15 043 appareils compromis en France ont exposé des identifiants liés à des services financiers en 18 mois, selon une nouvelle étude de Flare. Le volume mensuel de ces stealer logs a bondi de 47 % en 2026.
Entre janvier 2025 et mai 2026, plus de 821 000 stealer logs contenant des identifiants liés à des banques ou services fintech ont été diffusés sur des forums clandestins dans le monde, dont 231 672 en EMEA, soit 28 % du total mondial. Plus d’un appareil compromis sur quatre disposant d’accès à des services financiers est ainsi localisé dans la région.
La France apparaît comme le pays le plus exposé de la région, avec 15 043 stealer logs recensés en 18 mois, devant le Royaume-Uni (environ 14 600), l’Allemagne (14 200), l’Italie (13 100) et l’Espagne (9 300). À eux seuls, ces cinq pays concentrent 28,6% de l’exposition observée en EMEA.
En France, une hausse de 47% en 2026
La dynamique française est particulièrement marquée. Flare a comptabilisé en moyenne 1258 stealer logs par mois en 2025, contre 1844 sur les 5 premiers mois de 2026, soit une progression de 47%. À titre de comparaison, la hausse enregistrée à l'échelle de l'EMEA n'est que de 6 %. Le rapport souligne toutefois que les données 2026 ne couvrent à ce stade que cinq mois et ne constituent donc pas une comparaison annuelle complète.
Autre particularité : les appareils compromis en France concentrent massivement des identifiants associés aux fintech et aux banques digitales :
91,6% contiennent des identifiants de plateformes fintech spécialisées, contre 70,9 % en EMEA.Stripe arrive largement en tête avec 10 134 logs, devant SumUp (4 353) et Wise (3 346).N26 représente à elle seule 9 474 logs, devant Revolut (1 863).
Les banques traditionnelles sont présentes sur 5,2% des appareils français compromis, avec notamment 486 logs pour BNP Paribas et 254 pour Société Générale. Un même appareil pouvant contenir des identifiants associés à plusieurs services, ces catégories se chevauchent et ne peuvent être additionnées.
Des identifiants professionnels qui ouvrent la porte aux systèmes internes
Au-delà du risque de fraude pour les particuliers, l’étude met en évidence une menace plus directement liée aux entreprises. En France, 73 appareils compromis contenaient à la fois des identifiants d’accès à une plateforme financière et une adresse e-mail professionnelle appartenant à la même organisation, suggérant qu'ils étaient utilisés par des collaborateurs. Ces accès peuvent constituer un point d’entrée vers les systèmes internes des établissements concernés.
À l’échelle EMEA, Flare a également identifié 728 logs donnant accès à des infrastructures bancaires B2B, notamment des plateformes de core banking utilisées pour traiter les transactions et gérer les comptes de grandes institutions financières. Si leur nombre reste faible, leur potentiel d’impact est considérable puisqu’un seul accès compromis peut affecter les systèmes servant plusieurs établissements.
Ces résultats illustrent ainsi une évolution du risque lié aux infostealers : le vol d’identifiants ne menace plus seulement les comptes des clients, mais potentiellement l’ensemble de la chaîne financière, des fintech aux collaborateurs des banques jusqu’aux infrastructures qui assurent le traitement des transactions.
Étude complète disponible ici
Entre janvier 2025 et mai 2026, plus de 821 000 stealer logs contenant des identifiants liés à des banques ou services fintech ont été diffusés sur des forums clandestins dans le monde, dont 231 672 en EMEA, soit 28 % du total mondial. Plus d’un appareil compromis sur quatre disposant d’accès à des services financiers est ainsi localisé dans la région.
La France apparaît comme le pays le plus exposé de la région, avec 15 043 stealer logs recensés en 18 mois, devant le Royaume-Uni (environ 14 600), l’Allemagne (14 200), l’Italie (13 100) et l’Espagne (9 300). À eux seuls, ces cinq pays concentrent 28,6% de l’exposition observée en EMEA.
En France, une hausse de 47% en 2026
La dynamique française est particulièrement marquée. Flare a comptabilisé en moyenne 1258 stealer logs par mois en 2025, contre 1844 sur les 5 premiers mois de 2026, soit une progression de 47%. À titre de comparaison, la hausse enregistrée à l'échelle de l'EMEA n'est que de 6 %. Le rapport souligne toutefois que les données 2026 ne couvrent à ce stade que cinq mois et ne constituent donc pas une comparaison annuelle complète.
Autre particularité : les appareils compromis en France concentrent massivement des identifiants associés aux fintech et aux banques digitales :
91,6% contiennent des identifiants de plateformes fintech spécialisées, contre 70,9 % en EMEA.Stripe arrive largement en tête avec 10 134 logs, devant SumUp (4 353) et Wise (3 346).N26 représente à elle seule 9 474 logs, devant Revolut (1 863).
Les banques traditionnelles sont présentes sur 5,2% des appareils français compromis, avec notamment 486 logs pour BNP Paribas et 254 pour Société Générale. Un même appareil pouvant contenir des identifiants associés à plusieurs services, ces catégories se chevauchent et ne peuvent être additionnées.
Des identifiants professionnels qui ouvrent la porte aux systèmes internes
Au-delà du risque de fraude pour les particuliers, l’étude met en évidence une menace plus directement liée aux entreprises. En France, 73 appareils compromis contenaient à la fois des identifiants d’accès à une plateforme financière et une adresse e-mail professionnelle appartenant à la même organisation, suggérant qu'ils étaient utilisés par des collaborateurs. Ces accès peuvent constituer un point d’entrée vers les systèmes internes des établissements concernés.
À l’échelle EMEA, Flare a également identifié 728 logs donnant accès à des infrastructures bancaires B2B, notamment des plateformes de core banking utilisées pour traiter les transactions et gérer les comptes de grandes institutions financières. Si leur nombre reste faible, leur potentiel d’impact est considérable puisqu’un seul accès compromis peut affecter les systèmes servant plusieurs établissements.
Ces résultats illustrent ainsi une évolution du risque lié aux infostealers : le vol d’identifiants ne menace plus seulement les comptes des clients, mais potentiellement l’ensemble de la chaîne financière, des fintech aux collaborateurs des banques jusqu’aux infrastructures qui assurent le traitement des transactions.
Étude complète disponible ici
À propos de Flare
Flare est une plateforme adoptée par des centaines d’entreprises dans le monde, elle aide à prévenir les prises de contrôle de comptes, les attaques par ransomware et les fuites de données résultant de la compromission d’identités humaines ou machines. Leader du Cyber Threat Intelligence centré sur les identités, Flare permet aux organisations d'identifier les expositions à haut risque affectant les identités en s'appuyant sur la plus importante base de stealer logs, de forums cybercriminels et de données d'identités compromises du secteur. Pour plus d’informations, rendez-vous sur le site web ou testez un essai gratuit pour découvrir la plateforme par vous-même. Rejoignez notre communauté Discord et explorez la Flare Academy pour rester informé des dernières actualités en matière de threat intelligence.
Flare est une plateforme adoptée par des centaines d’entreprises dans le monde, elle aide à prévenir les prises de contrôle de comptes, les attaques par ransomware et les fuites de données résultant de la compromission d’identités humaines ou machines. Leader du Cyber Threat Intelligence centré sur les identités, Flare permet aux organisations d'identifier les expositions à haut risque affectant les identités en s'appuyant sur la plus importante base de stealer logs, de forums cybercriminels et de données d'identités compromises du secteur. Pour plus d’informations, rendez-vous sur le site web ou testez un essai gratuit pour découvrir la plateforme par vous-même. Rejoignez notre communauté Discord et explorez la Flare Academy pour rester informé des dernières actualités en matière de threat intelligence.