Veille active Mise à jour Alerte max. 72 h : 4/5 Prioritaire Rédaction : Frédéric LENQUETTE
CybersécuritéImportant

Vacaf : la CAF confirme une fuite de données de bénéficiaires de l’aide aux vacances

La Cnaf a confirmé un « incident de cybersécurité » sur Vacaf, le dispositif d’aide aux vacances des CAF. Coordonnées bancaires et mots de passe ne seraient pas concernés, mais la vigilance face aux arnaques s’impose.

La Caisse nationale des allocations familiales (Cnaf) a confirmé samedi 10 octobre qu’une fuite de données touchait Vacaf, le service qui gère les aides aux vacances versées par les CAF. La fuite avait été signalée la veille au soir. Dans un communiqué, l’organisme évoque un « incident de cybersécurité » affectant des données de bénéficiaires.

Ce que l’on sait

  • Le site vacaf.org a été suspendu afin de sécuriser les systèmes, et une cellule de crise a été activée.
  • Selon les premières analyses de la Cnaf, les coordonnées bancaires et les mots de passe des services en ligne des CAF ne font pas partie des données exposées.
  • Le versement des prestations n’est pas affecté.
  • L’ANSSI et la CNIL ont été informées, et la Cnaf a annoncé un dépôt de plainte.
  • Les personnes concernées doivent être prévenues individuellement une fois le périmètre de la fuite établi.

Une ampleur encore incertaine

La Cnaf n’a communiqué aucun nombre de personnes touchées. Les chiffres qui circulent viennent tous du pirate, qui met les données en vente sur un forum : environ 1,2 million de dossiers selon le site de surveillance FrenchBreaches, 1,39 million de lignes selon cyberattaque.org. Les fichiers concerneraient 58 CAF départementales et contiendraient notamment des noms, des dates de naissance d’enfants, des quotients familiaux et des montants d’aides.

Aucun de ces chiffres n’est confirmé. FrenchBreaches, qui a examiné un échantillon de 1 500 enregistrements, souligne qu’il ne permet pas d’authentifier l’ensemble de la base. Un nombre de lignes ne correspond pas non plus au nombre de personnes : une même famille peut apparaître dans plusieurs fichiers.

Les bons réflexes pour les allocataires

Même sans données bancaires, des informations comme la composition du foyer ou le montant des aides permettent de rédiger des messages d’hameçonnage très crédibles. Dans les semaines à venir :

  • méfiez-vous de tout SMS, e-mail ou appel se réclamant de la CAF ou de Vacaf, surtout s’il évoque un remboursement, une régularisation ou une urgence ;
  • ne cliquez pas sur les liens reçus : connectez-vous directement sur caf.fr ;
  • ne communiquez jamais vos coordonnées bancaires ou vos codes par téléphone ;
  • en cas de doute ou d’escroquerie, rendez-vous sur cybermalveillance.gouv.fr.

Méthode : veille assistée par intelligence artificielle, sources vérifiées, article relu et validé par Frédéric LENQUETTE.

#Fuite de données #Hameçonnage #Secteur public