Die Agence de services et de paiement (ASP) steht nach der Bestätigung einer Datenpanne, von der tausende Bürger betroffen sind, erneut im Zentrum einer Kontroverse. Ende August 2026 identifizierte die Behörde einen betrügerischen Zugriff auf ein Benutzerkonto, der zum massiven Abfluss von Zahlungsbescheiden führte. Obwohl die Behörde keine offizielle Bilanz veröffentlicht hat, schätzen Sicherheitsexperten und Akteure in Cyberkriminellen-Foren, dass mehr als 143.000 Datensätze kompromittiert wurden. Diese Dateien betreffen hauptsächlich das Programm „Coup de pouce énergie“, das in der Region Île-de-France für die Geschäftsjahre 2023 und 2024 umgesetzt wurde.
Die ausgenutzte Sicherheitslücke, eine sogenannte IDOR-Schwachstelle, ermöglichte es den Angreifern, ohne ordnungsgemäße Berechtigungsprüfung auf sensible Dokumente zuzugreifen. Die gestohlenen Daten sind für die Opfer besonders kritisch: Sie umfassen Vor- und Nachnamen, Postanschriften, Empfängernummern, die Höhe der erhaltenen Beihilfen sowie die vollständigen Bankdaten (IBAN und BIC). Dieser hohe Detaillierungsgrad ist ein idealer Ausgangspunkt für ausgeklügelte Phishing-Kampagnen oder Identitätsdiebstahl, da sich die Angreifer gegenüber den Betroffenen leicht als Verwaltungs- oder Bankdienstleister ausgeben können.
Dieser neue Vorfall erschüttert das ohnehin bereits angeschlagene Vertrauen in die ASP, nachdem erst wenige Monate zuvor, im April 2026, ein ähnliches Datenleck Identitäten und Bankdaten von Praktikanten offengelegt hatte. Die Häufung dieser Pannen verdeutlicht ein strukturelles Problem innerhalb der öffentlichen Verwaltung. Laut Berichten der CNIL wird der Verwaltungssektor zunehmend ins Visier genommen und macht heute einen wachsenden Anteil der gemeldeten Datenschutzverletzungen aus. Dies wirft dringende Fragen über die Unzulänglichkeit der Cybersicherheitsmaßnahmen auf, insbesondere in Bezug auf den weit verbreiteten Verzicht auf eine Multi-Faktor-Authentifizierung.
Über die unmittelbaren Auswirkungen auf die Begünstigten hinaus unterstreicht dieser Fall die erheblichen Risiken der Zentralisierung personenbezogener Daten. Die zunehmende Zahl von Lecks befeuert einen Schwarzmarkt, auf dem verknüpfte Informationen immer gezieltere Betrugsversuche ermöglichen. Während die Behörden regelmäßig den Schutz digitaler Vermögenswerte und Krypto-Transaktionen betonen, erinnert dieser Vorfall auf brutale Weise daran, dass das größte Risiko für das Vermögen der Bürger in der wiederkehrenden Leckage administrativer Dateien liegt. Daten, die eigentlich geschützt sein sollten, werden so zu wertvollen Werkzeugen für die Cyberkriminalität.