Les chiffres
Chronologie
🔓Qu'est-ce qu'une faille IDOR, et pourquoi c'est plausible
IDOR signifie Insecure Direct Object Reference — une référence directe non sécurisée à un objet. C'est l'une des failles les plus simples à exploiter et les plus fréquentes dans les applications web mal cloisonnées : un identifiant transmis dans une URL ou une requête (par exemple le numéro d'un dossier stagiaire) n'est pas vérifié contre les droits réels de la personne connectée. En changeant ce numéro un par un, ou en l'incrémentant automatiquement, un utilisateur normal peut consulter des fiches qui ne lui appartiennent pas — sans avoir besoin de casser le moindre mot de passe. Cybernox affirme avoir procédé ainsi ; aucune vérification indépendante de cette méthode n'a été publiée à ce jour.
Constat Egidio, 18/09/2026.🎭Deux pseudonymes, trois annonces — ne pas les confondre
Un piège de lecture fréquent sur ce type de dossier : attribuer les trois revendications au même auteur. Ce n'est pas le cas ici. Cybernox revendique deux épisodes distincts, à six semaines d'écart (7 août et 16 septembre) — un profil qui, s'il exploite réellement une faille technique plutôt que des identifiants volés, pourrait avoir un accès répété plutôt qu'ponctuel. La revendication intermédiaire du 15 septembre, pour 971 420 enregistrements, provient d'un acteur différent, xMetah. Trois annonces ne prouvent donc ni un seul point d'entrée, ni une seule cause.
Cyberattaque.org, Fuites Infos, 07/08 au 16/09/2026.📜Un précédent confirmé, mais ancien et distinct
L'AFPA a déjà été touchée par un incident de sécurité confirmé — en mars 2020, le groupe de rançongiciel Dopple avait diffusé environ 7 383 fichiers internes après une intrusion, et l'organisme avait reconnu l'incident auprès du Parisien. Ce précédent montre que l'AFPA sait communiquer publiquement lorsqu'un incident est avéré. Il ne prouve rien sur les revendications de 2026 : vecteur différent (rançongiciel contre faille IDOR alléguée), système différent, et six ans d'écart.
Déclaration AFPA au Parisien, rapportée par ZATAZ, avril 2020.Ce que ça change pour vous
Les personnes concernées par les services de l'AFPA sont, par construction, des demandeuses et demandeurs d'emploi, des salariés en reconversion ou des stagiaires de la formation professionnelle — un public qui reçoit déjà, dans le cours normal des choses, des appels de conseillers, d'organismes de financement ou de France Travail. C'est exactement ce qui rend un numéro de téléphone associé à un nom, une date de naissance et une adresse dangereux dans ce contexte précis : un faux « conseiller AFPA » ou un faux message sur votre Compte Personnel de Formation devient nettement plus crédible quand l'appelant connaît déjà votre parcours. Si vous avez été stagiaire, demandeur d'emploi ou salarié suivi par l'AFPA entre 2006 et 2026, la prudence sur les appels et SMS inattendus se justifie — sans que cela ne prouve, à ce stade, que vos données précises figurent dans l'un des trois lots revendiqués.
Questions fréquentes
La fuite de données AFPA de septembre 2026 est-elle confirmée ?
Non. Le 16 septembre 2026, un acteur signant Cybernox a publié sur un forum cybercriminel une annonce revendiquant 1 732 811 lignes de données issues de l'AFPA, obtenues selon lui via une faille de contrôle d'accès de type IDOR. À la date de vérification de ce dossier (18 septembre 2026), l'AFPA n'a fait aucune déclaration publique confirmant ou infirmant cette revendication, et aucune source primaire indépendante ne l'a corroborée.
Cybernox est-il l'auteur des trois revendications visant l'AFPA ?
Non, et la distinction compte. Cybernox revendique deux épisodes : le 7 août 2026 (101 comptes de la plateforme communautaire AFPABox et un accès administrateur publié) et le 16 septembre 2026 (1 732 811 lignes, faille IDOR alléguée). La revendication intermédiaire, publiée la veille le 15 septembre 2026 pour 971 420 enregistrements, provient d'un acteur distinct signant xMetah. Trois annonces, deux pseudonymes, un même organisme ciblé en six semaines.
Quelles données sont concernées par la revendication du 16 septembre ?
Selon l'annonce de Cybernox et les échantillons examinés par des observateurs spécialisés : civilité, nom, prénom, date de naissance, adresse postale complète (code postal, ville, pays), numéro de téléphone, ainsi qu'un identifiant interne et un dossier client, sur des données s'étendant de 2006 à 2026. Le nombre de personnes physiques distinctes derrière les 1 732 811 lignes n'est pas établi — une même personne peut apparaître plusieurs fois dans un export de ce type.
Pour aller plus loin
Egidio — Laboratoire des menaces, « AFPA : 1,7 million de lignes de données revendiquées », egidio.app/laboratoire/afpa-fuite-revendiquee-1-7-million-identites/. Licence CC BY 4.0.
Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.
Sources. Revendication du 16 septembre 2026 (1,7 million de lignes, Cybernox, faille IDOR alléguée) et revendication du 15 septembre 2026 (971 420 enregistrements, xMetah) : Fuites Infos, Fuites Infos, Cyberattaque.org — ces trois pages relaient une revendication, pas une source primaire. Article spécifique cité en complément (non consulté directement, robots.txt de FrenchBreaches interdisant la collecte automatisée) : FrenchBreaches. Revendication du 7 août 2026 (101 comptes AFPABox, Cybernox) : Cyberattaque.org. Précédent confirmé de mars 2020 (rançongiciel Dopple, déclaration AFPA au Parisien) : ZATAZ. Aucune déclaration de l'AFPA ni de la CNIL sur les trois revendications de 2026 n'a été identifiée lors de la vérification du 18/09/2026.