Fuite VACAF : un pirate revendique 1,19 million de dossiers d’aides aux vacances de la CAF
Un vendeur propose sur un forum des données de VACAF, le service d’aides aux vacances des caisses d’allocations familiales. La CAF n’a rien confirmé à ce stade.
Un vendeur actif sur un forum de cybercriminels affirme, depuis le vendredi 9 octobre 2026, détenir 1 191 967 dossiers d’aides aux vacances issus de VACAF, le service qui gère les aides aux séjours des caisses d’allocations familiales (CAF). Cette fuite de données de la CAF reste une revendication : au 10 octobre, ni VACAF ni la Caisse nationale des allocations familiales (CNAF) ne l’avaient confirmée, selon Clubic.
Que revendique exactement le pirate ?
VACAF est une mission nationale confiée à la CAF de l’Hérault, à laquelle adhèrent 96 caisses. Le vendeur dit avoir des dossiers de 58 d’entre elles, et il détaille trois jeux de données :
1 191 967 dossiers d’aides aux vacances sociales ;
97 269 fiches Pass Colo, le dispositif d’aide aux départs en colonie ;
101 322 lignes d’inscriptions à des séjours pour enfants.
Il assure que ces données ne concernent que des bénéficiaires de 2026. Ces volumes sont des chiffres annoncés par le vendeur, pas des constats : ils ne mesurent pas un nombre de personnes touchées. Un dossier n’équivaut pas à un individu, et une même famille peut figurer dans plusieurs fichiers.
Quelles données seraient exposées ?
FrenchBreaches, un site spécialisé dans le suivi des fuites françaises, a examiné trois extraits de 500 lignes chacun. Il y a trouvé les noms des enfants, leurs dates de naissance, le quotient familial des parents, le montant de l’aide accordée, les dates de séjour et le reste à charge de la famille. Dans les 500 fiches Pass Colo, les enfants sont répartis dans 91 départements.
FrenchBreaches juge la revendication crédible, mais précise que ces 1 500 lignes ne permettent pas d’authentifier l’intégralité des bases annoncées. Pour situer l’ordre de grandeur, la CAF de l’Hérault indique que plus de 107 743 familles et 69 522 enfants sont partis en vacances grâce au dispositif : le chiffre de 1,19 million de dossiers dépasse donc largement ce nombre de familles, ce qui suggère que les fichiers couvrent plusieurs types de demandes.
Comment les données auraient-elles été obtenues ?
Le mode d’accès n’est pas établi. FrenchBreaches évoque plusieurs comptes utilisateurs sans double authentification qui auraient été compromis, sans savoir s’il s’agit de comptes de structures partenaires ou d’agents des caisses, ni comment les identifiants ont été récupérés. Aucun élément n’indique un piratage direct des serveurs de VACAF.
Ce n’est pas la première alerte autour des allocataires : en février 2024, des pirates avaient déjà accédé à des milliers de comptes à l’aide de mots de passe volés, et la CAF avait promis un renforcement de la sécurité des nouveaux comptes. Sur la même période, France Travail a connu sa propre fuite, signe d’une pression constante sur les organismes sociaux.
Quels risques pour les familles et que faire ?
Le reste à charge, associé au nom de l’enfant et au quotient familial, fournit de quoi bâtir une arnaque crédible : un faux SMS ou courriel de la CAF ou d’un centre de vacances réclamant un paiement. FrenchBreaches recommande de vérifier toute demande de ce type depuis l’espace personnel du site officiel de la CAF, sans cliquer sur les liens reçus par message.
Tant que la CNAF n’a pas confirmé ou démenti, la prudence consiste à traiter tout message évoquant une aide aux vacances, un remboursement ou un solde à régler comme suspect, et à ne jamais communiquer de coordonnées bancaires par SMS.
Source
Clubic, « Un pirate revendique près de 1,2 million de dossiers liés aux aides vacances de la CAF », 10 octobre 2026, qui s’appuie sur les analyses de FrenchBreaches.
À lire ensuite

Telegram Desktop : une faille CVE-2026-107181 permettait de voler un compte en un clic
Le chercheur BeakSec a publié le 7 octobre 2026 une chaîne d’attaque contre Telegram Desktop, référencée CVE-2026-107181 et notée 8,6 sur 10. Telegram avait corrigé la faille le 16 septembre dans la version 7.2.9, sans la signaler comme faille de sécurité.
Kelvyn3 min de lecture

Primaire « Choisir 2027 » : l'attaque par bots contre e-votez prolonge le vote jusqu'à dimanche
Le 9 octobre 2026, la plateforme e-votez a été saturée par des connexions automatisées dès l'ouverture du vote de la primaire « Choisir 2027 ». La clôture du premier tour est repoussée au dimanche 11 octobre à 18 h.
Kelvyn2 min de lecture

SonicWall SMA1000 : la faille CVE-2026-102255 de gravité maximale exploitée
SonicWall a corrigé le 6 octobre 2026 la faille CVE-2026-102255, de gravité maximale, dans ses passerelles SMA1000. La société Previdian a observé des tentatives d'exploitation, sans savoir si elles ont réussi.
Kelvyn2 min de lecture
