Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
30 septembre 2026 FUITE NEW REVENDIQUÉ 3 min de lecture

Talentplug : 118 677 candidatures revendiquées en fuite

Une personne utilisant le pseudonyme Syrv4x affirme avoir publié, le 28 septembre, une base attribuée à Talentplug sur un forum fréquenté par des cybercriminels. Elle avancerait 118 677 enregistrements liés à des candidatures. Talentplug n’a pas confirmé publiquement l’origine, le volume ou l’étendue de cette fuite dans les sources ouvertes consultées. Il s’agit donc d’une revendication, et non d’un incident établi.

Une revendication, pas une fuite confirmée

FrenchBreaches a repéré le 28 septembre une publication gratuite attribuant une base à Talentplug. Son auteur, Syrv4x, évoque 118 677 enregistrements et environ 132 Mo de données. La source a constaté la présence de la publication et d’un échantillon, mais précise que l’origine de la base et l’intégralité de son contenu ne sont pas officiellement confirmées par Talentplug.

Une publication sur un forum peut refléter une intrusion, une fuite ancienne, des données assemblées ou une affirmation exagérée. Nous pouvons rapporter qu’une base présentée comme liée à Talentplug circule. Nous ne pouvons pas affirmer que ses systèmes ont été compromis, ni que chaque ligne correspond à une personne différente.

Une plateforme au cœur des candidatures

Talentplug se présente comme une solution de multidiffusion d’offres d’emploi et d’intégration aux outils RH. Son site décrit une interface destinée au recrutement. Une éventuelle base liée à ce type de service peut donc associer une personne à un poste, une entreprise et des échanges professionnels.

Le site de Talentplug ouvert lors de nos vérifications ne contient pas de confirmation de l’incident. Il établit seulement le contexte de l’activité. C’est important : une information sur une candidature peut donner à un fraudeur une histoire crédible à raconter, bien au-delà d’une simple adresse e-mail.

Les données annoncées peuvent reconstituer un parcours

Selon FrenchBreaches, l’échantillon et la structure de la base font apparaître des noms, prénoms, adresses e-mail, numéros de téléphone, intitulés de postes, localisation d’offres, entreprises associées, statuts de candidatures, dates et commentaires de suivi. Des identifiants liés aux candidatures sont également cités.

La source mentionne aussi, dans un exemple, une pièce jointe dont le nom correspond à un CV. Cela ne démontre pas que les documents sont présents pour l’ensemble des dossiers. Il serait donc faux d’affirmer que 118 677 CV ont fuité. La présence d’un exemple et l’éventuelle étendue des documents sont deux choses distinctes.

Le faux recruteur est le risque le plus cohérent

Si ces données sont authentiques, elles peuvent nourrir une fraude ciblée. Un escroc qui connaît votre nom, votre numéro, le poste visé et sa localisation peut se faire passer pour un recruteur, un cabinet ou l’entreprise concernée. Il peut évoquer un entretien, un document manquant ou une offre correspondant exactement à votre parcours.

Les sources consultées ne signalent pas de mots de passe. Changer un mot de passe n’est donc pas le conseil directement déduit de cette revendication. Le danger le plus crédible est un message ou un appel qui utilise une candidature réelle pour amener sa cible à cliquer, ouvrir une pièce jointe, transmettre un document ou donner un code de validation.

Le réflexe : vérifier hors du message reçu

Si un recruteur inattendu vous contacte, ne cliquez pas immédiatement sur son lien et n’ouvrez pas sa pièce jointe. Retrouvez vous-même l’entreprise et l’offre sur sa page carrières habituelle, ou utilisez un contact que vous connaissiez avant ce message. Pour un appel, raccrochez puis rappelez un numéro officiel trouvé de votre côté.

Ne payez jamais de frais pour débloquer un recrutement. N’envoyez pas de pièce d’identité sur la seule demande d’un message et ne communiquez aucun code reçu par SMS ou application. Ces détails connus par l’interlocuteur ne prouvent pas son identité : ils peuvent précisément être utilisés pour rendre une arnaque plus convaincante.

Ce que nous ne pouvons pas vérifier

Nous n’avons trouvé ni communiqué public de Talentplug confirmant l’incident, ni confirmation indépendante de l’origine de la base. Le mécanisme d’un éventuel accès, sa date, sa durée et les personnes effectivement touchées restent inconnus.

Les 118 677 lignes et les 132 Mo sont des chiffres attribués à l’auteur de la publication. Ils ne prouvent ni 118 677 personnes distinctes ni la présence d’un CV pour chaque dossier. Nous ne savons pas non plus si les données ont été copiées, téléchargées ou utilisées. Rester vigilant ne signifie donc pas se considérer certain d’être concerné.

Le déroulé

  • 28 septembre 2026 · Une personne utilisant le pseudonyme Syrv4x publie une base attribuée à Talentplug sur un forum, selon FrenchBreaches.
  • 30 septembre 2026 · Les sources ouvertes consultées ne montrent pas de confirmation publique de Talentplug sur l’origine ou l’ampleur de la base revendiquée.

Ce qu'il faut faire

  • Vérifiez une offre par vos propres moyens. Un poste, une ville ou un ancien échange connus par l’interlocuteur ne prouvent pas qu’il représente un recruteur.
  • N’ouvrez pas une pièce jointe inattendue. Un faux recruteur peut utiliser votre candidature comme prétexte pour transmettre un fichier ou un lien malveillant.
  • Ne communiquez aucun code de validation. Un code reçu sur votre téléphone peut servir à prendre le contrôle d’un compte ou à valider une opération frauduleuse.

Sources : Talentplug ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.