Fuite à l’ASP : Les IBAN de 143 000 bénéficiaires d’une aide francilienne exposés

Fuite à l’ASP : Les IBAN de 143 000 bénéficiaires d’une aide francilienne exposés

09/24/2026 0 Par cryptolounge

Vos données une nouvelle fois dans la nature. L’Agence de services et de paiement confirme une nouvelle fuite. Plus de 143 000 personnes seraient concernées, selon FrenchBreaches et Seb (@seblatombe). Dans les fichiers : noms, adresses, IBAN/BIC, numéros de bénéficiaire et montants versés, extraits d’avis de paiement 2023 et 2024.

Derrière le communiqué, un portail d’aide régionale, un compte utilisateur compromis, et la deuxième affaire du genre à l’ASP en cinq mois.

Points clés

  • L’ASP, établissement public qui verse de nombreuses aides, confirme un « accès frauduleux à un compte utilisateur » le 27 août 2026, détecté le 28
  • Les documents exfiltrés sont des avis de paiement 2023-2024 du « Coup de pouce énergie » de la Région Île-de-France
  • Y figurent noms, adresses postales, numéros de bénéficiaire, IBAN/BIC et montants versés
  • Le chiffre de plus de 143 000 personnes vient de FrenchBreaches, pas de la notification officielle ; un forum cybercriminel revendique 143 518 dossiers
  • En avril 2026, un autre compte de l’ASP, côté rémunération des stagiaires, avait déjà permis l’exfiltration d’identités, de NIR et d’IBAN

Offre OKX exceptionnelle : jusqu’à 3 500 € de bonus sur vos dépôts du 07 septembre au 09 octobre, sans condition de trading ! Offre cumulable avec le bonus de 300 € en BTC à l’inscription.

<strong>Rejoindre OKX</strong>
Rejoindre OKX

ASP : 143 000 IBAN dans des avis de paiement

FrenchBreaches est un média qui comme son nom l’indique est spécialisé dans la couverture des fuites de données en France. Ce 24 septembre, le média a dévoilé que L’Agence de services et de paiement, organisme public de l’État chargé d’instruire et de payer un large éventail d’aides, a annoncé avoir été victime d’une fuite de données, via une notification adressée aux personnes concernées.

L’incident s’est produit le 27 août 2026. Il a été détecté dès le lendemain. D’après la formulation officielle, « un accès frauduleux à un compte utilisateur » a permis l’exfiltration de documents contenant des données personnelles. L’Agence indique que des mesures correctives ont été appliquées. Malheureusement pour nos précieuses données privée, c’était déjà trop tard.

Bien que la notification ne donne pas le nombre de victimes, FrenchBreaches estime que plus de 143 000 personnes sont concernées. Le volume colle à une publication sur un forum cybercriminel, où l’auteur attribue à l’ASP un lot de « 143,518 K » et parle d’une faille de type IDOR. Une faille critique, qui n’aurait jamais du passer entre les mailles du filet.

En effet, il s’agit d’une faille où l’application expose un identifiant d’objet (numéro d’avis, d’usager, de dossier) et sert le fichier correspondant sans vérifier que le compte connecté a le droit de voir cet objet-là.

Les fichiers sont des avis de paiement de 2023 et 2024. Ils portent sur le « Coup de pouce énergie » de la Région Île-de-France, dont l’ASP assurait le versement. Rien n’indique que tout le système d’information de l’Agence a sauté, et il semblerait que le compte visé est celui du portail lié à ce dispositif.

Noms, adresses, IBAN : le combo qui fait les appels du lundi matin

Dans les avis : nom et prénom, adresse postale, numéro de bénéficiaire, IBAN/BIC, montant versé. Un IBAN tout seul ne vide pas un compte. Toutefois, collé à une identité, une adresse et le montant exact d’une aide régionale, il donne à un escroc de quoi se présenter comme l’ASP, la Région ou « le service fraude de votre banque ». Le scénario s’écrit tout seul : régularisation, trop-perçu, mise à jour du RIB, « votre virement Coup de pouce a été rejeté ».

Seb le résumahttps://x.com/seblatombe/status/2103097482397753595it ainsi sur X :

« Plus de 143 000 personnes seraient concernées, selon nos informations. Noms, adresses, IBAN/BIC, numéros de bénéficiaire et montants versés figurent dans des avis de paiement datant de 2023 et 2024 qui ont été exfiltrés. »

Seb (@seblatombe)

6 167 fuites en un an, et l’État dans le lot

L’ASP n’arrive pas dans le vide. Dans son rapport annuel 2025, la CNIL recense 6 167 violations de données notifiées, environ 10% de plus que l’année précédente, déjà record. La moitié relève d’un piratage. Sur deux ans, une quatre-vingtaine de fuites ont touché au moins un million de Français. ANTS, Intérieur, France Travail, Free, Auchan, Parcoursup : plus personne ne peut dire que « ça n’arrive qu’aux autres ».

Marie-Laure Denis, présidente de la CNIL, le dit sans détour : l’État a « une responsabilité particulière » à l’égard des données des Français, et doit se « mettre à niveau ». En 2025, les traitements du secteur public représentaient 20% des notifications, contre 11% en 2023. Une fuite sur cinq, donc, côté administrations. L’ASP de septembre 2026 s’inscrit exactement dans cette tendance.

La donnée qui sort d’un avis de paiement ne reste pas sous la forme d’un PDF inexploité. Elle circule, se recoupe, se revend. Ce n’est pas l’IBAN qui enlève quelqu’un. C’est l’adresse, le patrimoine estimé, les habitudes, assemblés à partir de fichiers à quelques euros. On a beaucoup parlé de Bitcoin après une série de rapts. Le moyen de paiement intéresse le ravisseur. Ce qui le guide jusqu’à la porte, c’est la fuite. On l’avait déjà écrit ici : le vrai problème n’est pas la crypto, c’est l’hémorragie de fichiers.

La CNIL elle-même estimait que près de 80% des violations de grande ampleur de 2024 auraient pu être évitées avec l’authentification multifacteur, mesure élémentaire. L’ASP parle d’un compte utilisateur. On n’en saura pas plus tant que le rapport définitif ne sort pas. En attendant, le schéma est connu : un accès légitime ou volé, des documents trop complets derrière, et 143 000 RIB de plus sur le marché.

OKX frappe fort : jusqu’à 3 500 € de bonus sur vos dépôts, sans aucune condition de trading, du 07 septembre au 09 octobre. Offre cumulable avec 300 € en BTC offerts à l’inscription.

<strong>Profiter de l'offre OKX</strong>
Profiter de l’offre OKX

L’article Fuite à l’ASP : Les IBAN de 143 000 bénéficiaires d’une aide francilienne exposés est apparu en premier sur Journal du Coin.