Nouvelle attaque contre un site de l'État : les IBAN de 143 ménages modestes dérobés
Une nouvelle brèche fragilise le secteur public et expose directement les finances de milliers de foyers. Détectée le 28 août 2026, cette cyberattaque cible les ménages modestes ayant sollicité un soutien financier face aux hausses des tarifs de l'électricité et du gaz, déclenchant l'alerte des autorités de contrôle.
Une intrusion informatique expose les coordonnées de 143 000 ménages
L'intrusion a touché le portail de versement des aides régionales administré par l'Agence de services et de paiement (ANTS). Selon les informations relayées par le site spécialisé Clubic, un pirate a revendiqué sur un forum cybercriminel la mise en vente de 143 518 lignes de données. Ces fichiers concernent principalement des usagers franciliens ayant formulé une demande pour le dispositif "Coup de pouce énergie" entre 2023 et 2024.
Le vol porte sur des avis de paiement complets. Les cyberdélinquants disposent désormais des nom, prénom, adresse postale et numéro d'allocataire des bénéficiaires, mais également de leur relevé d'identité bancaire comprenant l'IBAN et le code BIC. Dans son courrier de notification adressé aux victimes, l'organisme public évoque formellement "un accès frauduleux à un compte utilisateur."
Face à l'incident, l'établissement public a immédiatement verrouillé l'accès incriminé et corrigé la faille technique. Conformément aux obligations du Règlement général sur la protection des données, l'Agence de services et de paiement a notifié la violation auprès de la CNIL tout en alertant les usagers concernés par voie postale.
Le risque d'ingénierie sociale et d'arnaque au faux conseiller grandit
L'attaque a exploité une faiblesse de type IDOR, une faille de contrôle d'accès direct qui a permis d'aspirer les documents stockés sans déclencher d'alerte immédiate. Un pirate ne peut pas ordonner de virement sortant avec un simple IBAN. En revanche, la possession simultanée de l'identité, de l'adresse et de l'historique précis du versement de 250 euros ouvre la porte à des escroqueries redoutables.
L'organisme public met en garde contre des "risques d’hameçonnage et de démarches frauduleuses." Munis de ces informations véridiques, des escrocs contactent les victimes par téléphone en se faisant passer pour un agent administratif ou un technicien bancaire. Cette technique de mise en confiance incite l'interlocuteur à valider des opérations financières frauduleuses. L'Observatoire de la sécurité des moyens de paiement rappelle que les fraudes à la manipulation ont engendré 516 millions d'euros de préjudice en France.
Cet incident marque la seconde intrusion d'envergure touchant l'Agence de services et de paiement en 2026, après une première brèche ayant visé le système de rémunération des stagiaires de la formation professionnelle.
Les démarches pour sécuriser votre compte en banque
Les foyers concernés doivent scruter leurs relevés de compte et vérifier chaque ligne de débit. Pour neutraliser les tentatives de prélèvements SEPA illégitimes, il convient de demander à son établissement bancaire la mise en place d'une liste blanche restreignant les créanciers autorisés à prélever des fonds. Changer d'IBAN demeure en revanche une procédure lourde, rarement nécessaire si ces mesures de filtrage s'appliquent.
La règle d'or consiste à ne jamais divulguer de code de validation reçu par SMS ni de mot de passe lors d'un appel téléphonique. Même si l'interlocuteur égrène votre adresse ou votre numéro de compte, aucun conseiller bancaire légitime ne réclame ces informations secrètes. En cas de doute, raccrochez et joignez votre agence via son numéro officiel habituel.
Si un débit non autorisé apparaît sur votre compte, les articles L133-18 et L133-24 du Code monétaire et financier imposent à votre banque le remboursement immédiat des sommes prélevées. La contestation de l'opération doit s'effectuer dans un délai légal de 13 mois suivant la date du débit.
Voir les commentaires