Illustration : 22 211 personnes concernées par une fuite de données au ministère de la Transition écologique

22 211 personnes concernées par une fuite de données au ministère de la Transition écologique

Environ 22 211 personnes sont concernées par une fuite de données touchant le ministère de la Transition écologique : 8 018 agents des administrations centrales du pôle ministériel et 14 193 contrôleurs agréés d'APAVE Exploitation France, salariés d'un organisme privé d'inspection et non agents publics. Le ministère a confirmé que plusieurs sites du pôle ministériel avaient été rendus indisponibles à la suite d'une attaque informatique qualifiée de sophistiquée, survenue la semaine précédente, et l'ANSSI intervient au profit d'administrations du ministère pour des suspicions de compromission de comptes utilisateurs.

Ce que le ministère a reconnu, c'est l'attaque. Il n'a communiqué ni volume, ni catégories de données exposées, et n'a pas commenté la revendication publiée le 2 septembre 2026 sur un forum cybercriminel. Celle-ci porte sur deux fichiers présentés comme issus de deux systèmes distincts, un portail d'authentification et un outil de surveillance des organismes de contrôle, et les attribue à une mauvaise configuration d'API pour le premier, à un défaut de contrôle d'accès pour le second.

Détails techniques :

  • Deux fichiers présentés comme provenant de systèmes distincts : un portail d'authentification et un outil de surveillance des organismes de contrôle.
  • D'après la revendication, obtention via une mauvaise configuration d'API et un défaut de contrôle d'accès.
  • Les fichiers seraient proposés au téléchargement sur un forum cybercriminel.
  • Le même jour, plusieurs sites du pôle ministériel étaient inaccessibles, dont celui des consultations publiques en matière d'environnement.
  • Le ministère a confirmé que cette indisponibilité faisait suite à une attaque sophistiquée survenue la semaine précédente ; l'ANSSI a indiqué que ses investigations et ses mesures de remédiation pouvaient interrompre temporairement certains services numériques.
  • Deux populations distinctes, sans recoupement établi entre elles.

Données concernées :

  • identité (prénom, nom, civilité)
  • date de naissance
  • coordonnées professionnelles (adresse email, numéro de téléphone, adresse de site d'affectation)
  • affectation administrative (direction, unité, matricule, bureau)
  • identifiants (identifiant de connexion, identifiant utilisateur, identifiant interne)
  • numéro d'agrément et domaine d'intervention, pour les contrôleurs

Ces informations ne figurent pas en données ouvertes, qui s'arrêtent à l'habilitation des organismes et aux coordonnées institutionnelles des services. Aucun mot de passe ne figure parmi les données concernées.

Mentions :
Statut Fuites Infos : Confirmée par l'entreprise

Partager cet article