Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
6 septembre 2026 FUITE NEW REVENDIQUÉ 4 min de lecture

Aveyron : des CV et profils emploi diffusés après une fuite

Des profils et des CV attribués à OnRecrute.enAveyron.fr, plateforme d’emploi liée au Département de l’Aveyron, ont été diffusés sur un forum cybercriminel selon deux médias spécialisés. Les sources évoquent plus de vingt mille personnes et près de mille cinq cents PDF. Ces éléments sont rapportés et analysés par ces médias, mais l’incident n’a pas fait l’objet d’une confirmation publique du Département.

Une plateforme emploi attribuée à l’écosystème départemental

La fuite rapportée vise OnRecrute.enAveyron.fr, un service permettant de consulter des offres, de candidater et de déposer un CV. FrenchBreaches et Cyberattaque.org l’associent à l’écosystème En Aveyron, animé pour le Département de l’Aveyron par son agence d’attractivité et de tourisme. Les deux médias décrivent une publication effectuée le 5 septembre par un utilisateur utilisant le pseudonyme ChimeraZ sur un forum cybercriminel.

Il faut distinguer soigneusement le service désigné et tout le système d’information départemental. Les éléments lus concernent une plateforme d’emploi et des données qui lui sont attribuées. Ils ne permettent pas d’affirmer qu’une attaque a atteint les autres services du Département de l’Aveyron. À cette heure, aucune communication officielle lue ne confirme publiquement l’intrusion ou n’en précise le périmètre.

Des profils, puis des CV : une exposition plus détaillée

Les deux sources disent avoir examiné des fichiers mis à disposition. Elles font état de 23 381 enregistrements associés à 20 316 personnes, sans présenter ces deux chiffres comme équivalents : plusieurs lignes peuvent appartenir à une même personne. Les catégories citées comprennent les noms, prénoms, adresses électroniques, numéros de téléphone, communes, codes postaux, identifiants internes et éléments liés aux profils ou candidatures.

Le point le plus sensible est la présence annoncée de 1 499 documents PDF. Les analyses décrivent des CV, qui peuvent contenir des coordonnées, une date de naissance, des diplômes, des formations, des expériences, des qualifications, un permis de conduire, des langues et le nom d’anciens employeurs. Cyberattaque.org indique avoir observé des profils créés ou actualisés en août 2026. Nous ne reproduisons aucune donnée issue de ces fichiers.

Une revendication accompagnée de fichiers analysés

Le mot « revendiqué » reste important. ChimeraZ attribue la fuite à cette plateforme et annonce son volume. FrenchBreaches et Cyberattaque.org indiquent, de leur côté, avoir analysé des échantillons ou des fichiers dont la structure est cohérente avec des profils de candidature et des CV. Cyberattaque.org écrit que des fichiers sont disponibles au téléchargement. Cela donne davantage de substance à l’alerte qu’une simple annonce non documentée, mais ne remplace pas une confirmation par l’organisation concernée.

FrenchBreaches rapporte aussi un scénario technique présumé : un compte client sans double authentification, une faiblesse de contrôle d’accès de type IDOR, puis une base Odoo mal configurée. Ce déroulé n’est pas confirmé officiellement. Cyberattaque.org précise au contraire que la méthode d’obtention des informations n’est pas établie. Il serait donc incorrect de présenter ce mécanisme comme la cause certaine de l’incident.

Pourquoi un CV aide à fabriquer une arnaque crédible

Une adresse électronique seule suffit déjà à cibler une personne. Ajoutez un téléphone, le métier recherché, des expériences professionnelles et le contexte d’une candidature, et un fraudeur peut se faire passer beaucoup plus facilement pour un recruteur, un employeur, un organisme de formation ou un service local. Une fausse proposition d’embauche peut citer un vrai poste, une compétence ou un ancien employeur afin de mettre la victime en confiance.

Ce risque ne signifie pas que chaque message lié à une recherche d’emploi est frauduleux. En revanche, le fait qu’un interlocuteur connaisse votre parcours n’est plus une preuve qu’il est légitime. Les données professionnelles restent aussi utiles longtemps : un ancien emploi, un diplôme ou une adresse ne deviennent pas inexploitables après quelques jours.

Le réflexe : vérifier l’employeur hors du message reçu

Si un message inattendu évoque une candidature, ne cliquez pas sur son lien et n’ouvrez pas immédiatement sa pièce jointe. Cherchez vous-même l’entreprise et l’offre sur son site habituel ou sur un canal que vous connaissiez avant le message. Pour un appel, raccrochez puis rappelez l’organisation avec un numéro trouvé de votre côté. Ne communiquez jamais de code reçu par SMS ou application à un prétendu recruteur.

Les personnes ayant déposé un CV sur la plateforme peuvent conserver les messages suspects et signaler une tentative d’hameçonnage. Elles peuvent aussi surveiller l’usage de leur adresse électronique et de leur téléphone dans les semaines à venir. Changer un mot de passe n’est pas le réflexe directement justifié par les faits lus : aucune source ne confirme la diffusion d’identifiants de connexion.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas confirmer de manière indépendante que chaque fichier diffusé provient de OnRecrute.enAveyron.fr, ni établir le nombre final de personnes concernées. Le total de 20 316 personnes, les 23 381 enregistrements et les 1 499 PDF sont rapportés par les sources spécialisées à partir des données revendiquées et analysées, non par une notification officielle.

Nous ne pouvons pas non plus confirmer le mécanisme d’accès, l’identité réelle de ChimeraZ, la date de l’intrusion, ni savoir si l’organisation avait détecté l’activité. Enfin, les sources ne permettent pas de déterminer quelles catégories de données figurent dans chaque CV ni quelles personnes seront éventuellement informées par l’organisation.

Le déroulé

  • 5 septembre 2026 · ChimeraZ publie sur un forum cybercriminel des données attribuées à la plateforme, selon les deux sources.
  • 6 septembre 2026 · FrenchBreaches et Cyberattaque.org publient leurs analyses de profils et de documents PDF annoncés.

Ce qu'il faut faire

  • Vérifiez un recruteur hors du message reçu. Cherchez vous-même l’entreprise et l’offre avant de cliquer ou de transmettre un document.
  • Ne donnez aucun code de validation. Un code reçu par SMS ou application peut servir à ouvrir un compte ou à valider une action.
  • Méfiez-vous des détails exacts. Un poste, un diplôme ou un ancien employeur connus peuvent servir à rendre une arnaque crédible.

Sources : Cyberattaque.org ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.