Tisséo : 2 877 agents du réseau de transports toulousain exposés après l'exfiltration de deux applications internes
L'exploitant des transports en commun de Toulouse a confirmé le 3 septembre 2026 une exfiltration touchant deux applications internes. Aucune donnée voyageur n'est concernée.
- Organisation
- Tisséo Voyageurs (réseau de transports en commun de Toulouse)
- Secteur
- Transport
- Pays
- France
- Date des faits
- Exfiltration identifiée par Tisséo Voyageurs le 3 septembre 2026 sur deux applications internes relatives à ses agents. Le même jour, un acteur utilisant le pseudonyme « ChimeraZ » revendique et diffuse un corpus de 1,22 Go sur une dizaine de services d'hébergement de fichiers. Tisséo confirme l'incident par communiqué les 3 et 4 septembre, isole les systèmes concernés, dépose plainte et notifie la CNIL et l'ANSSI. Les données couvriraient la période de janvier 2021 à août 2026
- Ampleur
- 2 877 agents distincts pour 13 446 enregistrements et 1,22 Go, selon l'analyse dédoublonnée d'un observatoire, reprise par la presse régionale et par la majorité des sources. Une source avance de son côté 3 234 personnes. Tisséo n'a publié aucun décompte officiel. Aucune donnée de voyageur n'est concernée
- Vecteur
- Non communiqué. Aucune source ne précise le point d'entrée, qu'il s'agisse d'un accès direct au système d'information, d'une application spécifique compromise ou d'un prestataire
- Données exposées
- Identité (nom, prénom), Matricule et identifiants internes, Coordonnées professionnelles (adresse électronique interne, parfois téléphone), Affectation (direction, service, site, intitulé de poste), Identifiants de connexion internes, sans mot de passe associé, Historique de dotation en équipements de travail, Données de commandes et d'achats internes (fournisseurs, références de marchés, codes internes)
Le 3 septembre 2026, Tisséo Voyageurs, exploitant du métro, des bus, du tramway et du téléphérique de Toulouse, a identifié une exfiltration de données portant sur deux applications internes relatives à ses agents. Le même jour, un acteur utilisant le pseudonyme « ChimeraZ » a revendiqué l’attaque et diffusé un corpus de 1,22 Go sur une dizaine de services d’hébergement de fichiers. L’exploitant a confirmé l’incident par communiqué, isolé les systèmes concernés, déposé plainte et notifié la CNIL et l’ANSSI.
Le cas illustre proprement l’écart entre lignes et personnes, avec cette particularité rare que le dédoublonnage a été fait avant que le chiffre ne circule. Les 13 446 enregistrements diffusés proviennent de deux fichiers : un annuaire professionnel interne d’environ 2 600 entrées, comportant identité, matricule, adresse électronique professionnelle, direction, service, site d’affectation et poste, et un outil de gestion des commandes et achats d’environ 10 000 lignes portant sur des fournisseurs, des références de marchés et des codes internes. Une fois les doublons retirés entre les deux, 2 877 agents distincts sont concernés, et c’est ce chiffre que la presse régionale a repris plutôt que le total brut.
Le périmètre exclut les voyageurs, et Tisséo l’affirme explicitement, de même qu’il exclut les données bancaires et les données sensibles relatives aux agents. C’est ce qui conduit à retenir une sévérité modérée : les informations concernées sont professionnelles, dépourvues de mot de passe, et pour partie déductibles d’un organigramme. Le risque principal porte sur l’hameçonnage interne, un attaquant disposant du matricule, du service et du nom du responsable étant en mesure de rédiger une sollicitation crédible à destination d’un agent.
L’incident s’inscrit dans une série toulousaine, les services d’incendie et de secours puis le rectorat ayant été visés au cours des mêmes semaines. Le même acteur apparaît d’ailleurs dans la vague ayant touché cinq services départementaux d’incendie et de secours fin août, ce qui suggère une campagne visant des employeurs publics et parapublics plutôt que des cibles choisies pour la valeur marchande de leurs données.
Sources
- Cyberattaques en série à Toulouse : le réseau de transports en commun visé, les données de 2 877 salariés dérobées (France 3 Occitanie)
- Tisséo : près de 3 000 personnes exposées après une cyberattaque (Cyberattaque.org)
- Fuite de données chez Tisséo : près de 2 900 personnes potentiellement concernées (FrenchBreaches)
- Identité, fonction, téléphone : les données de milliers de salariés de Tisséo diffusées en ligne (Le Journal Toulousain)