Fuite à l’ASP : les bénéficiaires du Coup de pouce énergie visés
L’Agence de services et de paiement, qui verse notamment des aides publiques, confirme l’exfiltration de documents contenant des données personnelles et bancaires de bénéficiaires du Coup de pouce énergie de la Région Île-de-France. L’incident a été détecté le 28 août après un accès frauduleux à un compte utilisateur. Un attaquant revendique 143 518 lignes, un chiffre que l’agence ne reprend pas publiquement. Les informations exposées permettent surtout de préparer des escroqueries très ciblées.
Un compte utilisateur a servi à extraire des avis de paiement
Dans un courrier adressé aux personnes concernées, l’ASP situe l’incident au 27 août 2026 sur le portail associé au Coup de pouce énergie de la Région Île-de-France. L’agence indique avoir détecté le lendemain un accès frauduleux à un compte utilisateur. Ce compte a permis d’exfiltrer des documents contenant des données personnelles. Les avis de paiement concernés datent de 2023 et 2024.
L’ASP affirme avoir bloqué le compte compromis, identifié puis corrigé la vulnérabilité à l’origine de l’incident. Elle indique également avoir notifié la CNIL, avec la Région Île-de-France. Ces éléments confirment l’existence d’une exfiltration de documents. Ils ne disent pas publiquement comment l’accès au compte a été obtenu ni combien de dossiers ont réellement été consultés ou extraits.
Les documents regroupent identité, adresse et données bancaires
Les sources consultées décrivent des avis de paiement individuels. L’ASP confirme dans sa notification la présence de noms, prénoms, adresses postales, numéros de bénéficiaire, IBAN, BIC et montants versés. Cyberattaque.org indique aussi avoir vu des références administratives et le nom de la banque dans des échantillons. Ce sont des informations normalement nécessaires pour verser une aide, mais leur association rend une approche frauduleuse bien plus crédible.
Les documents concernent le Coup de pouce énergie, une aide de 250 euros attribuée en 2023 à des foyers franciliens modestes. Environ 160 000 personnes en ont bénéficié selon les sources consultées. Ce total correspond aux bénéficiaires du dispositif, pas au nombre confirmé de personnes touchées par l’incident.
Le nombre de 143 518 reste une revendication
Un pirate a publié sur un forum cybercriminel une revendication portant sur 143 518 lignes. Cyberattaque.org précise que ce volume est celui annoncé par l’attaquant. L’ASP confirme l’exfiltration de documents, mais son courrier ne donne pas de décompte total des documents ni des personnes concernées. Il ne faut donc pas transformer ce chiffre en bilan officiel de victimes.
L’attaquant attribue l’accès à une faille IDOR, un défaut de contrôle qui pourrait permettre de consulter un autre document en modifiant son identifiant. L’ASP dit seulement qu’une vulnérabilité a été identifiée et corrigée, sans en préciser la nature. L’existence d’une vulnérabilité est confirmée, mais le scénario IDOR reste revendiqué et non confirmé publiquement par l’agence.
Le risque principal est l’arnaque personnalisée
Un escroc qui connaît le nom, l’adresse, l’IBAN, le montant et le nom exact d’une aide peut se faire passer de façon convaincante pour l’ASP, la Région ou une banque. Il peut évoquer une régularisation, un trop-perçu ou une vérification de coordonnées pour pousser la personne appelée à transmettre un code bancaire ou à suivre un lien. L’ASP met elle-même les personnes concernées en garde contre l’hameçonnage et les démarches frauduleuses.
Un IBAN ne donne pas à lui seul le droit de vider un compte. Le danger vient du recoupement avec les autres données, puis de la pression exercée lors d’un faux appel, d’un SMS ou d’un courriel. Les bénéficiaires du dispositif doivent se méfier particulièrement des sollicitations inattendues qui citent le Coup de pouce énergie ou son montant exact.
Les réflexes utiles après cette fuite
Ne répondez pas à un appel, un SMS ou un courriel demandant de confirmer vos coordonnées, de régulariser l’aide ou de communiquer un code reçu par votre banque. En cas de doute, contactez l’organisme depuis ses coordonnées habituelles, pas depuis un lien ou un numéro fourni dans le message. Le fait que l’interlocuteur connaisse votre adresse ou le montant de l’aide ne prouve pas qu’il est légitime.
Surveillez aussi les mouvements de votre compte. Si vous constatez un prélèvement que vous n’avez pas autorisé, contactez votre banque sans attendre. Les sources consultées rappellent qu’un prélèvement non autorisé peut être contesté dans un délai de treize mois. Conservez les messages et les références de l’opération afin de pouvoir les transmettre à la banque.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier le nombre exact de personnes concernées. Le total de 143 518 lignes est revendiqué par l’attaquant et n’est pas confirmé par l’ASP. Une ligne ne permet pas non plus, à elle seule, de déduire le nombre de personnes distinctes touchées.
Nous ne pouvons pas vérifier indépendamment la méthode d’intrusion. L’ASP confirme un compte utilisateur compromis et une vulnérabilité corrigée, mais ne décrit pas la faille. L’hypothèse d’une faille IDOR provient de la revendication de l’attaquant. Les sources lues ne précisent pas non plus si des opérations frauduleuses ont déjà été signalées à la suite de cette fuite.
Le déroulé
- 27 août 2026 · L’ASP situe l’incident sur le portail du Coup de pouce énergie de la Région Île-de-France.
- 28 août 2026 · L’agence détecte un accès frauduleux à un compte utilisateur et indique avoir pris les premières mesures.
- Septembre 2026 · Les personnes concernées reçoivent une notification. L’ASP confirme l’exfiltration, sans publier de bilan total.
Ce qu'il faut faire
- Méfiez-vous des faux messages sur cette aide. Un escroc peut citer le vrai nom du dispositif et le montant reçu. Ne fournissez ni code bancaire ni coordonnées complémentaires.
- Vérifiez votre compte bancaire. Relevez rapidement toute opération inconnue et contactez votre banque par son application ou son numéro habituel.
- Gardez le contrôle du canal de contact. Pour vérifier une demande, retrouvez vous-même les coordonnées officielles de l’ASP, de la Région ou de votre banque.
Sources : Cyberattaque.org ↗ · Clubic ↗ · 01net ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.