Aller au contenu
KLYNLABS

Cyberattaque de l'Afpa : jusqu'à 1,7 million de dossiers de stagiaires potentiellement exposés

Deux groupes de pirates revendiquent l'extraction de données via un outil de gestion d'hébergements géré par un prestataire externe

Kelvyn3 min de lecture

L'Agence nationale pour la formation professionnelle des adultes (Afpa) a confirmé, le 20 septembre 2026, une « potentielle extraction de données » pouvant toucher jusqu'à 1,7 million de dossiers de stagiaires, à la suite d'une faille touchant un outil de gestion des hébergements exploité par un prestataire externe.

L'information a été rapportée par Clubic, qui a recensé les revendications de deux groupes de pirates distincts apparues mercredi et jeudi derniers.

Combien de dossiers sont concernés ?

Les chiffres avancés par les deux groupes divergent nettement, ce qui interdit toute conclusion définitive sur le nombre réel de personnes touchées. Le groupe se faisant appeler xMetah revendique 971 420 enregistrements, tandis qu'un second groupe, Cybernox, annonce 1 732 811 lignes. L'Afpa elle-même parle d'un maximum de 1,7 million de dossiers « potentiellement compromis », un chiffre qui inclut probablement des doublons puisque les données couvriraient une période allant de 2006 à 2026.

Quelles données sont exposées ?

Selon les éléments recueillis, les informations concernées incluent l'identité complète, l'adresse postale, la date de naissance, un identifiant interne, l'adresse e-mail, la nationalité et, pour une partie des dossiers, le numéro de téléphone. L'Afpa affirme qu'aucune donnée bancaire ni aucun numéro de Sécurité sociale ne figure parmi les informations concernées. Ces garanties reposent pour l'instant sur la communication de l'établissement public, aucun audit indépendant n'ayant encore été rendu public.

D'où vient la faille ?

L'Afpa n'a pas nommé le prestataire concerné, mais a précisé que l'outil visé, dédié à la gestion des hébergements de ses stagiaires, « est hébergé chez un éditeur tiers et est externe à notre système d'information ». Cette formulation situe la faille en dehors du périmètre informatique interne de l'agence, un schéma désormais classique dans les incidents touchant de grandes organisations publiques : la chaîne de sous-traitance devient le maillon faible plutôt que le système principal.

« Cet outil est hébergé chez un éditeur tiers et est externe à notre système d'information », a précisé l'Afpa (via Clubic).

Un premier signal avait déjà circulé début août : le 7 août 2026, 101 identifiants de connexion à l'espace AFPABox avaient été diffusés en ligne, sans que le lien avec l'incident du 20 septembre soit officiellement établi.

Que faire si l'on est stagiaire ou ancien stagiaire de l'Afpa ?

Tant que l'Afpa n'a pas notifié individuellement les personnes concernées, la prudence recommande de rester attentif aux tentatives d'hameçonnage ciblé (phishing), qui exploitent souvent des données réelles — nom, date de naissance, ancien parcours de formation — pour paraître crédibles. Vérifier la légitimité de tout message se présentant comme émanant de l'Afpa avant de cliquer sur un lien reste la meilleure protection immédiate, en l'absence de fuite de données bancaires confirmée.

Cet incident s'ajoute à une série de compromissions touchant des organismes publics ou parapublics français ces derniers mois, un rythme qui illustre la difficulté à sécuriser des chaînes de sous-traitance étendues sur plusieurs décennies de données.

Source

D'après Clubic, 20 septembre 2026.

À lire ensuite

Code informatique affiché sur un écran sombre avec numéros de ligne
Cybersécurité

Une faille de WordPress permet de forcer l'installation d'un thème pour exécuter du code à distance

Le chercheur en sécurité Paulos Yibelo, de la société pwn.ai, a révélé le 18 septembre 2026 une faille de WordPress permettant d'installer un thème à l'insu d'un administrateur via un lien piégé. Combinée à une vulnérabilité du thème installé, l'attaque atteint un score CVSS de 9,6 sur 10 ; WordPress a corrigé le problème dans la version 7.1.1.

Kelvyn2 min de lecture