1,7 million de dossiers aspirés par la porte du sous-traitant ? Samedi 19 septembre, l’Afpa annonce, selon l’AFP, une potentielle extraction de données. C’est l’application d’un éditeur tiers, non nommé par l’organisme, qui sert à gérer les hébergements des stagiaires, qui est en cause.
Le maillon faible n’était pas au siège
Deux pirates ont revendiqué mercredi et jeudi avoir mis la main sur des données provenant de l’Afpa. Après de premières investigations, l’organisme a repéré ce que son directeur adjoint, Pierre Prady, décrit à l’AFP comme une « potentielle extraction de données », qui serait liée à une faille de l’outil de gestion des hébergements. Un outil hébergé chez un éditeur tiers, donc « externe à notre système d’information », précise-t-il. À ce stade, il n’y aurait pas eu d’impact sur les services et systèmes de l’Afpa. Aucune propagation n’a été constatée sur ses serveurs centraux.
L’organisme a isolé le périmètre concerné et mené un audit technique. Il promet de prévenir individuellement chaque personne touchée dès que les profils compromis auront été identifiés.
1,7 million de personnes, un périmètre encore à confirmer
Le chiffre de 1,7 million reste, à ce stade, celui de personnes potentiellement concernées. Le périmètre exact dépendra de l’audit technique, dont l’Afpa attend les conclusions pour notifier chacun.
Que contiennent les données ? Selon l’organisme, l’application piratée renfermait l’identité, l’adresse postale et le numéro de téléphone des personnes. Ni données bancaires ni numéros de Sécurité sociale ne seraient concernés.
Même réduit à ce socle, le lot est précieux pour les escrocs. Un nom, une adresse postale et un numéro de téléphone suffisent à fabriquer des SMS et des courriels de phishing crédibles, habillés aux couleurs de l’administration. La revente de ces bases sur les forums clandestins et les campagnes qui en découleraient pourraient s’étaler sur des mois.








