ASP piratée : les données bancaires de plus de 143 000 personnes auraient été exfiltrées L’Agence de services et de paiement (ASP), organisme public chargé notamment de gérer et verser des aides publiques, est de nouveau confrontée à une fuite de données. Dans une notification adressée aux personnes concernées, l’Agence indique qu’un accès frauduleux a permis l’exfiltration de documents liés au dispositif « Coup de pouce énergie » de la Région Île-de-France. Selon les informations obtenues par FrenchBreaches, plus de 143 000 personnes seraient concernées. Les documents compromis contiennent notamment des noms, prénoms, adresses postales, numéros de bénéficiaire, coordonnées bancaires IBAN/BIC et montants versés. Il s’agit du deuxième incident de sécurité connu touchant des données gérées par l’ASP en 2026, après une première fuite révélée en avril. :::embed ::: Plus de 143 000 personnes seraient concernées L’incident est survenu le 27 août 2026 sur le portail associé au « Coup de pouce énergie » et a été détecté par l’ASP le lendemain. Dans sa notification, l’Agence explique avoir identifié : « un accès frauduleux à un compte utilisateur » Cet accès a permis l’exfiltration de documents contenant des données personnelles. L’ASP précise avoir immédiatement pris en charge l’incident et apporté les corrections nécessaires. Le nombre de victimes n’est pas précisé dans cette notification. Toutefois, selon les informations obtenues par FrenchBreaches, plus de 143 000 personnes seraient concernées. En parallèle, une publication apparue sur un forum cybercriminel sous le titre « [FR] asp public » revendique des données attribuées à l’ASP et mentionne un volume de 143,518 K. image L’auteur de la publication affirme également avoir exploité une vulnérabilité de type IDOR. Cette méthode n’est toutefois pas confirmée par l’ASP, qui évoque uniquement un accès frauduleux à un compte utilisateur. Des IBAN et des avis de paiement exfiltrés Les documents compromis sont des avis de paiement datant de 2023 et 2024, liés au dispositif « Coup de pouce énergie » de la Région Île-de-France. Ils contiennent principalement : • noms et prénoms ; • adresses postales ; • numéros de bénéficiaire ; • coordonnées bancaires IBAN/BIC ; • montants versés. L’attaquant n’aurait donc pas simplement récupéré une liste de comptes ou d’adresses e-mail, mais des documents administratifs associant l’identité des bénéficiaires à leurs coordonnées bancaires et aux sommes qui leur ont été versées. Ces informations peuvent notamment faciliter des tentatives de phishing ou d’ingénierie sociale se faisant passer pour l’ASP, la Région Île-de-France ou un établissement bancaire. Une deuxième fuite de données pour l’ASP en 2026 Ce nouvel incident intervient quelques mois seulement après une première violation de données impliquant l’Agence de services et de paiement. Le 24 avril 2026, l’ASP avait déjà été confrontée à un accès frauduleux à un compte interne concernant la rémunération de stagiaires de la formation professionnelle. Des données particulièrement sensibles figuraient alors parmi les informations exposées, notamment des noms, adresses, numéros de Sécurité sociale (NIR) et coordonnées bancaires IBAN. Le nombre de personnes concernées par ce premier incident n’avait pas été communiqué publiquement. Le nouvel incident d’août est distinct : il concerne cette fois des bénéficiaires du « Coup de pouce énergie » et leurs avis de paiement de 2023 et 2024. En l’espace de quelques mois, l’Agence est donc confrontée à deux incidents connus ayant entraîné l’exposition ou l’exfiltration de données personnelles et bancaires. Ce qui est confirmé La notification adressée aux personnes concernées permet d’établir plusieurs éléments : l’incident est survenu le 27 août, a été détecté le 28 août 2026, et un accès frauduleux à un compte utilisateur a permis l’exfiltration d’avis de paiement de 2023 et 2024. Ces documents comportent notamment des identités, adresses, numéros de bénéficiaire, IBAN/BIC et montants versés. Le volume exact n’est en revanche pas indiqué dans la notification. Selon les informations de FrenchBreaches, plus de 143 000 personnes seraient concernées, un chiffre cohérent avec les 143,518 K revendiqués sur le forum cybercriminel. La méthode exacte utilisée par l’attaquant et la revendication concernant une vulnérabilité IDOR restent, elles, à confirmer indépendamment.
Agence de services et de paiement (ASP)
ASP piratée : les données bancaires de plus de 143 000 personnes auraient été exfiltrées L’Agence de services et de paiement (ASP), organisme public chargé notamment de gérer et verser des aides publiques, est de nouvea…

