Une fuite de données à l’Agence de services et de paiement expose des IBAN et des identités. Plus de 143 000 Français liés à une aide francilienne pourraient subir des tentatives d’escroquerie. Cette alerte révèle aussi les conséquences concrètes d’un compte public compromis.
L’ASP confirme un accès frauduleux à son portail. Les fichiers concernés portent sur le dispositif Coup de pouce énergie, versé en 2023. Les bénéficiaires doivent surveiller leurs comptes et se méfier des sollicitations liées à cette aide.
Fuite de données à l’ASP : les faits
Le 24 septembre 2026, l’Agence de services et de paiement a confirmé l’incident. Un compte utilisateur compromis a servi à consulter puis extraire des documents. Les avis de paiement concernés se rapportent au programme Coup de pouce énergie.
L’accès frauduleux aurait eu lieu le 27 août. L’agence dit avoir détecté l’incident le lendemain, puis bloqué le compte concerné. La faille identifiée a été corrigée, selon sa notification aux personnes touchées.
Les fichiers dérobés contiendraient des noms, adresses postales et numéros de bénéficiaire. Ils incluraient aussi des IBAN, des BIC et la somme versée. Ces données bancaires associées à l’identité rendent les victimes plus crédibles aux yeux d’un escroc. Pour suivre d’autres alertes, consultez notre veille sur les fuites de données.
Qui sont les 143 000 Français concernés ?
Le programme Coup de pouce énergie a versé 250 euros à des foyers modestes franciliens. La région a distribué cette aide entre juillet et octobre 2023. Environ 160 000 foyers avaient reçu ce soutien, sous conditions de revenus.
Le plafond indiqué était de 14 802 euros par an et par personne. Les personnes touchées appartiennent donc à un groupe parfois plus exposé aux pressions financières. Une arnaque ciblée peut exploiter la connaissance du dispositif et de la somme reçue.
Un appelant peut citer le nom du programme et une adresse exacte. Ce détail peut convaincre une victime qu’elle échange avec une administration. La précision des informations personnelles augmente la crédibilité d’un faux conseiller ou d’un faux message. La protection des données exige donc une vigilance particulière après toute alerte.
La fuite concerne un dispositif précis, et non l’ensemble des allocataires de l’ASP. Les données divulguées ne prouvent pas, à elles seules, un accès direct aux comptes bancaires. Un IBAN n’est pas un mot de passe, mais son usage frauduleux demeure possible.
IBAN exposé : quel risque de fraude ?
Un IBAN peut servir à préparer un mandat de prélèvement SEPA non autorisé. L’escroc peut aussi combiner ces coordonnées avec une identité et une adresse. Le croisement de données facilite les faux et rend les démarches frauduleuses plus convaincantes.
Une victime peut recevoir un courriel qui reprend le nom de l’aide. Le message peut réclamer des frais, une vérification bancaire ou une pièce d’identité. Les références exactes au dossier créent un faux sentiment de légitimité.
Des appels et des SMS peuvent suivre la même méthode. Aucun agent sérieux ne demande un code bancaire ou un mot de passe par téléphone. Ne communiquez jamais vos codes secrets, même si l’interlocuteur connaît votre IBAN.
Pour repérer ces tentatives, vérifiez l’adresse de l’expéditeur et les liens reçus. Accédez aux services publics en saisissant leur adresse officielle, sans cliquer sur un message. Ces réflexes limitent le risque de fraude, sans supprimer le besoin de surveiller le compte.
Mesures immédiates pour les bénéficiaires
Consultez régulièrement les opérations de votre compte et signalez toute anomalie à votre banque. En cas de prélèvement non autorisé, demandez sans délai sa contestation. Le délai légal peut atteindre treize mois pour contester une opération SEPA non autorisée.
Conservez les courriels, SMS et relevés liés à une tentative suspecte. Ne répondez pas à l’expéditeur et ne transmettez aucun document supplémentaire. Une preuve datée aide les démarches auprès de la banque et des autorités.
Les personnes concernées peuvent suivre les consignes reçues de l’ASP. Pour les démarches liées à un débit indu, consultez notre guide sur le prélèvement SEPA frauduleux. Une réaction rapide facilite le traitement du dossier bancaire.
Les entreprises peuvent aussi tirer une leçon de cet incident. Limitez les accès aux portails, vérifiez les comptes à privilèges et conservez des journaux exploitables. La sécurité informatique dépend aussi du contrôle des identifiants et des droits d’accès. Un bilan de cybersécurité doit inclure ces usages quotidiens.
Une alerte qui interroge l’État français
L’ASP indique avoir informé la CNIL, comme l’exige le cadre légal applicable. L’organisme dit avoir mené des analyses techniques après l’incident. La notification des personnes touchées complète les mesures de correction, sans annuler les effets possibles du vol.
Cette affaire survient cinq mois après une autre intrusion visant l’agence. En avril, un pirate aurait déjà exploité un compte compromis. La répétition des incidents fragilise la confiance dans les services qui gèrent des aides publiques.
Les alertes rapportées en 2026 touchent aussi plusieurs services publics, dont l’ANTS, Parcoursup et les impôts. Les données attribuées à FICOBA auraient concerné 1,2 million de comptes. La surface d’attaque des administrations demeure large, car de nombreux portails traitent des informations sensibles.
Selon le troisième baromètre de Cybermalveillance, 45 % des répondants auraient appris une fuite de leurs données cette année, contre 30 % en 2025. Ce chiffre mesure une exposition déclarée, pas le nombre d’attaques confirmées. La protection des données devient un enjeu opérationnel pour les administrations comme pour les PME. Les équipes doivent tester leurs accès et préparer une réponse claire aux incidents.
| Élément | Information rapportée |
|---|---|
| Organisme | Agence de services et de paiement |
| Personnes concernées | Plus de 143 000 bénéficiaires |
| Données exposées | Identité, adresse, IBAN, BIC, numéro de bénéficiaire et somme versée |
| Dispositif | Coup de pouce énergie en Île-de-France |
| Détection signalée | 28 août 2026 |
Pour mieux reconnaître les faux messages, consultez notre dossier sur les courriels frauduleux. La cybersécurité repose sur des gestes vérifiables et des contrôles réguliers, pas sur la seule confiance envers un expéditeur.