Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
4 octobre 2026 FUITE NEW CONFIRMÉ 4 min de lecture

IFAPME : des données attribuées à la fuite circulent gratuitement

L’IFAPME a confirmé le 9 avril qu’un incident de sécurité avait touché l’une de ses bases de données, avec consultation de profils et export non autorisé de certaines données. Le 4 octobre, FrenchBreaches a signalé la diffusion gratuite sur un forum cybercriminel de fichiers attribués à cette affaire. L’incident est confirmé, mais plusieurs éléments sur le contenu et le volume des fichiers restent à établir.

Un incident de sécurité officiellement confirmé en avril

Le point de départ n’est pas une simple rumeur de forum. Dans une communication datée du 9 avril 2026, l’IFAPME indique avoir identifié un incident de sécurité sur l’une de ses bases de données. L’organisme écrit que des profils d’utilisateurs ont été consultés et que certaines données ont été exportées sans autorisation.

L’IFAPME précise avoir sécurisé l’accès concerné, renforcé ses contrôles et lancé une analyse afin d’identifier l’origine de l’événement. Il annonce aussi que les personnes dont les profils pouvaient être identifiés seraient contactées individuellement. Cette communication confirme donc l’existence d’un accès et d’une exportation non autorisés. Elle ne donne en revanche ni le nombre de personnes concernées, ni le détail des catégories de données exportées, ni le mode d’accès utilisé.

Une diffusion gratuite signalée plusieurs mois après

Selon FrenchBreaches, une personne ou un groupe avait revendiqué en février détenir une base attribuée à l’IFAPME et l’avait alors proposée à la vente. Le 4 octobre, le site spécialisé indique avoir constaté une nouvelle diffusion des données annoncées, cette fois gratuite, sur un forum cybercriminel.

Il ne s’agit pas nécessairement d’un nouveau piratage. La situation décrite correspond à une nouvelle circulation de fichiers associés à un incident déjà connu. C’est une différence importante : un fichier mis à disposition gratuitement peut être téléchargé, recopié et redistribué par davantage de personnes qu’une base proposée à la vente. Une fois ces copies multiples créées, il devient très difficile d’en reprendre le contrôle.

Un volume et des données annoncés, pas confirmés dans le détail

FrenchBreaches rapporte que la base proposée serait liée à plus de 700 000 personnes et qu’elle contiendrait plus de 85 000 numéros IBAN. Le même article liste des noms, coordonnées postales et électroniques, numéros de téléphone, dates de naissance, numéros de registre national belge, informations administratives et, pour certaines personnes, des données bancaires.

Ces informations et ces volumes sont attribués aux fichiers et à la revendication, pas confirmés en détail par l’IFAPME dans sa communication publique consultée. La source spécialisée souligne elle-même qu’il faudrait analyser les fichiers pour compter des personnes distinctes, connaître les périodes couvertes et établir la liste complète des données. Il faut donc éviter de transformer le chiffre annoncé en bilan définitif.

Pourquoi l’association de ces données augmente le risque

Un IBAN ne suffit pas, à lui seul, à vider librement un compte bancaire. Mais associé à un nom, une adresse, un téléphone et des données administratives, il peut rendre une approche frauduleuse beaucoup plus crédible. Un escroc peut par exemple connaître assez d’éléments pour se faire passer par téléphone ou par message pour un organisme de formation, une banque ou une administration.

Les risques évoqués ici sont des usages possibles, pas la preuve que des fraudes ont déjà été commises à partir de ces fichiers. Le danger concret est surtout le ciblage : un faux message qui cite une vraie information personnelle a davantage de chances d’obtenir une réponse, un clic ou la transmission d’un code.

Les réflexes si vous avez eu un lien avec l’IFAPME

Prenez au sérieux les appels, SMS et courriels inattendus qui prétendent venir de l’IFAPME, d’une banque ou d’une administration et qui connaissent déjà une partie de vos informations. Ne communiquez jamais un code reçu par SMS ou dans une application bancaire à un interlocuteur qui vous appelle. Raccrochez, puis utilisez vous-même les coordonnées officielles du service concerné.

Pour une demande bancaire ou administrative, ne passez pas par le lien contenu dans le message. Ouvrez vous-même le site ou l’application habituelle. Si une personne vous pousse à agir dans l’urgence, à installer un outil ou à confirmer vos informations, considérez cela comme un signal d’alerte. Conservez le message et signalez-le au véritable organisme si nécessaire.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas vérifier de manière indépendante que les fichiers diffusés le 4 octobre proviennent bien de l’IFAPME, ni leur contenu réel. Nous ne pouvons pas confirmer le nombre exact de personnes distinctes concernées, le nombre d’IBAN uniques, la période des données, la date de l’extraction ou le mécanisme technique de l’accès non autorisé.

La communication de l’IFAPME confirme l’incident et l’exportation de certaines données, mais elle ne confirme pas publiquement les volumes ni les catégories détaillées rapportées par FrenchBreaches. Les données chiffrées et la diffusion gratuite doivent donc être lues comme des informations attribuées à la source spécialisée, dans l’attente d’éléments complémentaires de l’organisme ou d’une autorité compétente.

Le déroulé

  • Février 2026 · Selon FrenchBreaches, une base attribuée à l’IFAPME est revendiquée et proposée à la vente.
  • 9 avril 2026 · L’IFAPME confirme un incident sur une base de données, avec consultation de profils et export non autorisé de certaines données.
  • 4 octobre 2026 · FrenchBreaches signale la diffusion gratuite de fichiers attribués à cette affaire sur un forum cybercriminel.

Ce qu'il faut faire

  • Ne donnez jamais un code de validation. Un organisme ou une banque légitime ne vous demandera pas par téléphone de communiquer un code reçu par SMS ou dans son application.
  • Reprenez la main sur le canal de contact. Raccrochez ou fermez le message, puis contactez vous-même le service concerné depuis son site ou son application habituelle.
  • Méfiez-vous des messages trop informés. Un nom, une adresse ou un élément de dossier réel peut servir à rendre une fraude crédible, pas à prouver qu’elle est légitime.

Sources : IFAPME ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.