France Travail frappé par une nouvelle cyberattaque : les données de plus de 62 000 agents compromises

Publié par Sarah Martin
le 09/10/2026
Cyberattaque France Travail : quels risques pour vos indemnités ?
Istock
@Durand Thibaut/ABACA
Une nouvelle brèche informatique frappe France Travail avec la mise en vente sur le darknet des coordonnées professionnelles de près de 63 000 collaborateurs.

L'opérateur public pour l'emploi subit une nouvelle intrusion numérique au sein de son infrastructure. Détecté au début du mois d'octobre 2026, cet incident expose directement les équipes internes et ravive les inquiétudes sur la sécurité informatique des services publics.

Les coordonnées de près de 63 000 agents mises en vente sur le darknet

L'alerte a été donnée le 8 octobre 2026 sur un forum cybercriminel réputé. Un pirate utilisant le pseudonyme de 0xRune a mis en vente une base de données massive, issue d'une intrusion interne. Selon les informations partagées sur ce forum, le fichier dérobé concentre les informations de 62 848 fiches d'agents de France Travail, mais également de professionnels partenaires appartenant au réseau Cap emploi. L'incident concerne un maillage territorial très large, avec 25 directions régionales touchées à travers le pays.

Le contenu du document mis en ligne correspond à l'annuaire interne officiel. Les acheteurs potentiels peuvent ainsi consulter les noms, prénoms, affectations, fonctions ainsi que les adresses électroniques professionnelles des salariés. La fuite intègre également plus de 100 000 numéros de téléphone professionnels, combinant des lignes directes fixes et des téléphones portables de service attribués aux conseillers.

Un piratage ciblé sur fond de récidive pour l'institution

Pour réussir cette exfiltration, l'attaquant n'a pas eu besoin de pénétrer les serveurs centraux les plus protégés. Selon les révélations de la plateforme de veille spécialisée French Breaches, « l'intrusion aurait eu lieu la semaine dernière via le compte Microsoft d'un collaborateur ». L'attaquant a ainsi détourné les accès d'un seul employé pour extraire l'intégralité de la base de contact interne. Conformément aux obligations légales, l'opérateur doit notifier tout incident de ce type sous 72 heures auprès de la CNIL.

Face à l'inquiétude des demandeurs d'emploi, les vérifications techniques apportent un premier soulagement : aucun mot de passe, aucune coordonnée bancaire et aucun dossier personnel d'usager ne figurent dans ce fichier piraté. Les allocataires ne subissent donc pas d'exposition directe de leurs démarches.

Vous avez aimé cet article ?

Le risque principal pèse désormais sur le personnel de l'opérateur. Les conseillers s'exposent à des campagnes intenses d'hameçonnage ciblé (spear-phishing) et à des tentatives d'usurpation d'identité pour infiltrer d'autres systèmes administratifs. Cet événement intervient après deux brèches d'envergure subies par l'organisme : l'attaque de mars 2024 qui menaçait 43 millions de comptes, puis la fuite de juillet 2025 liée à l'outil de formation Kairos, qui touchait 340 000 demandeurs d'emploi.

Google News Voir les commentaires