Passer au contenu

Nouvelle fuite de données à l’État : les IBAN de 143 000 Français compromis

Une nouvelle fuite de données vient de frapper l’État français. L’Agence de services et de paiement a en effet été victime d’une cyberattaque. Les IBAN de plus de 143 000 bénéficiaires du Coup de pouce énergie, une aide destinée aux foyers modestes, auraient été compromis par des cybercriminels.

Encore une fuite de données dans l’administration française. Il y a quelques jours, un pirate s’est en effet mis à revendiquer le vol des coordonnées bancaires de plus de 143 000 Français sur un forum fréquenté par les cybercriminels. Toutes les victimes ont perçu une aide financière par l’intermédiaire de l’Agence de services et de paiement (ASP), l’établissement public chargé de verser des aides publiques pour le compte de l’État et de l’Union européenne.

À lire aussi : 2e fuite de données chez Revolut – les informations de certains clients ont encore été piratées

Le Coup de pouce énergie au cœur de la fuite

Dans son annonce, le pirate assure avoir mis la main sur des avis de paiement complets. Parmi les données revendiquées, on trouve le nom et le prénom des bénéficiaires, l’adresse postale, le numéro de bénéficiaire, les coordonnées bancaires (IBAN et BIC) et le montant exact de l’aide perçue. Toutes ces informations sont une véritable mine d’or pour les truands qui voudraient orchestrer des arnaques de phishing.

Tous les bénéficiaires piratés ont touché une aide de la part du programme « Coup de pouce énergie ». Il s’agit d’une aide de 250 euros, qui a été versée entre juillet et octobre 2023 à environ 160 000 foyers modestes d’Île-de-France. Le programme était réservé aux ménages aux revenus les plus faibles, qui touchent moins de 14 802 euros par an et par personne. De facto, ce sont des personnes peu fortunées qui risquent de se retrouver dans le viseur des cybercriminels.

L’Agence de services et de paiement n’a pas tardé à confirmer la fuite. L’organisme a officiellement reconnu la fuite de données dans un avertissement envoyé aux personnes concernées. L’alerte évoque un incident survenu sur le « portail associé au dispositif d’aide », qui a été détecté le 28 août 2026. L’incident a « été immédiatement pris en charge et toutes les corrections nécessaires ont été apportées », assure l’agence.

« Le compte compromis utilisé pour exfiltrer les documents a été bloqué. La vulnérabilité à l’origine de cet incident a été identifiée et corrigée. Des analyses techniques approfondies ont été menées », déclare l’agence.

Sans surprise, l’administration française a prévenu la Commission nationale de l’informatique et des libertés de l’attaque, conformément à la loi. Ce n’est pas la première fois que l’administration se fait piller. Il s’agit d’ailleurs de la deuxième fuite de données en cinq mois. En avril dernier, l’agence avait déjà été victime d’une intrusion informatique. Un pirate s’était servi d’un compte utilisateur compromis pour dérober des numéros de Sécurité sociale et des IBAN.

À lire aussi : Plus de 700 000 IBAN piratés – une seconde mutuelle victime d’une fuite massive de données en France

Gare aux prélèvements frauduleux

Avec un nom, une adresse et un IBAN, un escroc a largement de quoi faire des dégâts. Il peut notamment créer un mandat de prélèvement SEPA frauduleux au nom de la victime et ponctionner son compte. Comme l’a démontré 01net à l’époque du piratage de Free il y a deux ans, il est bien possible de réaliser des prélèvements non autorisés sur un compte bancaire avec un seul IBAN. Un IBAN permet en effet déjà d’émettre de faux ordres de prélèvement SEPA.

Il peut aussi appeler les bénéficiaires en se faisant passer pour une administration, et tenter d’extorquer de l’argent. Si vous avez touché de l’argent dans le cadre du Coup de pouce énergie, méfiez-vous des appels, des SMS ou des mails qui évoquent cette aide ou vos coordonnées bancaires. Surveillez aussi de près votre compte bancaire. En cas de prélèvement frauduleux, vous avez 13 mois pour contester l’opération et réclamer un remboursement à votre banque. 

L’incident à l’Agence de services et de paiement vient s’ajouter à la longue liste des fuites qui ont frappé les administrations françaises en 2026. Cette année, les pirates se sont en effet attaqués à l’ANTS, à Parcoursup, au fichier bancaire FICOBA du fisc, avec 1,2 million de comptes compromis, et aux impôts. Selon le 3ᵉ baromètre de Cybermalveillance, près d’un Français sur deux (45%) a appris cette année que ses données personnelles avaient fuité, contre seulement 30% en 2025.

👉🏻 Suivez l’actualité tech en temps réel : ajoutez 01net à vos sources sur Google, et abonnez-vous à notre canal WhatsApp.