Tisséo confirme une exfiltration de données concernant ses agents
Tisséo Voyageurs a confirmé avoir identifié, le 3 septembre, une exfiltration de données depuis deux applications internes concernant ses agents. Les analyses disponibles font état d'un annuaire professionnel et de données liées à l'organisation du travail. L'opérateur assure qu'aucune donnée voyageur, bancaire ou personnelle de ses agents n'a été compromise.
Une exfiltration confirmée sur deux applications internes
Le 3 septembre 2026, Tisséo Voyageurs a indiqué avoir identifié une exfiltration de données sur deux applications internes concernant ses agents. L'entreprise a confirmé l'incident à plusieurs médias, dont France 3 Occitanie et L'Opinion Indépendante. Elle dit avoir isolé les systèmes concernés, lancé l'analyse de l'origine et de l'étendue de l'incident, et signalé le dossier à la CNIL, à l'ANSSI et aux autorités judiciaires.
Tisséo précise avoir déposé plainte. L'opérateur affirme aussi que l'incident n'a pas d'effet sur le fonctionnement du métro, du tramway ou des bus. Cette précision compte : les documents décrits par les sources portent sur la gestion interne et l'organisation des équipes, et ne démontrent pas une compromission des systèmes qui pilotent le réseau de transport.
La confirmation de l'exfiltration ne répond toutefois pas à toutes les questions. Tisséo n'a pas rendu public le point d'entrée utilisé ni la date à laquelle les données ont été récupérées. La publication des fichiers le 3 septembre ne permet pas, à elle seule, de dater le vol.
Des données professionnelles détaillées sur les agents
Le signal initial provient d'une publication du pseudonyme ChimeraZ sur un forum cybercriminel. FrenchBreaches décrit une base attribuée à Tisséo et publiée par cet acteur. Cyberattaque.org indique avoir analysé les fichiers disponibles. Les deux sources font état de données concernant principalement des salariés et des informations internes, non des voyageurs.
Dans l'annuaire observé figureraient notamment les noms et prénoms, matricules professionnels, adresses e-mail de travail, direction ou service de rattachement, site d'affectation et intitulé de poste. Des numéros de téléphone apparaîtraient parfois. D'autres enregistrements concernent des campagnes de commandes internes, des catégories professionnelles, des fournisseurs et des références de marchés.
Tisséo indique de son côté qu'aucune donnée sensible, bancaire ou personnelle de ses agents n'a été compromise, et qu'aucune donnée client ou voyageur n'est concernée. Il faut donc distinguer les informations professionnelles visibles dans les fichiers analysés de données personnelles que l'opérateur affirme ne pas avoir été touchées.
Le chiffre de 2 877 personnes doit être lu avec prudence
Le pirate affirme avoir diffusé un fichier d'environ 1,22 Go contenant 13 446 enregistrements. Ce dernier total ne correspond pas à autant de personnes : il additionne différents objets ou lignes de données. Après analyse, Cyberattaque.org estime que les fichiers renvoient à 2 877 personnes, tandis que FrenchBreaches présente ce chiffre comme une revendication à considérer avec prudence.
Le nombre précis d'agents effectivement concernés n'a pas été communiqué publiquement par Tisséo dans les déclarations consultées. Il est donc plus rigoureux de dire que 2 877 personnes sont évoquées par les sources ayant étudié la base, plutôt que de présenter ce total comme un bilan officiel définitif.
Le nom ChimeraZ est associé à la publication. Cela établit l'auteur de la revendication, pas la manière dont l'accès aurait été obtenu. Aucune source consultée ne permet d'attribuer l'intrusion à une faille précise, à un compte compromis ou à un prestataire.
Le risque principal est l'usurpation ciblée contre le personnel
Un nom associé à un service, un poste, une adresse e-mail professionnelle et parfois un téléphone donne beaucoup de contexte à un escroc. Il peut se faire passer pour un responsable, un collègue, les ressources humaines ou un fournisseur, puis employer les vrais mots de l'organisation. C'est ce qui rend un message de phishing interne plus crédible qu'un e-mail générique.
Le risque ne concerne pas seulement le courriel. Un faux appel peut citer votre fonction ou votre site d'affectation pour demander une action urgente, comme ouvrir un document, donner un code reçu par SMS ou modifier un RIB fournisseur. Aucune utilisation frauduleuse des données de Tisséo n'est établie à ce stade, mais la nature des informations exposées rend ce scénario plausible.
Le bon réflexe est de ne pas traiter une demande sensible depuis le lien, le numéro ou l'adresse reçus. Pour un changement d'accès, une demande de paiement ou une consigne inhabituelle, contactez vous-même le collègue ou le service concerné par un canal déjà connu. Une information exacte sur votre poste ne prouve pas que le message est légitime.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier le vecteur d'accès, la date réelle d'extraction, l'authenticité de l'intégralité de la base ni le nombre final de personnes distinctes concernées. Le chiffre de 2 877 est issu de l'analyse de fichiers et de la revendication, pas d'un décompte officiel public de Tisséo.
Nous ne pouvons pas non plus confirmer si d'autres catégories de données existent au-delà des fichiers analysés, ni si les informations publiées ont déjà servi à des tentatives de fraude. Les systèmes opérationnels du réseau de transport ne sont pas établis comme compromis par les éléments consultés.
Le déroulé
- 3 septembre 2026 · ChimeraZ publie une base attribuée à Tisséo sur un forum cybercriminel selon FrenchBreaches.
- 3 septembre 2026 · Tisséo Voyageurs indique avoir identifié une exfiltration sur deux applications internes concernant ses agents.
- 4 septembre 2026 · FrenchBreaches publie une mise à jour faisant état de la confirmation de Tisséo, du dépôt de plainte et des signalements aux autorités.
Ce qu'il faut faire
- Vérifiez toute demande interne inhabituelle par un canal connu. Un message peut connaître votre poste ou votre service grâce à des données professionnelles divulguées. Appelez le numéro déjà enregistré ou passez par l'annuaire habituel.
- Ne communiquez jamais un code reçu par SMS ou une validation d'accès. Un faux collègue ou un faux support peut exploiter des informations exactes pour rendre cette demande crédible.
- Traitez les changements de fournisseur ou de RIB avec une double vérification. Les données d'organisation et de commandes internes peuvent aider à construire une demande frauduleuse très ciblée.
Sources : Tisséo Voyageurs ↗ · Cyberattaque.org ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.