skip to content
Gravité élevée confirmée

Agence de services et de paiement : IBAN de 143 000 bénéficiaires du Coup de pouce énergie exposés

L'ASP confirme le 24 septembre 2026 le vol de données de bénéficiaires du dispositif Coup de pouce énergie : identité, adresse et IBAN de plus de 143 000 personnes en Île-de-France.

Organisation
Agence de services et de paiement (ASP), dispositif « Coup de pouce énergie »
Secteur
Secteur public
Pays
France
Date des faits
Accès frauduleux à un compte utilisateur survenu le 27 août 2026 et détecté le lendemain. Notification aux personnes concernées et à la CNIL le 24 septembre 2026, près d'un mois après la détection. Second incident de sécurité connu pour l'ASP en 2026, après celui d'avril touchant des stagiaires de la formation professionnelle
Ampleur
Environ 143 000 à 143 500 lignes de bénéficiaires revendiquées par l'attaquant sur un forum cybercriminel. L'ASP confirme l'exfiltration mais n'a publié aucun décompte officiel de personnes distinctes ; certaines sources évoquent, sans le confirmer, une population totale d'environ 160 000 bénéficiaires potentiels du dispositif francilien sur la période concernée
Vecteur
Accès frauduleux à un compte utilisateur ayant permis l'exfiltration de documents, selon la formulation retenue par l'ASP. L'attaquant revendique de son côté l'exploitation d'une vulnérabilité de type IDOR (Insecure Direct Object Reference, un défaut de contrôle d'accès qui permet de consulter les données d'un autre bénéficiaire en modifiant un identifiant dans une requête), non confirmée publiquement par l'agence
Données exposées
Identité (nom, prénom), Adresse postale, Numéro de bénéficiaire, Coordonnées bancaires (IBAN, BIC), Montants et dates de versement des aides, Avis de paiement 2023-2024

Le 24 septembre 2026, l’Agence de services et de paiement (ASP), l’établissement public qui verse pour le compte de l’État, des régions et de nombreux organismes une grande variété d’aides publiques, a notifié à ses bénéficiaires un accès frauduleux à l’un de ses systèmes d’information. L’incident touche le dispositif « Coup de pouce énergie », une aide régionale d’environ 250 euros destinée aux foyers modestes d’Île-de-France et versée sur la période 2023-2024. Les catégories de données concernées associent l’identité, l’adresse postale, le numéro de bénéficiaire, les montants et dates de versement, et surtout les coordonnées bancaires complètes (IBAN et BIC) issues des avis de paiement. L’ASP indique avoir circonscrit l’incident et en avoir informé la CNIL.

La chronologie mérite d’être relevée. L’agence situe l’accès frauduleux au 27 août 2026 et sa détection au lendemain, ce qui signifie que la notification aux personnes concernées n’est intervenue que près d’un mois plus tard. Ce délai n’est pas nécessairement anormal au regard des obligations de notification, qui laissent le temps d’évaluer l’ampleur d’un incident avant de communiquer, mais il mérite d’être noté pour les personnes concernées : entre la date de l’accès et celle de la notification, une fenêtre d’exposition a existé sans que les intéressés en soient informés.

Le volume exact reste à préciser. L’attaquant revendique sur un forum cybercriminel environ 143 000 à 143 500 lignes de bénéficiaires, chiffre que l’ASP n’a pas confirmé publiquement en tant que décompte de personnes distinctes. Une ligne peut correspondre à un avis de paiement plutôt qu’à un bénéficiaire unique, et certains destinataires de l’aide ont pu recevoir plusieurs versements sur la période 2023-2024 couverte par la fuite. Cette réserve ne minimise pas l’incident, mais elle distingue le chiffre revendiqué par l’attaquant du décompte officiel de personnes, que l’ASP n’a pas publié à ce stade.

Le risque pratique pour les personnes concernées est d’ordre financier et se distingue de celui observé dans d’autres fuites récentes. Là où certains incidents exposent des factures ou des références de dossier sans données bancaires, celui-ci met directement en circulation des IBAN et des BIC associés à des noms et adresses réels. Les personnes concernées ont intérêt à surveiller leurs comptes bancaires dans les prochaines semaines, à signaler sans délai tout prélèvement non reconnu auprès de leur banque (le Code monétaire et financier prévoit un remboursement rapide des opérations non autorisées signalées promptement) et à se méfier de tout message ou appel se présentant comme émanant de l’ASP, de la région Île-de-France ou d’un organisme d’aide, qui solliciterait une confirmation de coordonnées bancaires ou un paiement.

Le vecteur d’accès reste partiellement établi. L’ASP parle d’un « accès frauduleux à un compte utilisateur », formulation qui ne précise ni la méthode d’obtention des identifiants ni la nature exacte de la faille exploitée. L’attaquant revendique de son côté une vulnérabilité de type IDOR, un défaut de contrôle d’accès qui permet, en modifiant un simple identifiant dans une requête, de consulter les documents d’un autre bénéficiaire que celui légitimement connecté. Cette explication technique, cohérente avec l’exfiltration ciblée d’avis de paiement individuels, n’a pas été confirmée par l’agence.

Il s’agit du second incident de sécurité rendu public visant l’ASP en 2026, après une fuite reconnue en avril touchant des stagiaires de la formation professionnelle, où figuraient notamment des numéros de sécurité sociale (NIR) et des coordonnées bancaires. Le dispositif « Coup de pouce énergie » ne semble pas concerné par cette exposition de NIR, mais la répétition des incidents interroge sur la robustesse des contrôles d’accès mis en œuvre par un opérateur qui gère, pour le compte de multiples administrations, une part importante des versements sociaux aux ménages français.

Analyse complète

« Aucune donnée bancaire n'a été exposée » : pourquoi cette phrase ne rassure plus après une fuite de données