve de compromission systémique du MDN ; l’affaire reste une controverse médiatique et informationnelle sans traduction opérationnelle majeure.
Scénario 2 — Possible. De nouvelles publications confirment l’ampleur et la fraîcheur des données ; apparition de cas de ciblage HUMINT, d’hameçonnage ou d’usurpation d’identité visant des personnels identifiés ; l’affaire est instrumentalisée dans la confrontation narrative Maroc-Algérie.
Scénario 3 — Risque. Des éléments techniques indépendants confirment une intrusion réelle et récente dans un système du MDN, avec exfiltration significative ; exploitation par des acteurs tiers, informationnels ou étatiques, dans une logique de déstabilisation régionale plus large.
À surveiller dans les 72 heures
- Nouvelle publication ou élargissement de l’échantillon par « the3vvven »
- Élément permettant de confirmer la fraîcheur des données (dates récentes, cohérence des affectations)
- Réaction officielle du MDN algérien, ou expertise indépendante de cybersécurité complémentaire à celle d’Aiuken
- Signalement de campagnes d’hameçonnage ou d’usurpation exploitant les données
- Reprise ou instrumentalisation de l’affaire par des relais marocains ou algériens, en écho croisé avec le dossier Jabaroot
Sources
The Objective, 10 septembre 2026 (article source ; examen de l’échantillon par Aiuken). Éléments de contexte : note IGH-NOS-2026-08-26-01 (séquence Jabaroot) ; communiqués de la Direction générale de la Sûreté nationale marocaine relayés par la presse marocaine, contestant les accusations d’intrusion dans ce dossier distinct.








