AFPA : 1,7 million de personnes dans une fuite revendiquée
Un pirate se présentant sous le nom de Cybernox affirme vendre une base de données attribuée à l’AFPA, l’Agence nationale pour la formation professionnelle des adultes. FrenchBreaches indique avoir examiné des données correspondant à 1 732 811 personnes, mais l’origine technique de la base et l’existence d’une intrusion ne sont pas confirmées publiquement. Les informations décrites suffisent néanmoins à rendre de faux appels ou messages beaucoup plus crédibles.
Une base attribuée à l’AFPA proposée à la vente
Le 16 septembre, FrenchBreaches a publié une alerte sur une base que le pirate Cybernox attribue à l’AFPA. L’AFPA est l’Agence nationale pour la formation professionnelle des adultes. Le pirate affirme mettre ces données en vente sur un forum cybercriminel. Il s’agit donc d’une revendication, pas d’une cyberattaque confirmée par l’organisme.
La nuance est essentielle. La présence d’un lot de données sur un forum peut montrer qu’un acteur malveillant prétend détenir ou commercialiser une base. Elle ne permet pas, à elle seule, de dire quand elle a été récupérée, depuis quel système, ni même si une intrusion récente a eu lieu. FrenchBreaches indique avoir examiné des échantillons, sans reproduire les informations permettant d’identifier les personnes concernées.
Un chiffre vérifié, mais à ne pas additionner
FrenchBreaches annonce avoir vérifié que la nouvelle base représente 1 732 811 personnes. Les dossiers associés s’étendraient de 2006 à 2026. Ce total concerne des personnes présentes dans des fichiers liés aux services de l’AFPA. La source appelle donc à ne pas les qualifier toutes indistinctement de stagiaires, de demandeurs d’emploi ou de clients : la relation exacte avec l’organisme peut varier d’un dossier à l’autre.
Une précédente revendication attribuée à l’AFPA portait sur 971 420 enregistrements. Les éléments publiés ne permettent pas de savoir quelle part de cette première base recoupe la nouvelle. Additionner les deux nombres pour annoncer plus de 2,7 millions de personnes touchées serait trompeur. À ce stade, seul le décompte de 1 732 811 personnes examiné pour la nouvelle publication est rapporté par FrenchBreaches.
Des coordonnées qui peuvent rendre une arnaque crédible
Les données décrites comprennent des noms et prénoms, des dates de naissance, des nationalités, des adresses postales, des codes postaux, des villes, des numéros de téléphone, des adresses e-mail et des identifiants internes. FrenchBreaches mentionne aussi des informations liées à des partenaires ainsi que des dates de création ou de dernière modification de dossiers.
Aucun mot de passe, donnée bancaire ou copie de pièce d’identité n’est signalé dans cette liste. Cela ne rend pas le risque anodin. Un escroc qui connaît le nom, la date de naissance, l’adresse et le téléphone d’une personne peut préparer un SMS, un courriel ou un appel beaucoup plus convaincant. Il peut se faire passer pour l’AFPA, un organisme de formation, un conseiller emploi ou un partenaire, puis réclamer un code reçu par SMS, des documents ou un paiement.
Une ancienne donnée peut rester utile longtemps
La période annoncée, de 2006 à 2026, attire l’attention. Certaines coordonnées peuvent être obsolètes, mais une base ancienne n’est pas nécessairement inutilisable. Un nom, une date de naissance ou un ancien parcours peuvent servir à recouper d’autres fuites et à personnaliser une approche frauduleuse. C’est précisément ce mélange d’informations qui augmente la crédibilité d’un contact malveillant.
L’âge supposé d’une information ne doit donc pas devenir un motif pour baisser la garde. En revanche, il ne permet pas non plus d’affirmer que chaque personne concernée est exposée de la même manière aujourd’hui. La proportion de numéros, adresses et e-mails encore valides n’est pas connue.
Le bon réflexe : vérifier le contact par un canal choisi par vous
Si quelqu’un vous contacte au sujet d’une formation, d’un dossier ou d’un accompagnement et connaît déjà des informations personnelles, ne prenez pas cette connaissance pour une preuve d’identité. Ne donnez pas de code reçu par SMS, ne communiquez pas de document et ne cliquez pas dans un message inattendu. Raccrochez ou fermez le message.
Pour vérifier une demande, retrouvez vous-même le site ou le numéro officiel de l’AFPA, puis reprenez contact par ce canal. Ce geste coupe le scénario le plus rentable pour un escroc : vous amener à répondre dans la conversation qu’il a lui-même créée. Changer un mot de passe n’est pas le réflexe pertinent ici, car aucun identifiant de connexion n’est signalé dans les données décrites.
Ce que nous ne pouvons pas vérifier
Cette affaire repose actuellement sur une seule source spécialisée, FrenchBreaches, et sur les éléments qu’elle indique avoir examinés. Nous n’avons pas consulté le forum cybercriminel ni les données qui y seraient proposées. L’AFPA n’a pas publié de confirmation dans les éléments examinés par FrenchBreaches.
Nous ne pouvons pas vérifier l’origine technique de la base, la date de sa récupération, la méthode évoquée par le pirate sous le mot « vulnérabilité », ni le degré de recouvrement avec la précédente base de 971 420 enregistrements. Nous ne pouvons pas non plus établir quelles coordonnées sont encore actuelles. Toute information nouvelle de l’AFPA ou d’une autorité devra donc compléter ou corriger ce tableau.
Le déroulé
- 2006 à 2026 · Période couverte par les données décrites par FrenchBreaches.
- Avant le 16 septembre 2026 · Une première revendication attribuée à l’AFPA mentionne 971 420 enregistrements, sans recouvrement établi avec la nouvelle base.
- 16 septembre 2026 · FrenchBreaches publie l’alerte sur une base attribuée à l’AFPA et proposée à la vente par Cybernox.
Ce qu'il faut faire
- Ne prouvez rien à un interlocuteur qui vous contacte. Un nom, une adresse ou une date de naissance connus ne prouvent pas qu’il représente l’AFPA ou un partenaire.
- Reprenez vous-même contact par le canal officiel. Ne cliquez pas dans le message et ne rappelez pas le numéro affiché. Cherchez le contact officiel puis composez-le vous-même.
- Ne changez pas de mot de passe par réflexe. Aucun mot de passe n’est signalé dans les données décrites. Le risque immédiat concerne surtout les faux messages, SMS et appels personnalisés.
Sources : AFPA ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.