Egidio
Dossier · 18 septembre 2026

AFPA : 1,7 million de lignes de données revendiquées

Un acteur signant Cybernox revendique, le 16 septembre 2026, 1 732 811 lignes de données issues de l'AFPA — l'agence nationale pour la formation professionnelle des adultes — obtenues selon lui via une faille de type IDOR. Identité, adresse postale et numéro de téléphone sur des données remontant à 2006. C'est la troisième revendication visant l'organisme en six semaines, et aucune n'est confirmée par l'AFPA à ce jour.

Bloquer les faux conseillers avant qu'ils appellent Gratuit pour les appels · 100% sur votre téléphone · sans compte
⚠️ Trois revendications, aucune confirmation. Cybernox affirme avoir exploité une faille IDOR pour obtenir 1,7 million de lignes — un chiffre qui vient de l'attaquant lui-même. L'AFPA n'a fait, à ce jour, aucune déclaration publique sur cette annonce ni sur les deux précédentes. Ce dossier garde cette distinction du début à la fin.

Les chiffres

1,73 M
Lignes de données revendiquées par Cybernox le 16 septembre 2026, sur des informations s'étendant de 2006 à 2026. Le nombre de personnes physiques distinctes derrière ces lignes n'est pas établi.
Revendication rapportée par Fuites Infos, 16/09/2026.
971 420
Enregistrements mis en vente la veille, le 15 septembre 2026, par un acteur distinct signant xMetah — probablement rattachés au même type d'outil interne de gestion des stagiaires.
Revendication rapportée par Fuites Infos, 15/09/2026.
101
Comptes de la plateforme communautaire AFPABox revendiqués comme exposés par Cybernox dès le 7 août 2026, accompagnés d'un accès administrateur présenté comme fonctionnel — jamais vérifié de façon indépendante.
Cyberattaque.org, 07/08/2026 (mise à jour 15/09/2026).
0
Déclaration publique de l'AFPA ou communication de la CNIL identifiée sur l'une de ces trois revendications, au 18 septembre 2026.
Constat Egidio, vérifié le 18/09/2026.

Chronologie

REVENDIQUÉ
7 août 2026
Cybernox affirme avoir compromis AFPABox, une plateforme communautaire liée à l'AFPA mais hébergée sur un domaine distinct de ses systèmes principaux : 101 profils de comptes exposés (noms, statuts de connexion, âges, dates d'inscription) et un accès administrateur publié, sans que sa validité réelle soit vérifiée.
REVENDIQUÉ
15 septembre 2026
Un acteur distinct, xMetah, met en vente sur un forum cybercriminel un fichier de 971 420 enregistrements, apparemment issu d'un outil interne de gestion de l'hébergement des stagiaires — un outil différent de celui visé en août.
REVENDIQUÉ
16 septembre 2026
Cybernox publie une nouvelle annonce, cette fois pour 1 732 811 lignes, en affirmant avoir exploité une faille de contrôle d'accès de type IDOR pour consulter des fiches qui ne lui étaient pas destinées. Échantillons : civilité, nom, prénom, date de naissance, adresse postale complète, numéro de téléphone, identifiant interne.
NON CONFIRMÉ
18 septembre 2026
Aucune déclaration publique de l'AFPA identifiée sur les trois revendications, et aucune source primaire indépendante ne les corrobore, à la date de vérification de ce dossier.

🔓Qu'est-ce qu'une faille IDOR, et pourquoi c'est plausible

IDOR signifie Insecure Direct Object Reference — une référence directe non sécurisée à un objet. C'est l'une des failles les plus simples à exploiter et les plus fréquentes dans les applications web mal cloisonnées : un identifiant transmis dans une URL ou une requête (par exemple le numéro d'un dossier stagiaire) n'est pas vérifié contre les droits réels de la personne connectée. En changeant ce numéro un par un, ou en l'incrémentant automatiquement, un utilisateur normal peut consulter des fiches qui ne lui appartiennent pas — sans avoir besoin de casser le moindre mot de passe. Cybernox affirme avoir procédé ainsi ; aucune vérification indépendante de cette méthode n'a été publiée à ce jour.

Constat Egidio, 18/09/2026.

🎭Deux pseudonymes, trois annonces — ne pas les confondre

Un piège de lecture fréquent sur ce type de dossier : attribuer les trois revendications au même auteur. Ce n'est pas le cas ici. Cybernox revendique deux épisodes distincts, à six semaines d'écart (7 août et 16 septembre) — un profil qui, s'il exploite réellement une faille technique plutôt que des identifiants volés, pourrait avoir un accès répété plutôt qu'ponctuel. La revendication intermédiaire du 15 septembre, pour 971 420 enregistrements, provient d'un acteur différent, xMetah. Trois annonces ne prouvent donc ni un seul point d'entrée, ni une seule cause.

Cyberattaque.org, Fuites Infos, 07/08 au 16/09/2026.

📜Un précédent confirmé, mais ancien et distinct

L'AFPA a déjà été touchée par un incident de sécurité confirmé — en mars 2020, le groupe de rançongiciel Dopple avait diffusé environ 7 383 fichiers internes après une intrusion, et l'organisme avait reconnu l'incident auprès du Parisien. Ce précédent montre que l'AFPA sait communiquer publiquement lorsqu'un incident est avéré. Il ne prouve rien sur les revendications de 2026 : vecteur différent (rançongiciel contre faille IDOR alléguée), système différent, et six ans d'écart.

Déclaration AFPA au Parisien, rapportée par ZATAZ, avril 2020.

Ce que ça change pour vous

Les personnes concernées par les services de l'AFPA sont, par construction, des demandeuses et demandeurs d'emploi, des salariés en reconversion ou des stagiaires de la formation professionnelle — un public qui reçoit déjà, dans le cours normal des choses, des appels de conseillers, d'organismes de financement ou de France Travail. C'est exactement ce qui rend un numéro de téléphone associé à un nom, une date de naissance et une adresse dangereux dans ce contexte précis : un faux « conseiller AFPA » ou un faux message sur votre Compte Personnel de Formation devient nettement plus crédible quand l'appelant connaît déjà votre parcours. Si vous avez été stagiaire, demandeur d'emploi ou salarié suivi par l'AFPA entre 2006 et 2026, la prudence sur les appels et SMS inattendus se justifie — sans que cela ne prouve, à ce stade, que vos données précises figurent dans l'un des trois lots revendiqués.

🔒 Le réflexe qui survit à toute fuite : ne rappelez jamais le numéro donné par la personne qui vous contacte. Raccrochez et recontactez l'AFPA, France Travail ou votre organisme de financement sur un numéro que vous connaissez déjà, trouvé de votre côté. Voir de la fuite à l'arnaque pour comprendre le mécanisme complet.

Questions fréquentes

La fuite de données AFPA de septembre 2026 est-elle confirmée ?

Non. Le 16 septembre 2026, un acteur signant Cybernox a publié sur un forum cybercriminel une annonce revendiquant 1 732 811 lignes de données issues de l'AFPA, obtenues selon lui via une faille de contrôle d'accès de type IDOR. À la date de vérification de ce dossier (18 septembre 2026), l'AFPA n'a fait aucune déclaration publique confirmant ou infirmant cette revendication, et aucune source primaire indépendante ne l'a corroborée.

Cybernox est-il l'auteur des trois revendications visant l'AFPA ?

Non, et la distinction compte. Cybernox revendique deux épisodes : le 7 août 2026 (101 comptes de la plateforme communautaire AFPABox et un accès administrateur publié) et le 16 septembre 2026 (1 732 811 lignes, faille IDOR alléguée). La revendication intermédiaire, publiée la veille le 15 septembre 2026 pour 971 420 enregistrements, provient d'un acteur distinct signant xMetah. Trois annonces, deux pseudonymes, un même organisme ciblé en six semaines.

Quelles données sont concernées par la revendication du 16 septembre ?

Selon l'annonce de Cybernox et les échantillons examinés par des observateurs spécialisés : civilité, nom, prénom, date de naissance, adresse postale complète (code postal, ville, pays), numéro de téléphone, ainsi qu'un identifiant interne et un dossier client, sur des données s'étendant de 2006 à 2026. Le nombre de personnes physiques distinctes derrière les 1 732 811 lignes n'est pas établi — une même personne peut apparaître plusieurs fois dans un export de ce type.

📌 Dernière vérification : 18 septembre 2026. Ce dossier sera mis à jour si l'AFPA communique sur l'une de ces trois revendications, ou si une source primaire supplémentaire en confirme ou en infirme le contenu. Élément vérifiable à signaler : contact@egidio.app.

Installer Egidio — gratuit →

Pour aller plus loin

Citer cette page Egidio — Laboratoire des menaces, « AFPA : 1,7 million de lignes de données revendiquées », egidio.app/laboratoire/afpa-fuite-revendiquee-1-7-million-identites/. Licence CC BY 4.0.

Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.

Sources. Revendication du 16 septembre 2026 (1,7 million de lignes, Cybernox, faille IDOR alléguée) et revendication du 15 septembre 2026 (971 420 enregistrements, xMetah) : Fuites Infos, Fuites Infos, Cyberattaque.orgces trois pages relaient une revendication, pas une source primaire. Article spécifique cité en complément (non consulté directement, robots.txt de FrenchBreaches interdisant la collecte automatisée) : FrenchBreaches. Revendication du 7 août 2026 (101 comptes AFPABox, Cybernox) : Cyberattaque.org. Précédent confirmé de mars 2020 (rançongiciel Dopple, déclaration AFPA au Parisien) : ZATAZ. Aucune déclaration de l'AFPA ni de la CNIL sur les trois revendications de 2026 n'a été identifiée lors de la vérification du 18/09/2026.