ASP : les données de 29 611 personnes mises en vente par un pirate

Un pirate se présentant sous le nom de ChimeraZ affirme avoir extrait une base de données de l'Agence de services et de paiement (ASP), un établissement public français. Selon lui, elle concerne 29 611 personnes et contient leurs numéros de Sécurité sociale. Il propose désormais ces données à la vente.
29 611 personnes concernées selon le pirate
Le pirate ChimeraZ revendique une fuite de données visant l'Agence de services et de paiement (ASP). Il affirme détenir une base partielle issue du site asp-public.fr. Selon lui, elle compte 31 028 lignes, correspondant à 29 611 personnes distinctes. Plusieurs lignes peuvent correspondre à une même personne, ce qui explique l'écart entre les deux chiffres.
Le fichier, au format JSON (format de données structuré), pèserait environ 20 Mo. Le pirate indique que la base est désormais proposée à la vente. Ces informations proviennent de la revendication du pirate. Elles n'ont pas été vérifiées par l'ASP à la date de publication de nos sources.
Cyberattaque.org indique avoir obtenu un échantillon de 1 000 profils, diffusé par le pirate. Le média s'appuie sur cet extrait pour analyser la nature des données.
Des numéros de Sécurité sociale et des données familiales
Toujours selon le pirate, 24 065 personnes disposeraient de leur numéro de Sécurité sociale, appelé NIR (numéro d'inscription au répertoire), dans la base. Il avance également 26 871 adresses e-mail.
Les profils comprendraient aussi les noms de naissance et d'usage, les prénoms, la date et le pays de naissance, la nationalité, les adresses postales, les numéros de téléphone fixe et mobile. Plusieurs champs concernent la composition du foyer : nombre d'enfants, nombre d'enfants à charge et situation familiale.
Selon l'analyse de Cyberattaque.org sur l'échantillon, certains profils indiquent si la personne est célibataire, mariée, pacsée, séparée, divorcée ou en union libre.
Un lien probable avec la rémunération des stagiaires
Cyberattaque.org estime que les données proviennent du dispositif de rémunération des stagiaires de la formation professionnelle, géré par l'ASP. Le média relève que les champs présents correspondent presque exactement à ceux du formulaire RS1, qui sert à demander le bénéfice de ces rémunérations.
Le média en conclut qu'il est très probable que la base corresponde à une table recensant des personnes ayant déposé une demande. Ce constat reste une hypothèse journalistique. Il n'a pas été confirmé par l'agence.
L'ASP est chargée de mettre en œuvre plus de 200 dispositifs pour le compte de l'État, des régions et d'autres collectivités. Elle instruit des dossiers et verse de nombreuses aides publiques, dans des domaines comme l'emploi, la formation, l'agriculture ou la transition énergétique.
Des éléments encore inconnus
Les sources disponibles ne précisent pas la date de l'extraction revendiquée. Le pirate ne décrit pas non plus la méthode utilisée pour récupérer la base.
Les sources ne mentionnent pas de réaction publique de l'ASP, ni de saisine de la CNIL (Commission nationale de l'informatique et des libertés), de l'ANSSI (Agence nationale de la sécurité des systèmes d'information) ou du parquet. Elles ne précisent pas non plus si une plainte a été déposée.
Ce que les personnes concernées doivent surveiller
Les personnes ayant effectué une demande liée à la rémunération de stagiaire sont les plus directement visées par cette revendication. Les données exposées, notamment le numéro de Sécurité sociale, peuvent servir à des tentatives d'usurpation d'identité ou à des arnaques ciblées.
Les messages reçus par e-mail ou par téléphone, prétendument émis par une administration, doivent être considérés avec prudence. Les fraudeurs peuvent utiliser le nom, la date de naissance et la situation familiale pour paraître crédibles.
Cette fuite est revendiquée par ses auteurs et n'a pas été confirmée à ce stade par l'organisation concernée. Elle doit être considérée avec prudence.
Être prévenu de toute nouvelle fuite chez ASP : flux d'alerte RSS.
Une erreur, une précision ? Signalez-la, nous corrigeons rapidement.



