BrixHub permet de rechercher des données volées par le nom et facture leur retrait
Le moteur rassemble des informations personnelles compromises et permet de chercher une personne par son nom. Le parquet de Paris doit maintenant apprécier les faits portés à sa connaissance.
La ministre déléguée au Numérique, Anne Le Hénanff, a porté le cas de BrixHub devant la justice française le 5 octobre 2026.
Le signalement concerne un service qui rassemble des informations personnelles tirées de fichiers volés ou compromis, puis les rend accessibles au moyen d’un moteur de recherche. BrixHub ajoute à cette exposition un dispositif payant destiné aux personnes qui veulent demander le retrait de leurs fiches. Cette combinaison explique l’enjeu du dossier : les données sont consultables à partir d’une identité, tandis que leur suppression fait elle-même l’objet d’une transaction.
Des fichiers compromis réunis dans un moteur de recherche
BrixHub permet d’effectuer une recherche sur une personne en renseignant notamment son nom. Les résultats sont susceptibles de faire apparaître différentes catégories d’informations personnelles, comme une adresse postale, un numéro de téléphone, des coordonnées bancaires ou un numéro de sécurité sociale.
Le service ne correspond donc pas à la simple publication ponctuelle d’un fichier après une fuite. Il regroupe des ensembles de données provenant de piratages et propose une interface pour interroger cette base à partir de l’identité recherchée. Des informations qui pouvaient être dispersées dans plusieurs fichiers compromis deviennent ainsi consultables au même endroit.
L’enquête de 01net sur BrixHub indique qu’une requête portant sur un nom et un prénom peut donner accès à plusieurs types de renseignements personnels. L’analyse de Comment Ça Marche consacrée au service le présente également comme une base dans laquelle des fichiers volés sont rassemblés afin de permettre leur interrogation.
BrixHub n’est toutefois pas présenté comme l’auteur des attaques ayant initialement exposé ces informations. Le fonctionnement rapporté repose sur la récupération ou l’achat de fichiers déjà volés, puis sur leur fusion dans une base commune. Le rôle attribué au service consiste à centraliser ces contenus et à en faciliter l’exploitation par la recherche.
Cette seconde phase prolonge les effets d’une fuite. Une donnée exposée lors d’un premier incident peut rester accessible lorsqu’elle est reprise dans une autre base, puis être rapprochée d’autres renseignements concernant la même personne. L’enjeu de la protection des données personnelles ne se limite donc pas au fichier compromis à l’origine : il inclut aussi les usages ultérieurs de son contenu.
Une revendication portant sur plus de 11 milliards de données
BrixHub affirme héberger plus de 11 milliards de données relatives notamment à la France, à la Belgique et à la Suisse, ainsi qu’à d’autres pays. Ce chiffre est une revendication du service et non une mesure indépendante de sa base.
Il porte par ailleurs sur un volume de données, pas sur un nombre équivalent de personnes. Une même fiche peut comporter plusieurs renseignements, et une personne peut apparaître dans différents fichiers issus de plusieurs compromissions. Une adresse, un numéro de téléphone et une information bancaire associés au même individu représentent autant d’entrées possibles sans correspondre à trois personnes distinctes.
Le volume annoncé ne permet donc pas de calculer précisément le nombre de Français répertoriés. Il ne renseigne pas non plus sur la part d’entrées uniques ou répétées. En revanche, l’étendue géographique revendiquée montre que la base n’est pas présentée comme exclusivement française, même si la réaction décrite ici émane des autorités françaises.

Pour les personnes fichées, le risque concret tient à la nature des renseignements accessibles et à leur regroupement. La recherche par identité réduit les manipulations nécessaires pour relier plusieurs informations à une même personne. Elle transforme des fichiers provenant de différentes compromissions en une base plus directement interrogeable.
Des crédits vendus pour demander la suppression des fiches
BrixHub associe à la consultation des données un mécanisme commercial destiné aux personnes qui souhaitent les faire retirer. Les modalités rapportées reposent sur l’achat de crédits :
- la personne concernée achète d’abord des crédits auprès du service ;
- ces crédits lui permettent ensuite de déposer des demandes de suppression ;
- la première formule mentionnée est facturée 5 euros pour dix demandes de retrait de fiches.
Le paiement ne donne donc pas accès à une protection préalable. Il intervient après l’apparition des informations dans la base et sert à solliciter leur retrait. La personne concernée est ainsi invitée à payer un service qui détient et rend consultables des données qu’elle ne lui a pas volontairement confiées.
Il faut distinguer l’achat de crédits de la suppression effective des renseignements. L’existence de l’offre commerciale établit qu’une demande de retrait peut être payée, mais elle ne démontre pas que les fiches sont réellement effacées après la transaction. Elle ne permet pas davantage de savoir si des copies persistent dans les fichiers d’origine ou dans d’autres bases constituées à partir des mêmes fuites.
Anne Le Hénanff a publiquement demandé aux personnes touchées de ne pas verser d’argent pour obtenir le retrait de leurs informations. Cette consigne n’équivaut pas à une qualification pénale déjà arrêtée du mécanisme de crédits. La nature juridique des faits et les suites éventuelles relèvent de l’autorité judiciaire.
Le parquet de Paris doit apprécier les faits signalés
La ministre a informé le procureur de Paris en s’appuyant sur l’article 40 du code de procédure pénale. Ce cadre impose à une autorité constituée ou à un fonctionnaire qui prend connaissance d’un crime ou d’un délit dans l’exercice de ses fonctions d’en aviser sans délai le procureur de la République.
Le parquet doit notamment apprécier de possibles faits d’accès frauduleux à un système de traitement automatisé de données, ainsi que d’extraction et de détention frauduleuses de données informatiques. Ces qualifications correspondent aux faits soumis à son examen. Elles ne constituent pas une décision judiciaire sur la responsabilité de BrixHub ou de ses exploitants.
Le signalement ne signifie pas, à lui seul, qu’une enquête a été ouverte ou que des poursuites ont commencé. Il revient au parquet d’analyser les faits portés à sa connaissance et de décider de la réponse à leur donner. Le dispositif payant de retrait fait partie du contexte dénoncé publiquement, mais aucune qualification pénale précise ne peut lui être attribuée à ce stade.
La réponse judiciaire porte ainsi sur la circulation et la détention de données provenant de fichiers compromis, ainsi que sur leur mise à disposition dans un outil interrogeable. Elle devra être distinguée de l’action des auteurs des piratages initiaux, BrixHub étant décrit ici comme un service qui agrège des fichiers déjà volés. Pour les personnes répertoriées, cette distinction ne réduit pas l’exposition : elle montre qu’une fuite peut continuer à produire des effets lorsque son contenu est regroupé et rendu plus facile à rechercher.
Photo à la une. Source : Pexels. Photographe : ThisIsEngineering. Licence Pexels.
