Fuite de données chez la CAF : les dossiers de 1,2 million d’allocataires ont été piratés

 
Un pirate a mis en vente ce vendredi 9 octobre des fichiers qui contiendraient près de 1,2 million de dossiers VACAF, le service qui gère les aides aux vacances des CAF. Les extraits consultés contiennent les identités, dates de naissance et numéros de dossier d’allocataires, mais aussi d’enfants.

Ce vendredi 9 octobre, un pirate a mis en vente sur un forum cybercriminel des fichiers qu’il attribue à VACAF, le service qui gère les aides aux vacances des Caisses d’allocations familiales (CAF). C’est le fameux site FrenchBreaches qui a révélé l’affaire après avoir pu consulter des extraits. Si vous êtes parti en camping ou si vous avez envoyé un enfant en colonie avec une aide de la CAF en 2026, votre dossier fait peut-être partie du lot.

Les Caisses d’allocations familiales comptaient 13,5 millions d’allocataires en 2023, selon la Cnaf. Si les 1,1 million de numéros annoncés par le pirate sont authentiques, environ un allocataire sur douze figurerait dans ces fichiers. Le pirate dit avoir 1 191 967 dossiers d’allocataires, répartis entre 58 caisses. Le réseau en compte 101 au total, soit environ une par département. S’y ajoutent 97 269 fiches Pass Colo, une aide au départ en colonie, et 101 322 inscriptions d’enfants à des séjours. Toutes les données concerneraient des bénéficiaires de 2026.

Attention, ces chiffres comptent des lignes de fichier. Une même famille peut donc apparaître plusieurs fois. D’après le site Fuites Infos, qui a analysé l’échantillon publié avec l’annonce, le pirate parle lui-même d’environ 1,1 million de numéros d’allocataire différents.

Des enfants nommés, avec leur date de naissance

Les extraits contiennent les noms et prénoms des parents et des enfants, les dates de naissance des mineurs, le numéro d’allocataire et la caisse de rattachement. On y trouve aussi le quotient familial, le calcul des ressources du foyer dont la CAF se sert pour fixer ses aides. Le reste suit : nombre d’adultes et d’enfants, montant des aides, dates et lieux des séjours, somme due.

Ces fichiers indiquent à peu près les revenus d’une famille, son nombre d’enfants et leur lieu de vacances. En revanche, Fuites Infos n’a trouvé dans l’échantillon ni adresse e-mail, ni numéro de téléphone, ni adresse postale. Les réservations les plus récentes datent du 7 octobre 2026.

La CAF n’a encore rien confirmé

FrenchBreaches a examiné trois échantillons de 500 lignes chacun. Ils contiennent bien des informations structurées sur des familles et des mineurs. Mais ces 1 500 lignes ne suffisent pas à vérifier le volume total annoncé par le pirate.

Ni la CAF de l’Hérault, qui gère VACAF pour tout le réseau, ni la Caisse nationale des allocations familiales (Cnaf) n’ont confirmé publiquement le piratage. Selon FrenchBreaches, le pirate serait passé par plusieurs comptes utilisateurs qui n’étaient pas protégés par la double authentification, c’est-à-dire un code demandé en plus du mot de passe.

Aucune source officielle ne confirme cette piste pour l’instant, mais elle est plausible. Fin septembre, un rapport de l’ANSSI levait le voile sur les circonstances du piratage de la DGFiP revendiqué par ZeroBytes à la mi-août 2026. Il y était mis en exergue les lacunes dans la sécurisation des systèmes informatiques du service public telles que l’absence de la double authentification sur plusieurs plateformes.

© FrenchBreaches

La CAF a déjà vécu un épisode semblable. En décembre 2025, un fichier de 22 millions de lignes attribué à la CAF avait été publié sur un forum. La Cnaf avait alors démenti tout piratage de son système, en expliquant que les données venaient d’administrations partenaires.

Prenons un escroc qui connaît le prénom d’un enfant, le montant d’une aide et les dates d’un séjour. S’il trouve ailleurs les coordonnées de la famille, il peut envoyer un faux message très crédible au nom de la CAF pour réclamer un prétendu trop-perçu.

Pour l’instant, les familles n’ont aucun moyen de savoir si leur dossier figure dans les fichiers. Si vous recevez un SMS, un e-mail ou un appel au sujet d’une aide aux vacances, même s’il cite des informations exactes, ne cliquez sur aucun lien. Passez directement par votre espace sur le site officiel caf.fr pour vérifier votre dossier.

Les bons réflexes en cas de piratage

Si vous avez été victime d’un piratage ou d’une fuite de données, quelques bonnes pratiques sont à garder en tête pour mieux vous protéger. Frandroid en a fait une liste :

  • Changer sans attendre les mots de passe des comptes concernés ;
  • En profiter pour changer aussi les mots de passe identiques ou similaires sur d’autres services ;
  • Utiliser des mots de passe uniques et solides (avec, pourquoi pas, un gestionnaire de mots de passe) ;
  • Activer la double authentification (2FA) partout où c’est possible ;
  • Activer les Passkeys quand c’est possible ;
  • Dans les semaines à venir, se méfier des emails, SMS ou appels suspects, même s’ils semblent crédibles ;
  • Ne jamais cliquer sur un lien ou télécharger une pièce jointe en cas de doute ;
  • Prévenir ses contacts si le piratage peut les concerner ;
  • Mettre à jour ses appareils et logiciels pour corriger d’éventuelles failles de sécurité ;
  • En cas de virements frauduleux, faire un signalement sur la plateforme Perceval.

Les bons plans n’attendent pas : abonnez-vous à notre canal WhatsApp Frandroid Bons Plans ! (zéro spam, promis, juste de super bons plans).

Vous aimez nos contenus ? Dites-le à Google en ajoutant Frandroid à vos sources préférées en un clic.

Recherche IA boostée par
Perplexity