AFPA : jusqu'à 1,7 million de dossiers concernés après deux revendications distinctes
Deux pirates ont revendiqué à 24 heures d'intervalle des bases de données de l'AFPA. L'agence confirme une extraction liée à un outil tiers de gestion des hébergements, jusqu'à 1,7 million de personnes concernées.
- Organisation
- AFPA (Agence nationale pour la formation professionnelle des adultes)
- Secteur
- Éducation
- Pays
- France
- Date des faits
- Le pirate xMetah met en vente 971 420 enregistrements le 15 septembre 2026. Le lendemain, 16 septembre, un second acteur, Cybernox, publie une revendication distincte portant sur 1 732 811 lignes et évoque une vulnérabilité de type IDOR. Le 19 septembre, l'AFPA confirme publiquement, par la voix de son directeur adjoint Pierre Prady, avoir détecté une potentielle extraction de données liée à une faille affectant l'outil utilisé pour gérer ses hébergements, opéré par un éditeur tiers externe à son système d'information. L'agence avance le chiffre de « jusqu'à 1,7 million de personnes » potentiellement concernées. Un incident distinct et antérieur, daté du 7 août 2026, avait déjà touché AFPABox, une plateforme communautaire de l'agence, avec 101 comptes exposés et un accès administrateur publié : rien n'indique à ce stade qu'il soit lié aux revendications de septembre.
- Ampleur
- L'AFPA avance elle-même « jusqu'à 1,7 million de personnes », un chiffre proche des 1 732 811 lignes revendiquées par Cybernox le 16 septembre. Un premier acteur, xMetah, avait revendiqué la veille un lot distinct de 971 420 enregistrements. L'agence n'a pas précisé si les deux bases proviennent du même périmètre ni dans quelle mesure elles se recoupent, ce qui interdit de simplement additionner les deux décomptes
- Vecteur
- Faille affectant un outil tiers de gestion des hébergements, opéré par un éditeur externe au système d'information de l'AFPA. Le second pirate, Cybernox, revendique une vulnérabilité de type IDOR (accès à des ressources par simple manipulation d'identifiants), sans que l'AFPA n'ait confirmé ce détail technique
- Données exposées
- Civilité, nom, prénom, Date de naissance, Adresse postale, Numéro de téléphone, Adresse électronique (selon les sources spécialisées), Nationalité (selon les sources spécialisées), Identifiants internes, Pas de coordonnées bancaires ni de numéro de Sécurité sociale selon l'AFPA
Entre le 15 et le 16 septembre 2026, deux acteurs distincts ont revendiqué, à 24 heures d’intervalle, la compromission de bases de données appartenant à l’AFPA, l’Agence nationale pour la formation professionnelle des adultes. Le premier, xMetah, met en vente le 15 septembre un lot de 971 420 enregistrements. Le lendemain, un second pirate, Cybernox, publie à son tour une revendication portant sur 1 732 811 lignes et évoque une vulnérabilité de type IDOR. Le 19 septembre, l’AFPA confirme publiquement l’incident par la voix de son directeur adjoint Pierre Prady, qui évoque à l’AFP une potentielle extraction de données liée à une faille sur l’outil utilisé pour gérer les hébergements de l’agence, précisant que cet outil est opéré par un éditeur tiers externe à son système d’information.
Le point le plus délicat de ce dossier tient au chevauchement, non éclairci, entre les deux revendications. L’AFPA retient elle-même le chiffre de « jusqu’à 1,7 million de personnes », proche des 1 732 811 lignes annoncées par Cybernox, mais rien n’indique si le lot de xMetah, publié la veille, s’inscrit dans ce même périmètre ou s’y ajoute. Deux hypothèses restent donc ouvertes : une seule extraction massive revendiquée par deux acteurs à partir de la même source, ou deux compromissions distinctes portant sur des populations en partie différentes. Tant que l’AFPA n’a pas précisé l’origine technique exacte et le périmètre couvert par chaque revendication, il convient de retenir le chiffre officiel de 1,7 million comme ordre de grandeur haut, sans additionner les deux décomptes.
Les catégories de données concernées associent l’identité, l’adresse postale et le numéro de téléphone, selon les propos de l’AFPA, auxquels les sources spécialisées ajoutent la date de naissance, l’adresse électronique, la nationalité et des identifiants internes, sur une période s’étendant de 2006 à 2026. L’agence indique qu’« a priori » aucune donnée bancaire ni numéro de Sécurité sociale ne figure dans le périmètre. Pour un public composé en large partie de demandeurs d’emploi et de personnes en reconversion professionnelle, l’exposition combinée de l’identité complète, de l’adresse et du téléphone constitue néanmoins un terreau propice au hameçonnage ciblé, en particulier sous couvert de fausses communications d’organismes sociaux ou de Pôle emploi / France Travail.
Ce dossier de septembre ne doit pas être confondu avec un incident antérieur et distinct, survenu le 7 août 2026, au cours duquel Cybernox, déjà, avait revendiqué l’accès à AFPABox, une plateforme communautaire de l’agence : 101 comptes utilisateurs et un accès administrateur avaient alors été exposés. Aucun élément public ne permet à ce stade d’établir un lien technique entre cette première intrusion et les revendications de septembre, même si la récurrence du même pseudonyme sur deux incidents visant la même organisation, en l’espace de six semaines, mérite d’être suivie.
Au moment de la rédaction, l’AFPA n’a pas communiqué publiquement sur une notification à la CNIL ni sur un dépôt de plainte, alors que le règlement européen impose une notification à l’autorité de contrôle dans les 72 heures suivant la prise de connaissance d’une violation de données présentant un risque pour les personnes. L’agence indique en revanche examiner l’étendue exacte des données pour informer individuellement les personnes concernées une fois l’audit technique achevé. Les personnes ayant suivi une formation à l’AFPA entre 2006 et 2026, ou ayant utilisé ses services d’hébergement, ont intérêt à rester vigilantes face à des messages ou appels se présentant comme émanant de l’agence ou de ses partenaires, et à ne communiquer aucune information sensible sans en vérifier l’origine par un canal officiel.
Sources
- AFPA : près de 2 millions de dossiers revendiqués après 2 cyberattaques (Cyberattaque.org)
- L'Agence nationale pour la formation des adultes (Afpa) cible d'un piratage informatique (franceinfo)
- Cyberattaque de l'Afpa : jusqu'à 1,7 million de dossiers potentiellement compromis après une faille d'un prestataire (Clubic)
- Fuite de données AFPA : 1,7 million de personnes concernées (FrenchBreaches)
- AFPA piraté : 101 comptes exposés et un accès administrateur publié (Cyberattaque.org)