Plus de 143 000 IBAN volés ? Une énième agence publique française a été piratée

 
Des pirates ont volé les noms, adresses, IBAN et montants d’aide de bénéficiaires du « Coup de pouce énergie » francilien, une aide payée par l’Agence de services et de paiement. L’intrusion date de fin août et plus de 143 000 personnes seraient touchées.
Piratage de coordonnées bancaires en France. // Source : Frandroid

L’Agence de services et de paiement (ASP) est un établissement public qui gère et verse de nombreuses aides publiques. Si vous avez touché le « Coup de pouce énergie » de la Région Île-de-France en 2023 ou 2024, c’est elle qui vous a payé. C’est justement sur le portail de cette aide que des documents ont été volés, après « un accès frauduleux à un compte utilisateur ».

Cette phrase vient de la notification envoyée aux victimes, qu’a pu lire FrenchBreaches, un site qui recense les fuites de données en France. L’intrusion date du 27 août 2026. L’agence l’a repérée dès le lendemain et dit avoir corrigé le problème depuis.

Dans sa notification, l’ASP ne dit pas combien de personnes sont touchées. D’après les informations obtenues par FrenchBreaches, plus de 143 000 personnes auraient vu leur IBAN fuiter. Ce chiffre correspond à celui d’une publication repérée sur un forum de cybercriminels, dont l’auteur présente des données attribuées à l’ASP et avance le chiffre de 143 518 lignes de données.

Ce chiffre recouvre presque tout le dispositif. La Région Île-de-France a fermé la plateforme du Coup de pouce énergie en octobre 2023, une fois son objectif de 160 000 foyers bénéficiaires atteint. Chacun a reçu une aide unique de 250 euros, réservée aux ménages aux revenus modestes pour payer leurs factures d’énergie. Si les 143 000 personnes se confirment, près de neuf bénéficiaires sur dix seraient donc touchés.

Une faille absurde ?

Le pirate affirme être passé par une faille de type IDOR, une méthode très ancienne et très connue qui ne devrait, en 2026, plus berner le moindre site gérant des données personnelles. Avec une faille IDOR, un pirate peut, par exemple, se contenter de changer un numéro dans l’URL pour accéder au compte d’un autre usager sans que le site vérifie que ce compte lui appartient bien.

FrenchBreaches prend néanmoins des pincettes et rappelle que cette faille IDOR n’est évoquée que par le hacker revendiquant l’intrusion et le vol des données. L’ASP, elle, dit seulement avoir identifié puis corrigé une vulnérabilité, sans préciser laquelle.

Identité, adresse, IBAN et montant de l’aide

Les fichiers volés sont des avis de paiement du Coup de pouce énergie datés de 2023 et 2024. Pour chaque bénéficiaire, on y trouve :

  • le nom et le prénom ;
  • l’adresse postale ;
  • le numéro de bénéficiaire ;
  • l’IBAN et le BIC du compte bancaire ;
  • le montant versé.

Un IBAN seul ne permet pas de prendre la main sur un compte bancaire. On le donne d’ailleurs sans y penser à son employeur, à son propriétaire ou à son fournisseur d’électricité.

À lire aussi :
IBAN volé : quels sont les risques si vos coordonnées bancaires fuitent en ligne ?

Par contre, avec le nom, l’adresse et le montant exact de l’aide reçue, un escroc peut se faire passer de façon très crédible pour l’ASP, pour la Région ou pour votre banque. Un faux conseiller qui cite la somme que vous avez vraiment touchée éveille beaucoup moins les soupçons. Il lui est alors plus facile de vous soutirer un mot de passe ou un code de validation bancaire.

Les pirates peuvent aussi rédiger des mails d’hameçonnage convaincants en affichant votre nom et votre IBAN dans leurs messages.

À lire aussi :
Un mail d’arnaque affiche votre vrai IBAN, c’est le piège du faux abonnement Cellcast Vidéos

Un IBAN peut aussi servir à mettre en place des prélèvements frauduleux, d’où l’intérêt de savoir créer une liste blanche.

Si vous avez touché le Coup de pouce énergie, gardez un œil sur vos relevés de compte dans les mois qui viennent. Un prélèvement que vous n’avez jamais autorisé peut être contesté auprès de votre banque jusqu’à 13 mois après la date du débit, comme le rappelle la Banque de France.

Deuxième fuite pour l’ASP en 2026

L’agence avait déjà eu un incident cette année. Le 24 avril 2026, quelqu’un s’était connecté frauduleusement à un compte interne du portail qui gère la rémunération des stagiaires de la formation professionnelle, et en avait sorti des documents. Ils contenaient des identités, des IBAN et même des numéros de Sécurité sociale. L’ASP n’a jamais dit combien de personnes étaient touchées.

Ce sont deux affaires distinctes. Pourtant, elles partent du même point : un compte piraté qui donne accès à des documents bancaires. C’est inquiétant pour un organisme dont le métier consiste à verser de l’argent à des particuliers.

L’ASP est loin d’être la seule administration visée. Fin janvier 2026, un pirate a utilisé les identifiants volés d’un fonctionnaire pour consulter Ficoba, le fichier qui recense tous les comptes bancaires ouverts en France. D’après Bercy, 1,2 million de comptes ont été touchés. En avril, l’Agence nationale des titres sécurisés (ANTS), qui gère les démarches pour les cartes d’identité, les passeports et les permis de conduire, a reconnu une fuite portant sur 11,7 millions de comptes. Nous pourrions également citer les nombreux piratages visant l’Éducation nationale et diverses entreprises en France.

Les bons réflexes en cas de piratage

Si vous avez été victime d’un piratage ou d’une fuite de données, quelques bonnes pratiques sont à garder en tête pour mieux vous protéger. Frandroid en a fait une liste :

  • Changer sans attendre les mots de passe des comptes concernés ;
  • En profiter pour changer aussi les mots de passe identiques ou similaires sur d’autres services ;
  • Utiliser des mots de passe uniques et solides (avec, pourquoi pas, un gestionnaire de mots de passe) ;
  • Activer la double authentification (2FA) partout où c’est possible ;
  • Activer les Passkeys quand c’est possible ;
  • Dans les semaines à venir, se méfier des emails, SMS ou appels suspects, même s’ils semblent crédibles ;
  • Ne jamais cliquer sur un lien ou télécharger une pièce jointe en cas de doute ;
  • Prévenir ses contacts si le piratage peut les concerner ;
  • Mettre à jour ses appareils et logiciels pour corriger d’éventuelles failles de sécurité ;
  • En cas de virements frauduleux, faire un signalement sur la plateforme Perceval.

Retrouvez un résumé du meilleur de l’actu tech tous les matins sur WhatsApp, c’est notre nouveau canal de discussion Frandroid que vous pouvez rejoindre dès maintenant !

Recherche IA boostée par
Perplexity