L’Agence de services et de paiement (ASP) se retrouve au cœur d’une nouvelle polémique après la confirmation d’une violation de données affectant des milliers de citoyens. Fin août 2026, l’organisme public a identifié un accès frauduleux à un compte utilisateur, ayant conduit à l'exfiltration massive d'avis de paiement. Si l'agence n'a pas communiqué de bilan chiffré officiel, des observateurs spécialisés et des forums cybercriminels estiment que plus de 143 000 dossiers ont été compromis. Ces fichiers concernent principalement le dispositif « Coup de pouce énergie » déployé en Île-de-France sur les exercices 2023 et 2024.
La faille exploitée, identifiée comme une vulnérabilité de type IDOR, a permis aux attaquants d'accéder à des documents sensibles sans vérification d'habilitation appropriée. Les données dérobées sont particulièrement critiques pour les victimes : elles incluent les noms, prénoms, adresses postales, numéros de bénéficiaires, montants des aides perçues, ainsi que les coordonnées bancaires complètes (IBAN et BIC). Ce niveau de précision offre une matière première de choix pour des campagnes de phishing sophistiquées ou des tentatives d'usurpation d'identité, les attaquants pouvant aisément se faire passer pour des services administratifs ou bancaires auprès des personnes ciblées.
Ce nouvel incident fragilise la crédibilité de l'ASP, déjà éprouvée par une fuite similaire survenue quelques mois plus tôt en avril 2026, qui avait déjà exposé les identités et les coordonnées bancaires de stagiaires. La récurrence de ces défaillances souligne une problématique structurelle au sein des services publics. Selon les rapports de la CNIL, le secteur administratif est de plus en plus ciblé, représentant aujourd'hui une part croissante des notifications de violations de données, ce qui pose la question de l'insuffisance des mesures de cybersécurité, notamment l'absence généralisée de l'authentification multifacteur.
Au-delà de l'impact immédiat sur les bénéficiaires, cette affaire illustre les enjeux majeurs liés à la centralisation des données personnelles. La multiplication des fuites nourrit un marché noir où les informations recoupées permettent des fraudes de plus en plus ciblées. Alors que les autorités insistent régulièrement sur la protection des actifs numériques et des transactions cryptographiques, cet épisode rappelle brutalement que le risque principal pour le patrimoine des Français réside dans l'hémorragie récurrente des fichiers administratifs, transformant des données censées être protégées en autant d'outils pour la cybercriminalité.