skip to content
Gravité élevée confirmée

AFPA : jusqu'à 1,7 million de dossiers concernés après deux revendications distinctes

Deux pirates ont revendiqué à 24 heures d'intervalle des bases de données de l'AFPA. L'agence confirme une extraction liée à un outil tiers de gestion des hébergements, jusqu'à 1,7 million de personnes concernées.

Organisation
AFPA (Agence nationale pour la formation professionnelle des adultes)
Secteur
Éducation
Pays
France
Date des faits
Le pirate xMetah met en vente 971 420 enregistrements le 15 septembre 2026. Le lendemain, 16 septembre, un second acteur, Cybernox, publie une revendication distincte portant sur 1 732 811 lignes et évoque une vulnérabilité de type IDOR. Le 19 septembre, l'AFPA confirme publiquement, par la voix de son directeur adjoint Pierre Prady, avoir détecté une potentielle extraction de données liée à une faille affectant l'outil utilisé pour gérer ses hébergements, opéré par un éditeur tiers externe à son système d'information. L'agence avance le chiffre de « jusqu'à 1,7 million de personnes » potentiellement concernées. Un incident distinct et antérieur, daté du 7 août 2026, avait déjà touché AFPABox, une plateforme communautaire de l'agence, avec 101 comptes exposés et un accès administrateur publié : rien n'indique à ce stade qu'il soit lié aux revendications de septembre.
Ampleur
L'AFPA avance elle-même « jusqu'à 1,7 million de personnes », un chiffre proche des 1 732 811 lignes revendiquées par Cybernox le 16 septembre. Un premier acteur, xMetah, avait revendiqué la veille un lot distinct de 971 420 enregistrements. L'agence n'a pas précisé si les deux bases proviennent du même périmètre ni dans quelle mesure elles se recoupent, ce qui interdit de simplement additionner les deux décomptes
Vecteur
Faille affectant un outil tiers de gestion des hébergements, opéré par un éditeur externe au système d'information de l'AFPA. Le second pirate, Cybernox, revendique une vulnérabilité de type IDOR (accès à des ressources par simple manipulation d'identifiants), sans que l'AFPA n'ait confirmé ce détail technique
Données exposées
Civilité, nom, prénom, Date de naissance, Adresse postale, Numéro de téléphone, Adresse électronique (selon les sources spécialisées), Nationalité (selon les sources spécialisées), Identifiants internes, Pas de coordonnées bancaires ni de numéro de Sécurité sociale selon l'AFPA

Entre le 15 et le 16 septembre 2026, deux acteurs distincts ont revendiqué, à 24 heures d’intervalle, la compromission de bases de données appartenant à l’AFPA, l’Agence nationale pour la formation professionnelle des adultes. Le premier, xMetah, met en vente le 15 septembre un lot de 971 420 enregistrements. Le lendemain, un second pirate, Cybernox, publie à son tour une revendication portant sur 1 732 811 lignes et évoque une vulnérabilité de type IDOR. Le 19 septembre, l’AFPA confirme publiquement l’incident par la voix de son directeur adjoint Pierre Prady, qui évoque à l’AFP une potentielle extraction de données liée à une faille sur l’outil utilisé pour gérer les hébergements de l’agence, précisant que cet outil est opéré par un éditeur tiers externe à son système d’information.

Le point le plus délicat de ce dossier tient au chevauchement, non éclairci, entre les deux revendications. L’AFPA retient elle-même le chiffre de « jusqu’à 1,7 million de personnes », proche des 1 732 811 lignes annoncées par Cybernox, mais rien n’indique si le lot de xMetah, publié la veille, s’inscrit dans ce même périmètre ou s’y ajoute. Deux hypothèses restent donc ouvertes : une seule extraction massive revendiquée par deux acteurs à partir de la même source, ou deux compromissions distinctes portant sur des populations en partie différentes. Tant que l’AFPA n’a pas précisé l’origine technique exacte et le périmètre couvert par chaque revendication, il convient de retenir le chiffre officiel de 1,7 million comme ordre de grandeur haut, sans additionner les deux décomptes.

Les catégories de données concernées associent l’identité, l’adresse postale et le numéro de téléphone, selon les propos de l’AFPA, auxquels les sources spécialisées ajoutent la date de naissance, l’adresse électronique, la nationalité et des identifiants internes, sur une période s’étendant de 2006 à 2026. L’agence indique qu’« a priori » aucune donnée bancaire ni numéro de Sécurité sociale ne figure dans le périmètre. Pour un public composé en large partie de demandeurs d’emploi et de personnes en reconversion professionnelle, l’exposition combinée de l’identité complète, de l’adresse et du téléphone constitue néanmoins un terreau propice au hameçonnage ciblé, en particulier sous couvert de fausses communications d’organismes sociaux ou de Pôle emploi / France Travail.

Ce dossier de septembre ne doit pas être confondu avec un incident antérieur et distinct, survenu le 7 août 2026, au cours duquel Cybernox, déjà, avait revendiqué l’accès à AFPABox, une plateforme communautaire de l’agence : 101 comptes utilisateurs et un accès administrateur avaient alors été exposés. Aucun élément public ne permet à ce stade d’établir un lien technique entre cette première intrusion et les revendications de septembre, même si la récurrence du même pseudonyme sur deux incidents visant la même organisation, en l’espace de six semaines, mérite d’être suivie.

Au moment de la rédaction, l’AFPA n’a pas communiqué publiquement sur une notification à la CNIL ni sur un dépôt de plainte, alors que le règlement européen impose une notification à l’autorité de contrôle dans les 72 heures suivant la prise de connaissance d’une violation de données présentant un risque pour les personnes. L’agence indique en revanche examiner l’étendue exacte des données pour informer individuellement les personnes concernées une fois l’audit technique achevé. Les personnes ayant suivi une formation à l’AFPA entre 2006 et 2026, ou ayant utilisé ses services d’hébergement, ont intérêt à rester vigilantes face à des messages ou appels se présentant comme émanant de l’agence ou de ses partenaires, et à ne communiquer aucune information sensible sans en vérifier l’origine par un canal officiel.