Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
28 septembre 2026 FUITE NEW REVENDIQUÉ 4 min de lecture

Agefiph : une fuite de données sensibles est revendiquée

Une personne utilisant le pseudonyme « Syrv4x » affirme diffuser gratuitement une base attribuée à l’Agefiph, organisme qui propose des solutions pour l’emploi des personnes en situation de handicap. FrenchBreaches rapporte qu’un échantillon montre des données d’identité, de contact, de parcours professionnel et des renseignements relatifs au handicap. Cette fuite n’est pas confirmée publiquement par l’Agefiph au moment de notre vérification : il s’agit d’une revendication, pas d’un bilan établi.

Une annonce publiée sur un forum cybercriminel

La publication signalée par FrenchBreaches est datée du 27 septembre 2026. Son auteur affirme avoir récupéré une base liée au domaine agefiph.fr et la proposer gratuitement aux membres d’un forum cybercriminel. Il annonce 3 736 enregistrements, pour un fichier d’environ 4 Mo. Ces éléments, y compris le volume et l’attribution de la base, viennent de l’auteur de l’annonce. Ils ne permettent pas à eux seuls de conclure qu’une intrusion a touché les systèmes de l’Agefiph.

Le vocabulaire est important. Une revendication décrit ce qu’affirme détenir ou avoir obtenu une personne qui publie sur un forum. Une confirmation supposerait notamment une communication de l’organisation concernée ou des éléments vérifiables indépendamment. Nous n’avons pas trouvé de communication publique de l’Agefiph confirmant cet incident dans les sources consultées.

Des informations très sensibles dans l’échantillon décrit

FrenchBreaches indique avoir observé, dans l’échantillon présenté comme issu de cette base, des noms, prénoms, dates de naissance, adresses e-mail, numéros de téléphone et adresses postales. La source mentionne aussi des informations sur la situation professionnelle, la durée d’emploi, le niveau de formation et des dispositifs d’accompagnement.

L’élément le plus préoccupant est la présence annoncée de données relatives au handicap : nature du handicap, statut de bénéficiaire de l’obligation d’emploi, références à la reconnaissance de la qualité de travailleur handicapé et, pour certaines entrées, des éléments liés aux arrêts maladie ou aux minima sociaux. FrenchBreaches précise avoir anonymisé les exemples et ne pas reproduire les données permettant d’identifier les personnes. Nous ne reproduisons pas non plus ces informations.

Pourquoi la combinaison des champs compte davantage qu’une adresse e-mail

Un escroc ne peut pas seulement utiliser une adresse e-mail isolée. Un nom, une adresse, un numéro de téléphone et des éléments liés à une démarche d’emploi permettent de construire un message beaucoup plus crédible. Il peut se présenter comme un conseiller, un organisme d’aide, un recruteur ou un service administratif, puis évoquer une aide, un dossier, un rendez-vous ou une mise à jour urgente.

Les informations de santé ou de handicap ajoutent un risque d’atteinte à la vie privée. Elles peuvent aussi donner un prétexte à des tentatives de manipulation particulièrement ciblées. Ce scénario est une conséquence plausible des types de données décrits. Il ne prouve pas qu’une campagne d’arnaque est déjà en cours ni que chaque personne figurant dans le volume annoncé possède les mêmes informations dans son dossier.

Ce que dit l’Agefiph sur ses portails

Sur son site, l’Agefiph indique proposer des solutions pour l’emploi des personnes en situation de handicap. Sa page d’aide consacrée aux données de compte précise que les utilisateurs peuvent modifier certaines coordonnées dans leur espace et que les comptes professionnels sont personnels. Cette page présente également l’infrastructure de la plateforme comme reposant sur Salesforce et décrit des contrôles d’accès et du chiffrement.

Ces informations officielles expliquent le rôle de l’organisme et l’existence de services numériques. Elles ne confirment ni ne démentent la revendication publiée sur le forum. Elles ne permettent pas non plus d’identifier la source éventuelle des données, qui pourrait être un système, un compte, une application partenaire ou un autre circuit.

Restez vigilant face aux messages qui connaissent votre situation

Si vous avez un dossier, une démarche ou un contact avec l’Agefiph, ne considérez pas un message comme authentique parce qu’il connaît votre nom, votre numéro ou un élément de votre parcours. N’utilisez pas le lien ni le numéro fournis dans un e-mail ou un SMS inattendu. Retrouvez vous-même le portail habituel ou les coordonnées publiées par l’organisme, puis vérifiez par ce canal.

Ne communiquez pas de code reçu par SMS, de document d’identité ou d’information bancaire en réponse à un message qui invoque une aide, un recrutement ou une régularisation urgente. Les sources consultées ne signalent pas de fuite de mots de passe. Changer un mot de passe sans autre indication n’est donc pas le réflexe directement lié à cette revendication. Le risque décrit concerne avant tout l’exploitation de données personnelles et sensibles pour rendre une approche frauduleuse crédible.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas confirmer indépendamment que l’Agefiph a subi une intrusion ou qu’une base issue de ses systèmes a été obtenue. Nous ne pouvons pas établir que les 3 736 enregistrements annoncés correspondent à autant de personnes distinctes, ni que l’échantillon est représentatif de l’ensemble du fichier revendiqué.

Le vecteur d’accès, la date d’une éventuelle compromission, l’actualité des données, leur liste exhaustive et la part de chaque catégorie de données restent inconnus. Nous n’avons pas trouvé de confirmation ou de démenti public de l’Agefiph sur cette annonce dans les sources lues. Une communication de l’Agefiph ou d’une autorité compétente pourrait confirmer, préciser ou contredire ces éléments.

Le déroulé

  • 27 septembre 2026 · Une publication attribuée au pseudonyme « Syrv4x » revendique la diffusion gratuite d’une base présentée comme liée à l’Agefiph.
  • 28 septembre 2026 · À notre vérification, aucune confirmation publique de l’Agefiph sur cette revendication n’a été trouvée dans les sources consultées.

Ce qu'il faut faire

  • Vérifiez par un canal connu. Un message qui connaît votre situation ou votre dossier peut rester frauduleux. Retrouvez vous-même le portail ou le contact habituel avant d’agir.
  • Ne transmettez aucun code ni document. Une demande urgente au sujet d’une aide ou d’un emploi peut servir à obtenir ensuite un code SMS, une pièce d’identité ou des coordonnées bancaires.
  • Protégez les informations sensibles. Ne donnez pas de précisions sur votre santé ou votre situation personnelle en réponse à un contact non sollicité.

Sources : Agefiph - gestion des données du c… ↗ · Agefiph - mentions légales ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.