Nouvelle fuite de données à l'Agence de services et de paiement : plus de 143 000 personnes concernées
Quick Look
- L'Agence de services et de paiement confirme une fuite de données via un accès frauduleux à un compte utilisateur le 27 août 2026, détecté le lendemain.
- Plus de 143 000 personnes seraient concernées selon FrenchBreaches, avec des avis de paiement 2023-2024 du dispositif « Coup de pouce énergie » de l'Île-de-France contenant noms, adresses, IBAN/BIC, numéros de bénéficiaire et montants versés.
- Il s'agit de la deuxième fuite de ce type à l'ASP en cinq mois.
AI-generated summary
Why It Matters
L'ASP est un établissement public qui verse de nombreuses aides. En avril 2026, un autre compte de l'ASP, lié à la rémunération des stagiaires, avait déjà permis l'exfiltration d'identités, de NIR et d'IBAN. Selon la CNIL, en 2025, 6 167 violations de données ont été notifiées en France, avec une part croissante provenant du secteur public.
Vos données une nouvelle fois dans la nature. L’Agence de services et de paiement confirme une nouvelle fuite. Plus de 143 000 personnes seraient concernées, selon FrenchBreaches et Seb (@seblatombe). Dans les fichiers : noms, adresses, IBAN/BIC, numéros de bénéficiaire et montants versés, extraits d’avis de paiement 2023 et 2024.
Derrière le communiqué, un portail d’aide régionale, un compte utilisateur compromis, et la deuxième affaire du genre à l’ASP en cinq mois.
Points clés
L’ASP, établissement public qui verse de nombreuses aides, confirme un « accès frauduleux à un compte utilisateur » le 27 août 2026, détecté le 28
Les documents exfiltrés sont des avis de paiement 2023-2024 du « Coup de pouce énergie » de la Région Île-de-France
Y figurent noms, adresses postales, numéros de bénéficiaire, IBAN/BIC et montants versés
Le chiffre de plus de 143 000 personnes vient de FrenchBreaches, pas de la notification officielle ; un forum cybercriminel revendique 143 518 dossiers
En avril 2026, un autre compte de l’ASP, côté rémunération des stagiaires, avait déjà permis l’exfiltration d’identités, de NIR et d’IBAN
ASP : 143 000 IBAN dans des avis de paiement
FrenchBreaches est un média qui comme son nom l’indique est spécialisé dans la couverture des fuites de données en France. Ce 24 septembre, le média a dévoilé que L’Agence de services et de paiement, organisme public de l’État chargé d’instruire et de payer un large éventail d’aides, a annoncé avoir été victime d’une fuite de données, via une notification adressée aux personnes concernées.
L’incident s’est produit le 27 août 2026. Il a été détecté dès le lendemain. D’après la formulation officielle, « un accès frauduleux à un compte utilisateur » a permis l’exfiltration de documents contenant des données personnelles. L’Agence indique que des mesures correctives ont été appliquées. Malheureusement pour nos précieuses données privée, c’était déjà trop tard.
Bien que la notification ne donne pas le nombre de victimes, FrenchBreaches estime que plus de 143 000 personnes sont concernées. Le volume colle à une publication sur un forum cybercriminel, où l’auteur attribue à l’ASP un lot de « 143,518 K » et parle d’une faille de type IDOR. Une faille critique, qui n’aurait jamais du passer entre les mailles du filet.
En effet, il s’agit d’une faille où l’application expose un identifiant d’objet (numéro d’avis, d’usager, de dossier) et sert le fichier correspondant sans vérifier que le compte connecté a le droit de voir cet objet-là.
Les fichiers sont des avis de paiement de 2023 et 2024. Ils portent sur le « Coup de pouce énergie » de la Région Île-de-France, dont l’ASP assurait le versement. Rien n’indique que tout le système d’information de l’Agence a sauté, et il semblerait que le compte visé est celui du portail lié à ce dispositif.
Noms, adresses, IBAN : le combo qui fait les appels du lundi matin
Dans les avis : nom et prénom, adresse postale, numéro de bénéficiaire, IBAN/BIC, montant versé. Un IBAN tout seul ne vide pas un compte. Toutefois, collé à une identité, une adresse et le montant exact d’une aide régionale, il donne à un escroc de quoi se présenter comme l’ASP, la Région ou « le service fraude de votre banque ». Le scénario s’écrit tout seul : régularisation, trop-perçu, mise à jour du RIB, « votre virement Coup de pouce a été rejeté ».
Seb le résumahttps://x.com/seblatombe/status/2103097482397753595it ainsi sur X :
« Plus de 143 000 personnes seraient concernées, selon nos informations. Noms, adresses, IBAN/BIC, numéros de bénéficiaire et montants versés figurent dans des avis de paiement datant de 2023 et 2024 qui ont été exfiltrés. »
Seb (@seblatombe)
6 167 fuites en un an, et l’État dans le lot
L’ASP n’arrive pas dans le vide. Dans son rapport annuel 2025, la CNIL recense 6 167 violations de données notifiées, environ 10% de plus que l’année précédente, déjà record. La moitié relève d’un piratage. Sur deux ans, une quatre-vingtaine de fuites ont touché au moins un million de Français. ANTS, Intérieur, France Travail, Free, Auchan, Parcoursup : plus personne ne peut dire que « ça n’arrive qu’aux autres ».
Marie-Laure Denis, présidente de la CNIL, le dit sans détour : l’État a « une responsabilité particulière » à l’égard des données des Français, et doit se « mettre à niveau ». En 2025, les traitements du secteur public représentaient 20% des notifications, contre 11% en 2023. Une fuite sur cinq, donc, côté administrations. L’ASP de septembre 2026 s’inscrit exactement dans cette tendance.
La donnée qui sort d’un avis de paiement ne reste pas sous la forme d’un PDF inexploité. Elle circule, se recoupe, se revend. Ce n’est pas l’IBAN qui enlève quelqu’un. C’est l’adresse, le patrimoine estimé, les habitudes, assemblés à partir de fichiers à quelques euros. On a beaucoup parlé de Bitcoin après une série de rapts. Le moyen de paiement intéresse le ravisseur. Ce qui le guide jusqu’à la porte, c’est la fuite. On l’avait déjà écrit ici : le vrai problème n’est pas la crypto, c’est l’hémorragie de fichiers.
What to Watch
AI outlook — possibilities, not facts
La CNIL ouvrira une enquête formelle sur cette fuite de données à l'ASP
Likely · Within weeks
L'ASP renforcera ses contrôles de sécurité sur les portails liés au versement des aides régionales
Very likely · Within months
Open Questions
- Quel était le niveau de sécurité du compte utilisateur compromis ?
- Pourquoi la faille IDOR n'a-t-elle pas été détectée lors des audits de sécurité ?
- Quelles mesures correctives spécifiques ont été appliquées après la détection ?
- Les personnes concernées ont-elles été individuellement notifiées par l'ASP ?







