I-CAD a signalé le 10 août 2026 de nouvelles tentatives d’hameçonnage rapportées par des utilisateurs du fichier national d’identification des chiens, chats et furets. Certains messages frauduleux contiendraient des informations personnelles exactes, un élément susceptible de renforcer leur crédibilité. Le gestionnaire évoque un lien possible avec une vulnérabilité informatique détectée en septembre 2025, sans établir à ce stade que les campagnes récentes en proviennent.
I-CAD relie prudemment les signalements à l’incident de septembre 2025
La mise à jour publiée par I-CAD ne fait état ni d’une nouvelle intrusion informatique ni d’une nouvelle fuite de données en 2026. Ingenium animalis, qui gère le fichier national I-CAD, indique avoir reçu récemment des signalements concernant des messages de phishing contenant certaines informations personnelles de leurs destinataires.
L’organisme rapproche ces signalements d’un incident découvert en septembre 2025. Une vulnérabilité aurait alors permis l’interrogation automatisée de certains enregistrements de la base. I-CAD indique avoir sécurisé les accès concernés, renforcé ses contrôles, réalisé un audit de ses infrastructures et informé la Commission nationale de l’informatique et des libertés (CNIL).
Le lien entre les deux événements reste incertain. I-CAD estime qu’une réutilisation de données issues de l’incident de 2025 est possible, sans disposer d’éléments permettant d’attribuer les messages récents à cette vulnérabilité.
Les informations publiées ne permettent pas davantage d’évaluer l’ampleur du phénomène. Aucun nombre de personnes potentiellement touchées par l’incident de 2025 n’est communiqué, pas plus que le volume de courriels frauduleux récemment signalés. I-CAD ne fournit pas non plus d’exemple détaillé de ces nouveaux messages.
L’adresse e-mail est la seule donnée citée comme potentiellement exposée
I-CAD désigne explicitement l’adresse électronique parmi les informations susceptibles d’avoir été concernées par la vulnérabilité de septembre 2025. L’organisme affirme qu’aucune donnée appartenant aux catégories particulières prévues par l’article 9 du Règlement général sur la protection des données (RGPD) n’était concernée.
Le gestionnaire indique également ne pas avoir identifié, à la date de sa communication, d’utilisation frauduleuse confirmée de données provenant de son système. Cette précision limite la portée des conclusions possibles sur l’origine des campagnes actuelles.
Une adresse électronique déjà associée à d’autres renseignements peut néanmoins participer à la personnalisation d’un courriel frauduleux. La CNIL explique dans ses recommandations consacrées aux fuites et vols de données que des informations compromises peuvent ensuite alimenter des attaques d’hameçonnage plus convaincantes.
Cybermalveillance.gouv.fr décrit également une personnalisation croissante de ces campagnes. En 2025, l’hameçonnage représentait environ un tiers des demandes d’assistance reçues par le dispositif, tous publics confondus.
Un fraudeur connaissant une adresse électronique, un nom ou une autre information exacte ne démontre donc pas, par cette seule connaissance, qu’il agit depuis le système informatique de l’organisme dont il usurpe l’identité.
Des courriels usurpant I-CAD circulaient déjà en août 2024
Les détournements de l’identité d’I-CAD ne commencent pas avec l’incident informatique de septembre 2025. Le gestionnaire avait publié dès le 20 août 2024 une alerte consacrée à des messages frauduleux utilisant son nom.
Ces courriels reprenaient notamment des éléments de la charte graphique d’I-CAD et invitaient leurs destinataires à effectuer des démarches en ligne. Les liens intégrés conduisaient vers des sites conçus pour récupérer des données personnelles.
Ce précédent empêche d’établir un lien automatique entre les tentatives observées en 2026 et la vulnérabilité découverte un an plus tôt. Les éléments actuellement publiés permettent trois constats : une faille a bien été détectée en septembre 2025, l’adresse e-mail figure parmi les données potentiellement concernées et de nouveaux messages d’hameçonnage visant des usagers ont été signalés. Une nouvelle fuite en 2026, l’origine exacte des courriels ou d’éventuelles pertes financières liées à cet incident ne sont en revanche pas établies.
Trois adresses officielles sont utilisées pour les courriels d’I-CAD
Dans son alerte de 2024, toujours disponible sur son site, I-CAD mentionne trois adresses utilisées pour ses communications : contact@i-cad.fr, contact.pro@i-cad.fr et noreply@i-cad.fr. Le service officiel est accessible sous le domaine i-cad.fr.
L’apparence de l’expéditeur reste insuffisante pour authentifier un message. Certaines techniques permettent de faire apparaître dans un courriel un nom ou une adresse familière alors que le message provient d’une autre source.
Les recommandations de Cybermalveillance.gouv.fr consacrées à l’hameçonnage portent notamment sur l’adresse réelle du site vers lequel conduit un lien. Un courriel inattendu réclamant une connexion peut être laissé de côté au profit d’un accès direct au service : saisir soi-même i-cad.fr dans le navigateur évite de dépendre du lien fourni dans le message.
Un faux courriel peut ainsi afficher un logo crédible, reproduire la présentation graphique d’I-CAD et contenir une donnée personnelle exacte. Une demande inhabituelle portant sur un mot de passe, des coordonnées bancaires ou une connexion immédiate mérite d’être traitée indépendamment de l’apparence du message.
Les démarches dépendent des informations déjà transmises
La réponse à apporter varie selon l’action déjà effectuée. Un courriel simplement reçu peut être conservé pour un éventuel signalement, sans utiliser son lien ni sa pièce jointe. Si le lien a été ouvert mais qu’aucune donnée n’a été saisie, la page suspecte peut être fermée et la démarche reprise depuis le site officiel lorsque la demande paraît plausible.
Après la communication d’un mot de passe, celui-ci doit être modifié sur le compte concerné. Les autres services utilisant le même mot de passe sont également exposés et nécessitent un changement. L’authentification multifacteur, lorsqu’elle est proposée, ajoute une protection supplémentaire au compte.
La transmission de coordonnées bancaires appelle une réaction différente : la banque ou l’établissement financier peut déterminer si une opposition est nécessaire et les opérations du compte doivent être surveillées. En présence d’un débit frauduleux ou d’une usurpation d’identité, les preuves disponibles peuvent être conservées en vue d’un dépôt de plainte auprès de la police ou de la gendarmerie.
Lorsqu’un fichier a été téléchargé ou que l’étendue d’une éventuelle compromission reste difficile à déterminer, le service public 17Cyber permet d’obtenir un diagnostic adapté à la situation.
Les courriels suspects peuvent aussi être transmis à Signal Spam. Cybermalveillance.gouv.fr recommande le 33700 pour les SMS frauduleux. I-CAD demande aux personnes constatant un comportement inhabituel susceptible d’être lié à cette affaire de contacter son délégué à la protection des données à l’adresse dpo@i-cad.fr.
Une demande concernant un animal doit être contrôlée depuis i-cad.fr
La communication du 10 août ne permet pas d’affirmer qu’une nouvelle fuite de données s’est produite chez I-CAD. Elle confirme en revanche l’existence de nouveaux signalements de phishing et maintient ouverte l’hypothèse d’une réutilisation d’informations associées à l’incident de septembre 2025.
Lorsqu’un courriel demande une démarche concernant un animal enregistré, l’information peut être contrôlée en accédant directement à i-cad.fr, sans passer par le lien reçu. Les personnes ayant déjà communiqué un mot de passe, des coordonnées bancaires ou téléchargé un fichier disposent de démarches différentes selon la nature de l’information transmise, avec 17Cyber, leur établissement bancaire ou les forces de l’ordre parmi les recours correspondant aux situations les plus sensibles.
Un message attribué à I-CAD peut être testé sans utiliser son lien
| Vérification | Méthode indépendante | Signal d’arrêt |
|---|---|---|
| Demande | Ouvrir soi-même i-cad.fr et consulter son espace | Aucune démarche correspondante dans le compte |
| Expéditeur | Comparer le domaine complet avec les adresses officielles publiées | Lettre ajoutée, domaine voisin ou adresse grand public |
| Données demandées | Limiter la saisie aux informations nécessaires dans le portail officiel | Carte bancaire, mot de passe ou code reçu par SMS demandé par le message |
Ce protocole fonctionne même lorsqu’un courriel reprend correctement le nom de l’animal ou les coordonnées du détenteur : une donnée exacte peut provenir d’une source ancienne et ne prouve pas l’authenticité du message.
Un hameçonnage et une fuite de données n’appellent pas exactement les mêmes mesures : les démarches après la fuite de données d’Intermarché détaille la conduite à tenir lorsqu’une information personnelle a effectivement été exposée.

Soyez le premier à commenter