Piratage de l’ASP : un hacker revendique les données de 30 000 personnes, numéros de Sécu compris
La règle de Goldfinger s’applique ce vendredi 9 octobre à l’Agence de services et de paiement (ASP). Cet établissement public verse une bonne partie des aides de l’État et un pirate y revendique les données de près de 30 000 personnes avec quelque 24 000 numéros de Sécurité sociale. Troisième alerte depuis avril. La fuite des IBAN de bénéficiaires d’une aide francilienne a été révélée il y a tout juste quinze jours. Et si vous détenez des cryptomonnaies, ce fichier vous concerne plus que vous ne le pensez.
- Une fuite de données massive à l’Agence de services et de paiement a été revendiquée par un pirate, touchant près de 30 000 personnes, dont 24 000 numéros de Sécurité sociale.
- Il s’agit de la troisième alerte de ce type en six mois pour l’ASP, mettant en lumière des failles inquiétantes dans la sécurité des données.
Fuite de données à l’ASP, l’inventaire du pirate
L’annonce vient d’un certain ChimeraZ. D’après l’alerte publiée ce 9 octobre par FrenchBreaches, site spécialisé dans le suivi des fuites françaises, il met en avant 31 028 lignes pour 29 611 personnes. Le lot contiendrait 26 871 adresses e-mail et 24 065 numéros de Sécurité sociale. La compromission remonterait au 29 septembre.
Le détail donne le vertige. On y trouve les noms, les noms de naissance, les dates et pays de naissance, les adresses postales, les téléphones, la situation familiale et jusqu’au nombre d’enfants à charge. L’échantillon examiné ne montre aucune coordonnée bancaire ni mot de passe, ce qui n’exclut pas leur présence ailleurs dans la base.
Gardez tout de même la tête froide. FrenchBreaches juge la revendication « crédible » après examen d’un échantillon, sans avoir vérifié les volumes annoncés. L’ASP n’a pas réagi à ce stade et l’origine exacte du fichier reste à confirmer.
Piratage de l’ASP, trois alertes en six mois
Reprenons le fil. En avril 2026, un compte interne compromis expose les identités, les numéros de Sécurité sociale et les IBAN de stagiaires de la formation professionnelle. Le nombre de victimes n’a jamais été rendu public. Le 27 août, rebelote avec le « Coup de pouce énergie » francilien. L’agence reconnaît 108 555 personnes touchées quand le pirate en revendiquait plus de 143 000.
Faut-il en déduire trois intrusions distinctes ? FrenchBreaches n’a établi aucun lien entre le nouveau fichier et les deux incidents précédents, et rien n’interdit qu’il provienne de l’un de ces accès. Trois casses ou un seul butin écoulé au détail, la nuance compte pour les enquêteurs et beaucoup moins pour les victimes.
L’agence a de la compagnie. Dans son point de situation du 30 septembre, l’ANSSI (l’agence de cybersécurité de l’État) recensait 99 violations signalées dans les services de l’État depuis le 1er août, dont 67 confirmées.
Fuite de données et cryptomonnaies, le kit de l’usurpateur
Soyons honnêtes, ce fichier ne contient ni wallet ni solde. Rien n’indique que ses victimes soient des baleines, et pourtant le lot vaut cher. Un nom, une date de naissance, un numéro de Sécurité sociale et un téléphone suffisent à monter une usurpation d’identité crédible.
Premier usage, le SIM swap. L’escroc se fait passer pour vous auprès de votre opérateur, récupère votre numéro sur sa propre carte SIM puis intercepte les codes reçus par SMS. Votre compte sur une plateforme d’échange peut alors tomber en quelques minutes. Second usage, le faux conseiller qui connaît votre adresse et votre situation familiale, assez pour inspirer confiance au téléphone.
Reste l’adresse postale. Selon CertiK, la France a concentré 33 des 52 agressions physiques de détenteurs de cryptomonnaies recensées dans le monde au premier semestre, et chaque fichier qui fuite aide les malfaiteurs à trouver une porte où sonner. Vos réflexes tiennent en peu de mots. Remplacez le SMS par une application d’authentification, ne confirmez jamais une information à quelqu’un qui vous appelle, et gardez le montant de vos avoirs pour vous.
Le sujet dépasse l’ASP. Depuis le 1er janvier 2026, la directive européenne DAC8 oblige les plateformes crypto à collecter l’identité et les transactions de leurs clients pour les transmettre au fisc. Ces données atterriront à la DGFiP, elle-même piratée cet été. Les premières transmissions, celles qui portent sur l’année 2026, sont attendues en 2027.