Illustration : 3 234 agents concernés par une fuite de données chez Tisséo Voyageurs

3 234 agents concernés par une fuite de données chez Tisséo Voyageurs

Les agents de Tisséo Voyageurs sont concernés par une fuite de données que l’exploitant a confirmée le 4 septembre 2026, au lendemain d’une revendication publiée sur un forum spécialisé. 3 234 personnes sont concernées. L’établissement indique avoir identifié le 3 septembre 2026 une exfiltration portant sur deux applications internes relatives à ses agents.

La fuite concerne le personnel de l’établissement public qui exploite le réseau toulousain, et non les voyageurs. Sont exposés nom et prénom, matricule, affectation détaillée (direction, service, site, intitulé de poste), coordonnées professionnelles internes, identifiants de connexion internes sans mot de passe associé, ainsi qu’un historique de dotation en équipements de travail. Tisséo précise qu’aucune donnée bancaire ni sensible de ses agents n’est compromise, qu’aucune donnée de voyageur n’est concernée et que le fonctionnement du réseau n’a pas été affecté. L’établissement a déposé plainte et informé la CNIL, l’ANSSI et les autorités judiciaires ; il n’a précisé ni la date de l’intrusion, ni le mode opératoire, ni le nombre de personnes concernées.

De telles informations professionnelles exposées peuvent faciliter le hameçonnage ciblé, l’usurpation d’identité professionnelle ou d’autres usages malveillants, en particulier au sein de l’établissement et auprès de ses fournisseurs.

Détails techniques :

  • Corpus annoncé à environ 1,2 Go et 13 446 enregistrements
  • Période couverte d’après l’annonce : janvier 2021 à août 2026
  • Origine déclarée : deux applications internes, un annuaire du personnel et une gestion des dotations en équipements de travail
  • Fichiers proposés au téléchargement sur une dizaine d’hébergeurs
  • Exfiltration identifiée par l’exploitant le 3 septembre 2026, confirmation publique le 4 septembre 2026

Données concernées :

  • Nom complet, prénom, nom
  • Matricule et identifiant de connexion interne, sans mot de passe associé
  • Adresse email professionnelle, numéro de téléphone
  • Données d’emploi et données professionnelles (direction, service, site, intitulé de poste)
  • Historique de dotation en équipements de travail

Mentions :
Statut Fuites Infos : Confirmée

Partager cet article