Breaking
EUMacron Warns Trump Against U.S. Diesel Export Ban, Calls It Bad for Global and U.S. EconomyRUNetanyahu accused New York mayor of endangering Jews and supporting HamasITItaly beats China and qualifies for the semi-finals of the Billie Jean King CupRUThe Houthis announced attacks on targets in Riyadh and Yanbu in response to strikes in YemenBRParaíba do Sul hosts free film festival with 16 national short filmsBRFugitive man is arrested with cocaine, gun and money in Rio ClaroTRMurder in Akbelen District of Toroslar: Muhammet Bal killed his relative and held him hostageITLivorno names the stadium square after Igor Protti on his birthdayARNetanyahu attacks Israel's critics at the United Nations and points to its defense of other countriesRUExplosion in Lutsk against the backdrop of an air raidEUMacron Warns Trump Against U.S. Diesel Export Ban, Calls It Bad for Global and U.S. EconomyRUNetanyahu accused New York mayor of endangering Jews and supporting HamasITItaly beats China and qualifies for the semi-finals of the Billie Jean King CupRUThe Houthis announced attacks on targets in Riyadh and Yanbu in response to strikes in YemenBRParaíba do Sul hosts free film festival with 16 national short filmsBRFugitive man is arrested with cocaine, gun and money in Rio ClaroTRMurder in Akbelen District of Toroslar: Muhammet Bal killed his relative and held him hostageITLivorno names the stadium square after Igor Protti on his birthdayARNetanyahu attacks Israel's critics at the United Nations and points to its defense of other countriesRUExplosion in Lutsk against the backdrop of an air raid
BackNouvelle fuite de données à l'Agence de services et de paiement : plus de 143 000 personnes concernées
Nouvelle fuite de données à l'Agence de services et de paiement : plus de 143 000 personnes concernées
BREAKING
Journal du Coin1 hour agoTech2 min readView translation

Nouvelle fuite de données à l'Agence de services et de paiement : plus de 143 000 personnes concernées

Quick Look

  • L'Agence de services et de paiement confirme une fuite de données via un accès frauduleux à un compte utilisateur le 27 août 2026, détecté le lendemain.
  • Plus de 143 000 personnes seraient concernées selon FrenchBreaches, avec des avis de paiement 2023-2024 du dispositif « Coup de pouce énergie » de l'Île-de-France contenant noms, adresses, IBAN/BIC, numéros de bénéficiaire et montants versés.
  • Il s'agit de la deuxième fuite de ce type à l'ASP en cinq mois.

AI-generated summary

Why It Matters

L'ASP est un établissement public qui verse de nombreuses aides. En avril 2026, un autre compte de l'ASP, lié à la rémunération des stagiaires, avait déjà permis l'exfiltration d'identités, de NIR et d'IBAN. Selon la CNIL, en 2025, 6 167 violations de données ont été notifiées en France, avec une part croissante provenant du secteur public.

Font size

Vos données une nouvelle fois dans la nature. L’Agence de services et de paiement confirme une nouvelle fuite. Plus de 143 000 personnes seraient concernées, selon FrenchBreaches et Seb (@seblatombe). Dans les fichiers : noms, adresses, IBAN/BIC, numéros de bénéficiaire et montants versés, extraits d’avis de paiement 2023 et 2024.

Derrière le communiqué, un portail d’aide régionale, un compte utilisateur compromis, et la deuxième affaire du genre à l’ASP en cinq mois.

Points clés

L’ASP, établissement public qui verse de nombreuses aides, confirme un « accès frauduleux à un compte utilisateur » le 27 août 2026, détecté le 28

Les documents exfiltrés sont des avis de paiement 2023-2024 du « Coup de pouce énergie » de la Région Île-de-France

Y figurent noms, adresses postales, numéros de bénéficiaire, IBAN/BIC et montants versés

Le chiffre de plus de 143 000 personnes vient de FrenchBreaches, pas de la notification officielle ; un forum cybercriminel revendique 143 518 dossiers

En avril 2026, un autre compte de l’ASP, côté rémunération des stagiaires, avait déjà permis l’exfiltration d’identités, de NIR et d’IBAN

ASP : 143 000 IBAN dans des avis de paiement

FrenchBreaches est un média qui comme son nom l’indique est spécialisé dans la couverture des fuites de données en France. Ce 24 septembre, le média a dévoilé que L’Agence de services et de paiement, organisme public de l’État chargé d’instruire et de payer un large éventail d’aides, a annoncé avoir été victime d’une fuite de données, via une notification adressée aux personnes concernées.

L’incident s’est produit le 27 août 2026. Il a été détecté dès le lendemain. D’après la formulation officielle, « un accès frauduleux à un compte utilisateur » a permis l’exfiltration de documents contenant des données personnelles. L’Agence indique que des mesures correctives ont été appliquées. Malheureusement pour nos précieuses données privée, c’était déjà trop tard.

Bien que la notification ne donne pas le nombre de victimes, FrenchBreaches estime que plus de 143 000 personnes sont concernées. Le volume colle à une publication sur un forum cybercriminel, où l’auteur attribue à l’ASP un lot de « 143,518 K » et parle d’une faille de type IDOR. Une faille critique, qui n’aurait jamais du passer entre les mailles du filet.

En effet, il s’agit d’une faille où l’application expose un identifiant d’objet (numéro d’avis, d’usager, de dossier) et sert le fichier correspondant sans vérifier que le compte connecté a le droit de voir cet objet-là.

Les fichiers sont des avis de paiement de 2023 et 2024. Ils portent sur le « Coup de pouce énergie » de la Région Île-de-France, dont l’ASP assurait le versement. Rien n’indique que tout le système d’information de l’Agence a sauté, et il semblerait que le compte visé est celui du portail lié à ce dispositif.

Noms, adresses, IBAN : le combo qui fait les appels du lundi matin

Dans les avis : nom et prénom, adresse postale, numéro de bénéficiaire, IBAN/BIC, montant versé. Un IBAN tout seul ne vide pas un compte. Toutefois, collé à une identité, une adresse et le montant exact d’une aide régionale, il donne à un escroc de quoi se présenter comme l’ASP, la Région ou « le service fraude de votre banque ». Le scénario s’écrit tout seul : régularisation, trop-perçu, mise à jour du RIB, « votre virement Coup de pouce a été rejeté ».

Seb le résumahttps://x.com/seblatombe/status/2103097482397753595it ainsi sur X :

« Plus de 143 000 personnes seraient concernées, selon nos informations. Noms, adresses, IBAN/BIC, numéros de bénéficiaire et montants versés figurent dans des avis de paiement datant de 2023 et 2024 qui ont été exfiltrés. »

Seb (@seblatombe)

6 167 fuites en un an, et l’État dans le lot

L’ASP n’arrive pas dans le vide. Dans son rapport annuel 2025, la CNIL recense 6 167 violations de données notifiées, environ 10% de plus que l’année précédente, déjà record. La moitié relève d’un piratage. Sur deux ans, une quatre-vingtaine de fuites ont touché au moins un million de Français. ANTS, Intérieur, France Travail, Free, Auchan, Parcoursup : plus personne ne peut dire que « ça n’arrive qu’aux autres ».

Marie-Laure Denis, présidente de la CNIL, le dit sans détour : l’État a « une responsabilité particulière » à l’égard des données des Français, et doit se « mettre à niveau ». En 2025, les traitements du secteur public représentaient 20% des notifications, contre 11% en 2023. Une fuite sur cinq, donc, côté administrations. L’ASP de septembre 2026 s’inscrit exactement dans cette tendance.

La donnée qui sort d’un avis de paiement ne reste pas sous la forme d’un PDF inexploité. Elle circule, se recoupe, se revend. Ce n’est pas l’IBAN qui enlève quelqu’un. C’est l’adresse, le patrimoine estimé, les habitudes, assemblés à partir de fichiers à quelques euros. On a beaucoup parlé de Bitcoin après une série de rapts. Le moyen de paiement intéresse le ravisseur. Ce qui le guide jusqu’à la porte, c’est la fuite. On l’avait déjà écrit ici : le vrai problème n’est pas la crypto, c’est l’hémorragie de fichiers.

What to Watch

AI outlook — possibilities, not facts

  • La CNIL ouvrira une enquête formelle sur cette fuite de données à l'ASP

    Likely · Within weeks

  • L'ASP renforcera ses contrôles de sécurité sur les portails liés au versement des aides régionales

    Very likely · Within months

Open Questions

  • Quel était le niveau de sécurité du compte utilisateur compromis ?
  • Pourquoi la faille IDOR n'a-t-elle pas été détectée lors des audits de sécurité ?
  • Quelles mesures correctives spécifiques ont été appliquées après la détection ?
  • Les personnes concernées ont-elles été individuellement notifiées par l'ASP ?

Related Topics

This article was originally published by Journal du Coin.

Related Stories

China investigates DeepSeek and Moonshot AI for alleged transfer of data to the United States
Developing·

China investigates DeepSeek and Moonshot AI for alleged transfer of data to the United States

China opened an investigation in late September 2026 into DeepSeek and Moonshot AI after Anthropic's accusations of allegedly using fraudulent accounts to train their models on Claude's responses. CAC investigators are seeking to determine whether sensitive Chinese data was transferred to U.S. servers, rather than focusing on alleged technological theft to the detriment of Anthropic.

Journal du Coin
2 min read
More on this topicfuite de données