Page 1 sur 1

Fuite de données à l'ASP : 143 000 bénéficiaires du "Coup de pouce énergie" touchés

Posté : sam. 26 sept. 2026 08:35
par chtimi054
Fuite de données à l'ASP : 143 000 bénéficiaires du "Coup de pouce énergie" touchés

L'Agence de services et de paiement (ASP) a subi une cyberattaque, exposant les données personnelles et bancaires de 143 000 bénéficiaires du « Coup de pouce énergie ». Cette fuite, la deuxième pour l'ASP en 2026, inclut noms, adresses, et IBAN, créant un risque élevé d'arnaques par phishing et de prélèvements frauduleux pour des foyers modestes.
Image L'administration française est de nouveau secouée par une faille de sécurité majeure. L'Agence de services et de paiement (ASP), l'établissement public chargé de verser de nombreuses aides pour le compte de l'État, a confirmé avoir été victime d'une intrusion. Les données de plus de 143 000 personnes, toutes bénéficiaires du dispositif « Coup de pouce énergie » en Île-de-France, ont été dérobées. C'est la deuxième brèche de sécurité pour cet organisme en à peine cinq mois.

Quelles sont les données précises qui ont été volées et qui sont les victimes ?

L'attaque, survenue fin août 2026 et qui s'apparente à une cyberattaque en règle, a permis aux pirates de s'emparer d'avis de paiement complets datant de 2023 et 2024. Ces documents sont une véritable mine d'or pour les escrocs. Ils contiennent le nom et le prénom, l'adresse postale, le numéro de bénéficiaire, les coordonnées bancaires complètes (IBAN et BIC) et même le montant exact de l'aide perçue, soit 250 euros.
Image Les victimes sont des foyers modestes d'Île-de-France, dont les revenus sont inférieurs à 14 802 euros par an et par personne. Près de 90 % des 160 000 bénéficiaires du programme sont donc concernés. Cette population, déjà financièrement fragile, devient une cible de choix pour des arnaques sophistiquées. L'information a été révélée par le site spécialisé FrenchBreaches avant d'être confirmée par l'ASP dans une notification envoyée aux personnes touchées.

Comment les pirates ont-ils procédé et quels sont les risques concrets ?

Selon la revendication d'un pirate sur un forum spécialisé, l'intrusion aurait été réalisée grâce à une faille de type IDOR, une vulnérabilité ancienne et bien connue qui ne devrait plus exister sur des portails manipulant des données sensibles. L'ASP, de son côté, évoque plus sobrement un « accès frauduleux à un compte utilisateur » sur le portail de l'aide, sans confirmer la nature exacte de la faille. L'agence assure avoir corrigé la vulnérabilité et notifié la CNIL, comme l'exige la loi.

Avec un tel butin de données, les risques sont multiples. Les escrocs peuvent monter des campagnes de phishing (hameçonnage) extrêmement crédibles, en se faisant passer pour la banque ou l'administration et en citant des informations personnelles exactes pour gagner la confiance de la victime. Le risque le plus direct, avec un IBAN et une identité, reste la mise en place de mandats de prélèvement SEPA frauduleux, permettant de ponctionner directement les comptes bancaires.
Image Comment se protéger et que faire si l'on est concerné ?

Si vous avez bénéficié du « Coup de pouce énergie », la plus grande vigilance est requise. Méfiez-vous de tout appel, SMS ou e-mail suspect qui ferait référence à cette aide ou à vos informations bancaires. Ne cliquez sur aucun lien et ne communiquez jamais vos mots de passe ou codes de validation. La première action à entreprendre est de surveiller de très près vos relevés de compte.

En cas de prélèvement non autorisé, il est crucial d'agir vite. La loi vous accorde un délai de 13 mois pour contester l'opération auprès de votre banque et exiger un remboursement intégral. Cette nouvelle fuite de données s'inscrit dans une série noire pour les services publics français en 2026, avec des attaques visant des entités comme l'ANTS, Parcoursup ou encore le fichier bancaire FICOBA, soulignant une vulnérabilité systémique préoccupante.

merci à GNT