L’Agence de services et de paiement a donné le nombre de personnes concernées par l’exfiltration d’avis de paiement survenue fin août.
Des avis de paiement exfiltrés depuis le portail du dispositif
Le 27 août 2026, le portail du « Coup de pouce énergie » a été visé par une intrusion, repérée par l’ASP dès le lendemain. Dans le courrier adressé aux bénéficiaires, l’organisme public explique qu’« un accès frauduleux à un compte utilisateur » a permis de sortir des documents contenant des données personnelles. Il assure avoir traité l’incident sans attendre et déployé les correctifs nécessaires.
Les fichiers en cause sont des avis de paiement émis en 2023 et 2024. Chacun indique l’identité du bénéficiaire, son adresse postale, son numéro de bénéficiaire, son IBAN et son BIC, ainsi que la somme perçue. Avec ces informations réunies sur un même document, un escroc peut se présenter de façon convaincante comme un interlocuteur légitime, qu’il s’agisse de l’agence, de la collectivité ou de la banque de sa cible.
Le périmètre dépasse l’Île-de-France. L’ASP versait cette aide pour le compte de deux régions, et des bénéficiaires de Provence-Alpes-Côte d’Azur sont également touchés, selon FrenchBreaches. D’après le même site, l’agence fait désormais état officiellement de 108 555 personnes concernées.
Cet incident est le deuxième connu à l’ASP cette année. En avril, un compte interne lié à la rémunération des stagiaires de la formation professionnelle avait servi à accéder frauduleusement à des noms, des adresses, des numéros de Sécurité sociale et des IBAN. Le nombre de personnes concernées n’avait pas été communiqué.
108 555 personnes d’un côté, 143 518 lignes de l’autre
Le chiffre officiel ne correspond pas aux premières estimations. Avant que l’ASP ne se prononce, FrenchBreaches évoquait plus de 143 000 personnes. Ce chiffre rejoignait celui d’une annonce publiée sur un forum cybercriminel sous l’intitulé « [FR] asp public », qui revendiquait 143,518 K. La notification envoyée aux bénéficiaires ne mentionnait, elle, aucun volume.
Les deux chiffres ne mesurent toutefois pas la même chose. La revendication porte sur un nombre de lignes, le bilan de l’ASP sur un nombre de personnes. Comme les documents couvrent deux années de versements, un même bénéficiaire peut en théorie apparaître sur plusieurs avis de paiement.
L’auteur de la publication affirme par ailleurs avoir exploité une vulnérabilité de type IDOR. L’ASP n’a pas repris cette explication et parle seulement d’un accès frauduleux à un compte utilisateur. À ce stade, seuls les éléments de la notification sont établis : les dates, le mode d’accès, la nature des documents et les données qu’ils contiennent.








