Illustration : Aastrio : fuite revendiquée visant 26 personnes liées au portage salarial

Aastrio : fuite revendiquée visant 26 personnes liées au portage salarial

Quinze travailleurs indépendants passés par le portage salarial d'Aastrio pourraient voir leur numéro de sécurité sociale et, pour la plupart, leurs coordonnées bancaires complètes exposés après un piratage présumé. Selon la revendication publiée le 18 août 2026 sur un forum cybercriminel, une sauvegarde de la base du portail collaboratif de la société a été diffusée gratuitement.

Une sauvegarde du portail d'Aastrio

Aastrio est une société parisienne de portage salarial qui exerce sous la marque Monday et déclare une dizaine de salariés au registre des entreprises. Le portail concerné est un site bâti sur Ovidentia, la solution éditée et hébergée par la société Cantico. Le fichier concernerait 26 personnes au total.

Pour les quinze travailleurs indépendants inscrits au dispositif de portage, chaque fiche réunirait l'identité, la date et le lieu de naissance, l'adresse, les téléphones, le numéro de sécurité sociale et, pour la plupart, les coordonnées bancaires complètes. S'y ajouteraient sept contacts professionnels au sein d'entreprises clientes et quelques comptes du portail, dont les mots de passe ne sont protégés que par un procédé dépassé.

Une base figée depuis juin 2018

Les données s'arrêtent en juin 2018. C'est donc une base figée depuis huit ans qui ressort aujourd'hui, un point que l'annonce ne mentionne pas. Cette ancienneté ne fait pas disparaître le risque : un numéro de sécurité sociale, une date et un lieu de naissance ne changent pas, et une adresse ou un compte bancaire peuvent rester les mêmes pendant des années.

Le nombre de personnes est très restreint, mais le contenu de chaque fiche compte parmi les plus sensibles qu'une fuite puisse porter. L'identité complète, le numéro de sécurité sociale et les coordonnées bancaires réunis offrent de quoi tenter une usurpation d'identité ou des démarches frauduleuses au nom de la personne. À ce stade, la société n'a pas confirmé publiquement la fuite.

Détails techniques :

  • 26 personnes : quinze travailleurs indépendants en portage, sept contacts d'entreprises clientes et quelques comptes du portail
  • Portail collaboratif bâti sur Ovidentia (Cantico)
  • Mots de passe protégés par un procédé de hachage obsolète
  • Données arrêtées en juin 2018

Données concernées :

  • Civilité, nom, prénom et nom complet
  • Date et lieu de naissance, nationalité
  • Adresse email et numéro de téléphone
  • Adresse postale, ville, code postal et pays
  • Numéro de sécurité sociale
  • Pièce d'identité
  • Coordonnées bancaires et RIB
  • Montants et factures
  • Situation familiale
  • Données d'emploi et données professionnelles
  • Fiche client
  • Identifiant de connexion et mot de passe (haché)
  • Adresse IP
  • Identifiant interne
  • Champs libres

Mentions :
Statut Fuites Infos : Revendiquée

Que faire si vous êtes concerné ?

  • Surveillez vos relevés bancairesUn IBAN ne permet pas de retirer de l'argent, mais il peut servir à mettre en place un prélèvement frauduleux. Contrôlez vos relevés et contestez auprès de votre banque tout prélèvement que vous n'avez pas autorisé : vous disposez de 13 mois pour le faire.
  • Changez votre mot de passeModifiez le mot de passe de votre compte Aastrio, puis celui de tout autre service où vous utilisiez le même. Activez la double authentification lorsqu'elle est proposée.
  • Méfiez-vous des e-mails au nom de AastrioDes coordonnées exposées permettent d'écrire des messages d'hameçonnage très crédibles. Ne vous connectez jamais depuis un lien reçu par e-mail : passez par le site ou l'application officiels.
  • Restez vigilant face aux appels et SMSUn faux conseiller peut citer des informations exactes pour gagner votre confiance. Ne communiquez jamais un code reçu par SMS, un mot de passe ou vos coordonnées bancaires à un interlocuteur qui vous contacte.
  • Attention aux faux messages de l'Assurance maladie ou d'une mutuelleL'Assurance maladie ne demande jamais vos coordonnées bancaires par e-mail ou par SMS. En cas de doute, connectez-vous directement à votre compte ameli ou à l'espace adhérent de votre mutuelle.
  • Soyez attentif aux tentatives d'usurpation d'identitéSurveillez tout courrier inhabituel ouvert à votre nom : crédit, abonnement, contrat. Si vous constatez une usurpation, déposez plainte et conservez le récépissé, il vous sera demandé pour contester.
  • Faites-vous aiderLe dispositif public cybermalveillance.gouv.fr accompagne gratuitement les victimes et recense les arnaques en cours.

Partager cet article