Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
5 octobre 2026 PIRATAGE NEW CONFIRMÉ 3 min de lecture

OFB : des données liées au permis de chasser exposées

L’Office français de la biodiversité confirme qu’un acte malveillant a touché son application du permis de chasser. Des données personnelles de candidats, demandeurs et titulaires ont été consultées sans autorisation. L’OFB ne communique pas le nombre de personnes concernées, mais détaille les catégories de données exposées et indique que ni coordonnées bancaires ni données de santé ne sont visées.

L’OFB confirme un accès non autorisé à son application

L’Office français de la biodiversité, ou OFB, indique qu’un acte malveillant récent a affecté l’application du Permis de chasser qu’il gère. L’organisme confirme qu’un accès non autorisé a concerné certaines données de candidats, de demandeurs et de titulaires. Il ne s’agit donc plus seulement d’une revendication relayée par des observateurs : la victime reconnaît publiquement l’incident.

L’OFB affirme avoir pris des mesures techniques et organisationnelles pour y mettre fin et renforcer ses protections. L’application d’inscription reste fermée au grand public en attendant que ses conditions de sécurité permettent une réouverture. L’organisme a aussi déposé plainte auprès de l’unité nationale cyber de la Gendarmerie nationale et notifié l’incident à la CNIL et à l’ANSSI.

Les données exposées permettent des contacts très crédibles

La liste confirmée par l’OFB est détaillée : nom, nom de naissance, prénoms, date et ville de naissance, nationalité, adresse postale, adresse e-mail et numéros de téléphone fixe ou mobile. S’y ajoutent le numéro de permis de chasser ainsi que des informations liées à la demande, à son instruction ou à l’examen : convocation, dates, présence et résultat notamment.

Cette combinaison peut donner à un fraudeur de quoi rendre un message, un SMS ou un appel très convaincant. Un contact qui connaît votre identité, votre adresse et le fait que vous avez une démarche liée au permis peut prétendre vous aider à régulariser un dossier, à confirmer une convocation ou à résoudre un problème administratif. Ces informations ne prouvent pas qu’une campagne de fraude est en cours, mais elles peuvent servir à la rendre crédible.

Les données les plus sensibles ne sont pas signalées

L’OFB précise que l’incident ne concerne pas de donnée de santé, de donnée relative à la détention d’arme ni de donnée de compte bancaire. Cette précision est importante : elle écarte, selon l’organisme, l’exposition de RIB ou d’informations bancaires dans cet incident. L’OFB ne mentionne pas non plus de mot de passe parmi les catégories communiquées.

Cela ne rend pas les données exposées anodines. Nom, date de naissance, coordonnées et informations de dossier peuvent être recoupés avec d’autres fuites ou servir à obtenir ensuite une information manquante. Le bon réflexe n’est donc pas de changer ses accès par automatisme quand aucun identifiant n’est signalé, mais de se méfier des sollicitations qui reprennent un détail réel de son dossier.

Le réflexe : vérifier sans utiliser le contact reçu

L’OFB recommande aux personnes concernées d’être vigilantes face à tout courriel, appel, SMS ou visite à domicile en lien avec le permis de chasser. Ne communiquez pas d’information personnelle complémentaire en réponse à un contact dont l’origine n’est pas certaine. Un interlocuteur qui connaît déjà votre nom ou votre numéro de permis n’est pas automatiquement légitime.

Si un message évoque une convocation, un paiement, une correction de dossier ou la réouverture de l’application, ne cliquez pas sur son lien et ne rappelez pas le numéro indiqué. Retrouvez vous-même le site officiel de l’OFB ou les coordonnées déjà connues de votre fédération. Cette vérification coupe le scénario dans lequel un fraudeur utilise les données exposées pour récupérer un code, un paiement ou une pièce d’identité.

Ce que nous ne pouvons pas vérifier

L’OFB confirme l’accès non autorisé et les catégories de données concernées, mais ne publie pas le nombre de personnes touchées, la date exacte de l’attaque, le mode d’accès utilisé ni la durée pendant laquelle les données ont pu être accessibles. Nous ne pouvons donc pas chiffrer l’ampleur réelle de l’incident.

FrenchBreaches rapporte qu’un pirate a revendiqué l’accès à un volume plus large et évoqué une faiblesse d’autorisation dans une API. Ces éléments ne sont pas confirmés par l’OFB dans son communiqué. Ils ne permettent pas d’établir l’origine technique de l’incident, ni de savoir si le volume revendiqué correspond au nombre de personnes effectivement concernées.

Le déroulé

  • 4 octobre 2026 · FrenchBreaches publie une alerte fondée sur des données reçues d’une personne revendiquant un accès au service du permis de chasser.
  • Après la découverte de l’incident · L’OFB indique avoir fermé l’application au public, engagé des mesures de sécurité, déposé plainte et informé les autorités compétentes.
  • 5 octobre 2026 · L’alerte est publiée avec les catégories de données confirmées par l’OFB et les zones qui restent inconnues.

Ce qu'il faut faire

  • Ne répondez pas à un contact qui cite votre dossier. Votre nom, vos coordonnées et des informations sur le permis peuvent être utilisés pour rendre un SMS, un appel ou un e-mail crédible.
  • Vérifiez en passant par un canal retrouvé par vous-même. N’utilisez ni lien ni numéro fourni dans un message inattendu. Recherchez le site officiel de l’OFB ou les coordonnées habituelles de votre fédération.
  • Ne donnez aucune information complémentaire ni code reçu. Les données déjà exposées peuvent servir à obtenir ensuite un paiement, une pièce d’identité ou un code de connexion qui n’est pas mentionné parmi les données concernées.

Sources : Office français de la biodiversité ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.