Portalia : une fuite de bulletins de paie est revendiquée
Une publication sur un forum cybercriminel affirme détenir des données attribuées à Portalia, société de portage salarial. L'échantillon consulté par deux sites spécialisés est présenté comme un bulletin de paie. Les volumes, l'origine des fichiers et le nombre de personnes concernées restent, à ce stade, des éléments revendiqués et non confirmés par l'entreprise.
Une revendication publiée le 28 septembre
Le 28 septembre 2026, le pseudonyme « ChimeraZ » a publié une revendication visant Portalia. FrenchBreaches et Cyberattaque.org rapportent que l'auteur affirme diffuser une base attribuée à cette société française de portage salarial.
Portalia indique sur son site gérer notamment les contrats, la paie, la facturation ainsi que les déclarations sociales et fiscales de personnes exerçant en portage salarial. Cette activité implique donc le traitement de documents administratifs et de rémunération particulièrement détaillés.
Le mot important est « revendication ». Les deux sources spécialisées décrivent une publication et un échantillon, mais aucune confirmation publique de Portalia n'était disponible dans les sources consultées. Il ne faut donc pas présenter cette fuite comme un incident confirmé par l'entreprise.
Plus de 22 000 fichiers annoncés, pas autant de victimes
L'auteur de la publication affirme disposer de 21 698 enregistrements et de 22 221 fichiers, pour environ 2,8 Go. Les formats annoncés sont notamment JSON et PDF. FrenchBreaches indique que les fichiers couvriraient une période allant de 2017 à 2026.
Ces volumes ne permettent pas de compter les personnes concernées. Un même salarié porté peut avoir plusieurs bulletins de paie, contrats ou documents administratifs. Le chiffre de 22 221 désigne des fichiers revendiqués, pas 22 221 consultants ni 22 221 victimes établies.
Le mécanisme d'accès n'est pas décrit dans les éléments disponibles. Nous ne savons donc pas si les données proviennent d'une intrusion, d'un compte compromis, d'un prestataire ou d'une autre source.
Un bulletin de paie parmi les éléments montrés
Les deux sources indiquent avoir observé un échantillon présenté comme un bulletin de salaire. Elles y décrivent des informations telles que le nom, l'adresse postale, le numéro de Sécurité sociale, le statut professionnel, le contrat, la rémunération, les cotisations et le prélèvement à la source.
Un bulletin de paie ne se limite pas à une identité ou à une adresse électronique. Il rassemble, pour une même personne, des données d'état civil, de contact, de travail et de revenus. C'est cette combinaison qui rend une éventuelle exposition plus préoccupante qu'une simple liste de contacts.
L'échantillon ne permet toutefois pas d'établir que tous les fichiers auraient le même contenu ni de savoir combien de numéros de Sécurité sociale ou de bulletins seraient réellement présents dans l'ensemble revendiqué.
Le risque principal : des démarches frauduleuses crédibles
Si des données de paie sont bien authentiques, elles peuvent aider un escroc à construire un message ou un appel très convaincant. Connaître le nom, l'adresse, l'employeur, le statut et certains éléments de rémunération permet de se faire passer plus facilement pour Portalia, un organisme social, une banque ou l'administration fiscale.
Le danger n'est pas qu'une personne inconnue appelle sans information. C'est qu'elle puisse citer un élément réel de votre dossier pour vous pousser à cliquer, communiquer un code reçu par SMS, transmettre un document ou valider une modification bancaire.
Aucun des éléments consultés ne dit que des mots de passe ou des coordonnées bancaires ont fuité. Il serait donc injustifié d'affirmer que les comptes des personnes concernées sont compromis ou de leur recommander un changement de mot de passe au titre de cette seule revendication.
Ce que peuvent faire les salariés portés et consultants
Si vous avez travaillé avec Portalia, soyez particulièrement prudent face à toute demande urgente qui évoque votre contrat, votre paie, vos cotisations ou votre prélèvement à la source. Ne cliquez pas dans un message reçu à ce sujet et ne donnez jamais un code de validation par téléphone.
Pour vérifier une demande, ouvrez vous-même le site ou l'espace habituel de Portalia, ou utilisez les coordonnées déjà connues de l'entreprise. Ne rappelez pas un numéro fourni dans le message et ne répondez pas à l'adresse qui vous a contacté.
Conservez aussi tout message suspect. Si l'entreprise confirme l'incident, ses canaux officiels seront le bon endroit pour connaître les données réellement concernées et les mesures qu'elle recommande.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier de manière indépendante que les 21 698 enregistrements, les 22 221 fichiers ou les 2,8 Go proviennent bien de Portalia. Ces nombres sont ceux revendiqués par l'auteur de la publication.
Nous ne pouvons pas établir le nombre de personnes concernées, la période exacte couverte par chaque fichier, la méthode d'obtention des données, ni l'étendue précise des catégories de données dans l'ensemble du lot. Portalia n'avait pas publiquement confirmé l'incident dans les sources lues pour cet article.
Le déroulé
- 2017 à 2026 selon la revendication · Période que les fichiers seraient susceptibles de couvrir.
- 28 septembre 2026 · Publication de la revendication attribuée au pseudonyme ChimeraZ.
- 29 septembre 2026 · Article rédigé à partir de deux sources spécialisées et du site de Portalia.
Ce qu'il faut faire
- Vérifiez par un canal connu. Pour toute demande liée à votre paie ou à votre contrat, ouvrez vous-même l'espace Portalia ou utilisez des coordonnées déjà enregistrées.
- Ne communiquez aucun code. Un code reçu par SMS ou par application peut servir à valider une opération ou une connexion. Une personne qui vous appelle ne doit jamais vous le demander.
- Méfiez-vous des détails trop précis. Un nom, une adresse ou un élément de rémunération peuvent rendre une fraude crédible, mais ne prouvent pas que l'interlocuteur est légitime.
Sources : Cyberattaque.org ↗ · Portalia ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.