# Cyberattaque de l'Afpa : jusqu'à 1,7 million de dossiers de stagiaires potentiellement exposés

> Deux groupes de pirates revendiquent l'extraction de données via un outil de gestion d'hébergements géré par un prestataire externe

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/afpa-cyberattaque-17-million-dossiers-stagiaires-prestataire
- Auteur : Kelvyn
- Publié le : 21 septembre 2026 (2026-09-21T04:43:23.517Z)
- Rubrique : Cybersécurité
- Sujets : Fuite de données, Cyberattaque, France, Afpa, prestataire externe
- Langue : français

L'Agence nationale pour la formation professionnelle des adultes (Afpa) a confirmé, le 20 septembre 2026, une « potentielle extraction de données » pouvant toucher jusqu'à 1,7 million de dossiers de stagiaires, à la suite d'une faille touchant un outil de gestion des hébergements exploité par un prestataire externe.

L'information a été rapportée par [Clubic](https://www.clubic.com/actualite-630454-cyberattaque-de-lafpa-jusqua-17-million-de-dossiers-potentiellement-compromis-apres-une-faille-dun-prestataire.html), qui a recensé les revendications de deux groupes de pirates distincts apparues mercredi et jeudi derniers.

## Combien de dossiers sont concernés ?

Les chiffres avancés par les deux groupes divergent nettement, ce qui interdit toute conclusion définitive sur le nombre réel de personnes touchées. Le groupe se faisant appeler xMetah revendique 971 420 enregistrements, tandis qu'un second groupe, Cybernox, annonce 1 732 811 lignes. L'Afpa elle-même parle d'un maximum de 1,7 million de dossiers « potentiellement compromis », un chiffre qui inclut probablement des doublons puisque les données couvriraient une période allant de 2006 à 2026.

> Le nombre de personnes physiques réellement concernées reste inconnu : un même stagiaire peut apparaître plusieurs fois sur vingt ans de données, et les deux groupes de pirates n'ont pas fourni de preuve indépendamment vérifiée de leurs chiffres respectifs.

## Quelles données sont exposées ?

Selon les éléments recueillis, les informations concernées incluent l'identité complète, l'adresse postale, la date de naissance, un identifiant interne, l'adresse e-mail, la nationalité et, pour une partie des dossiers, le numéro de téléphone. L'Afpa affirme qu'aucune donnée bancaire ni aucun numéro de Sécurité sociale ne figure parmi les informations concernées. Ces garanties reposent pour l'instant sur la communication de l'établissement public, aucun audit indépendant n'ayant encore été rendu public.

## D'où vient la faille ?

L'Afpa n'a pas nommé le prestataire concerné, mais a précisé que l'outil visé, dédié à la gestion des hébergements de ses stagiaires, **« est hébergé chez un éditeur tiers et est externe à notre système d'information »**. Cette formulation situe la faille en dehors du périmètre informatique interne de l'agence, un schéma désormais classique dans les incidents touchant de grandes organisations publiques : la chaîne de sous-traitance devient le maillon faible plutôt que le système principal.

> « Cet outil est hébergé chez un éditeur tiers et est externe à notre système d'information », a précisé l'Afpa (via [Clubic](https://www.clubic.com/actualite-630454-cyberattaque-de-lafpa-jusqua-17-million-de-dossiers-potentiellement-compromis-apres-une-faille-dun-prestataire.html)).

Un premier signal avait déjà circulé début août : le 7 août 2026, 101 identifiants de connexion à l'espace AFPABox avaient été diffusés en ligne, sans que le lien avec l'incident du 20 septembre soit officiellement établi.

## Que faire si l'on est stagiaire ou ancien stagiaire de l'Afpa ?

Tant que l'Afpa n'a pas notifié individuellement les personnes concernées, la prudence recommande de rester attentif aux tentatives d'hameçonnage ciblé (phishing), qui exploitent souvent des données réelles — nom, date de naissance, ancien parcours de formation — pour paraître crédibles. Vérifier la légitimité de tout message se présentant comme émanant de l'Afpa avant de cliquer sur un lien reste la meilleure protection immédiate, en l'absence de fuite de données bancaires confirmée.

Cet incident s'ajoute à une série de compromissions touchant des organismes publics ou parapublics français ces derniers mois, un rythme qui illustre la difficulté à sécuriser des chaînes de sous-traitance étendues sur plusieurs décennies de données.

## Source

D'après [Clubic](https://www.clubic.com/actualite-630454-cyberattaque-de-lafpa-jusqua-17-million-de-dossiers-potentiellement-compromis-apres-une-faille-dun-prestataire.html), 20 septembre 2026.

## À retenir

- L'Afpa a confirmé le 20 septembre 2026 une potentielle extraction de données pouvant toucher jusqu'à 1,7 million de dossiers de stagiaires.
- Deux groupes de pirates, xMetah et Cybernox, revendiquent des volumes différents (971 420 et 1 732 811 enregistrements), ce qui rend le bilan exact incertain.
- La faille proviendrait d'un outil de gestion des hébergements exploité par un prestataire externe à l'Afpa, et non du système d'information interne de l'agence.
- Selon l'Afpa, aucune donnée bancaire ni numéro de Sécurité sociale ne serait concerné, une affirmation qui n'a pas encore été vérifiée par un audit indépendant public.

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/afpa-cyberattaque-17-million-dossiers-stagiaires-prestataire