- 011. Deux revendications, deux chiffres, aucun total
- 022. Ce que l'AFPA confirme, et ce qu'elle ne confirme pas
- 033. Quelles données, et pour qui
- 044. Le vrai signal : une fuite racontée par celui qui la vend
- 055. Le risque réel : l'hameçonnage ciblé
- 066. Ce que ça change pour une PME du Grand Est
- 077. Ce qu'il faut retenir
« Le site de l'AFPA a été piraté : 1,7 million de personnes concernées. » Puis, quelques heures plus tard, « les données de près de 2 millions de Français ». En une semaine, l'affaire de l'Agence nationale pour la formation professionnelle des adultes a produit des titres de plus en plus précis. Le problème, c'est que cette précision a été fabriquée en route. Voici ce qui est établi, ce qui ne l'est pas, et ce qui compte vraiment si vous dirigez une PME.
En bref. Deux pirates différents ont revendiqué deux fichiers différents, à un jour d'intervalle, et personne ne sait s'ils se recoupent : le « 2 millions » est une addition faite par les lecteurs. L'AFPA reconnaît une « potentielle extraction de données » touchant jusqu'à 1,7 million de personnes, sans données bancaires ni numéro de sécurité sociale selon elle. Le vrai risque n'est pas financier, c'est l'hameçonnage ciblé.
#1. Deux revendications, deux chiffres, aucun total
L'histoire ne commence pas par une annonce officielle, mais par des messages postés sur des forums criminels.
- Le 15/09/2026, un acteur se présentant sous le pseudonyme xMetah met en vente 971 420 dossiers. Il ne dit rien de la façon dont il les aurait obtenus.
- Le 16/09/2026, un second acteur, Cybernox, revendique à son tour un fichier portant sur 1 732 811 personnes.
Ces deux revendications, recensées notamment par le site spécialisé cyberattaque.org, émanent de deux acteurs distincts. On ignore si les deux jeux de données se recoupent. Il peut s'agir en grande partie des mêmes personnes, ou non. Personne, à ce jour, n'a publié de comparaison.
Le chiffre de « près de 2 millions » qui a circulé ne figure dans aucune des deux annonces ni dans aucune communication de l'AFPA. C'est une addition faite dans la tête des lecteurs, puis reprise comme un fait. Et additionner deux fichiers dont on ne sait pas s'ils se chevauchent, c'est compter deux fois les mêmes personnes, peut-être.
#2. Ce que l'AFPA confirme, et ce qu'elle ne confirme pas
Le samedi 19/09/2026, l'AFPA a pris la parole, comme l'ont relayé franceinfo et l'observatoire French Breaches. Elle fait état d'une « potentielle extraction de données » pouvant concerner jusqu'à 1,7 million de personnes. Elle précise qu'il n'y aurait « a priori » aucune donnée sensible.
Le vocabulaire compte. L'AFPA confirme l'existence d'une revendication crédible et en donne l'ordre de grandeur maximal. Elle ne décrit pas une intrusion établie, avec son mode opératoire et sa date. L'observatoire French Breaches l'écrit explicitement : « l'origine technique exacte des données et les circonstances précises de leur obtention restent à déterminer ».
Autrement dit, à la date où nous écrivons, on ne sait pas comment ces données sont sorties. Les explications techniques qui circulent viennent des vendeurs eux-mêmes, et nous ne les reprenons pas : elles ne sont pas confirmées.
#3. Quelles données, et pour qui
D'après les échantillons observés, les fichiers contiennent : nom, prénom, civilité, date de naissance, adresse postale complète, code postal, ville, téléphone, nationalité, adresse e-mail, un identifiant interne et des informations administratives. Ils couvrent la période 2006 à 2026.
Selon la position de l'AFPA, « a priori », il n'y a ni données bancaires, ni numéro de sécurité sociale.
En clair : si vous avez suivi une formation à l'AFPA depuis 2006, vous êtes peut-être dans le fichier. Combien de personnes sont réellement concernées, personne ne le sait encore avec certitude.
#4. Le vrai signal : une fuite racontée par celui qui la vend
Ce dossier illustre une dérive devenue courante. On raconte désormais les fuites de données à partir d'une annonce postée sur un forum criminel. Le chiffre circule avant que quiconque l'ait vérifié, et celui qui l'a publié a un intérêt évident à le gonfler : il vend sa base. Plus le fichier paraît gros, plus il vaut cher.
C'est pourquoi le seul chiffre à retenir aujourd'hui est celui de l'AFPA, avec sa réserve : « jusqu'à » 1,7 million.
#5. Le risque réel : l'hameçonnage ciblé
Sans coordonnées bancaires ni numéro de sécurité sociale, cette fuite ne coûte pas d'argent directement. Son danger est ailleurs.
Un fichier qui associe un nom, un téléphone, une adresse e-mail et le fait d'avoir suivi une formation est une matière première idéale pour l'hameçonnage ciblé. Et il vise un public particulier : des personnes en reconversion, qui attendent justement des messages sur leur dossier, leur compte formation (CPF), une place en session ou un financement. Un SMS ou un e-mail qui cite leur vrai nom et leur vraie formation passera beaucoup plus facilement qu'une arnaque générique.
#6. Ce que ça change pour une PME du Grand Est
Vous n'êtes pas l'AFPA, mais cette affaire vous concerne par trois côtés.
Vos salariés sont peut-être dans le fichier. Beaucoup d'entreprises de la région recrutent des personnes passées par une formation qualifiante, ou envoient leurs équipes en formation. Un salarié qui reçoit un faux message « concernant votre dossier de formation » peut cliquer depuis son poste de travail. Le bon réflexe tient en une consigne simple à diffuser dès maintenant : aucun message sur une formation, un compte CPF ou un financement ne se traite via un lien reçu. On passe par le site officiel, saisi à la main, ou par un appel à un numéro déjà connu.
Vos propres messages ressemblent à ceux des escrocs. Si votre entreprise écrit à des clients ou à des candidats au sujet d'un dossier, d'une facture ou d'un rendez-vous, les fraudeurs copieront ce ton. Rappelez régulièrement à vos interlocuteurs ce que vous ne leur demanderez jamais par e-mail ou par SMS.
Le jour où ça vous arrive, la communication compte autant que la technique. Si un pirate revendique un jour vos données, il annoncera son propre chiffre, à son avantage. La réponse de l'AFPA montre la bonne posture : dire ce qui est confirmé, ce qui ne l'est pas, et employer « a priori » tant que l'enquête n'est pas terminée. Pour pouvoir le faire, il faut savoir, dans l'heure, quelles données vous détenez, où elles sont stockées et qui y a accès. C'est rarement le cas dans une PME qui n'a jamais fait l'exercice, et c'est pourtant ce qui vous permettra de respecter vos obligations au titre du RGPD sans improviser.
Concrètement, trois chantiers utiles et accessibles :
- Sensibiliser les équipes à l'hameçonnage ciblé, avec des exemples tirés de leur quotidien plutôt qu'un diaporama générique. C'est l'objet de notre offre de sensibilisation.
- Cartographier vos données personnelles : quels fichiers, dans quels outils, depuis quand. Un fichier qui remonte à vingt ans, comme celui de l'AFPA, c'est vingt ans de personnes exposées.
- Préparer la réponse avant d'en avoir besoin : qui décide, qui communique, qui prévient qui. Notre page réponse à incident détaille comment nous intervenons quand l'incident a déjà eu lieu.
#7. Ce qu'il faut retenir
Le chiffre de 2 millions n'existe pas : il additionne deux revendications qui se recoupent peut-être. L'AFPA parle d'une extraction « potentielle » touchant « jusqu'à » 1,7 million de personnes, sans données bancaires « a priori », et l'origine technique n'est pas établie. Le risque concret, c'est l'hameçonnage de personnes qui attendent un message sur leur formation.
Pour une PME, la leçon est moins spectaculaire que les titres, mais plus utile : des équipes qui savent reconnaître un faux message, et une entreprise qui sait ce qu'elle stocke.
Vous voulez faire le point sur l'exposition de vos équipes à l'hameçonnage, ou sur les données que vous détenez ? Écrivez-nous : M-KIS est basée à Maxéville, près de Nancy, et accompagne les PME du Grand Est.
Cet article vous parle ?
On accompagne PME, ESN et éditeurs SaaS dans leur conformité ISO 27001 / NIS2 - accompagnement spécialisé, tarifs publics, 100 % open source.