Illustration : L'Association des Maires de France confirme la fuite de données : 114 465 personnes concernées

L'Association des Maires de France confirme la fuite de données : 114 465 personnes concernées

L'Association des Maires de France et des présidents d'intercommunalité (AMF) a confirmé, le 4 septembre 2026, avoir été victime d'une fuite de données, revendiquée le même jour sur un forum cybercriminel. L'association indique délimiter actuellement la portée de l'incident, déclare avoir contacté la CNIL conformément à ses obligations légales et prévoit d'informer les personnes concernées une fois son audit terminé. Elle n'a communiqué de son côté ni volume ni catégories de données. La fiche retient 114 465 personnes concernées.

L'association fédère les maires et les présidents d'intercommunalité de France. Elle diffuse une lettre d'information suivie par des dizaines de milliers d'élus et d'agents territoriaux : ce sont ces abonnés que la fuite vise.

Ce que dit la revendication :
Un acteur affirme avoir extrait la base de données du site institutionnel de l'association au moyen d'une injection SQL, et met le résultat en ligne au téléchargement. Le dépôt est présenté comme portant sur environ 114 000 abonnés. Il exposerait, pour chacun, l'identité et les coordonnées (nom, prénom, adresse électronique), la fonction exercée et la collectivité ou l'organisme de rattachement. Deux jeux de comptes de connexion sont également évoqués, dont l'un comporterait des mots de passe non chiffrés. L'association n'a repris à son compte ni ce volume, ni ce mode d'accès.

Qui est concerné :
Les personnes concernées seraient très majoritairement des élus locaux (maires, adjoints, présidents d'intercommunalité), des agents de mairies et d'établissements publics de coopération intercommunale, ainsi que des agents d'administrations d'État et de structures partenaires abonnés au fil d'information. Le périmètre est national.

Pourquoi ces données comptent :
Ce jeu de données ne comporte ni coordonnées bancaires, ni données de santé, ni identifiant national. Sa valeur tient à la population qu'il décrit. Un répertoire nominatif d'élus et d'agents publics, joignables, accompagné de leur fonction et de leur collectivité, sert directement le hameçonnage ciblé et l'usurpation d'interlocuteur institutionnel auprès de communes et d'intercommunalités, dont les moyens de sécurité sont très inégaux. La présence annoncée de mots de passe non chiffrés ajoute un risque de reprise de comptes, y compris sur d'autres services où le même mot de passe aurait été réutilisé.

Si vous êtes abonné à la lettre d'information de l'association :

  • changez le mot de passe utilisé sur son site, et changez-le partout où vous l'auriez réutilisé ;
  • traitez avec prudence les courriels se réclamant de l'association ou d'un interlocuteur institutionnel, en particulier ceux qui portent sur un virement, une facture ou un changement de coordonnées bancaires ;
  • une adresse d'expéditeur peut être imitée : vérifiez par un autre canal avant d'agir sur une demande sensible ;
  • l'association annonce qu'elle contactera les personnes concernées une fois son audit terminé : un message qui vous réclamerait dès maintenant un mot de passe ou un paiement en son nom doit être traité comme suspect.

Détails techniques :

  • Fuite confirmée par l'association le 4 septembre 2026, le jour même de la revendication
  • Portée de l'incident en cours de délimitation par l'association, CNIL contactée selon ses déclarations
  • Volume revendiqué : environ 114 000 abonnés
  • Personnes concernées retenues pour cette fiche : 114 465
  • Deux jeux de comptes de connexion, l'un avec mots de passe non chiffrés

Données concernées :

  • Nom, prénom
  • Adresse email
  • Données professionnelles (fonction, collectivité ou organisme de rattachement)
  • Données d'adhésion
  • Identifiants de connexion et identifiant interne
  • Mots de passe, chiffrés pour une partie, non chiffrés pour l'autre
  • Rôle ou droits d'accès

Éléments qui reposent sur la seule revendication :

  • La méthode d'accès : une injection SQL sur le site institutionnel
  • Le volume d'environ 114 000 abonnés
  • La présence de mots de passe non chiffrés
  • La mise à disposition des fichiers au téléchargement depuis le message de revendication

Mentions :
L'association a reconnu l'incident sans en communiquer le périmètre : les volumes et catégories ci-dessus ne proviennent pas d'elle.
Statut Fuites Infos : Confirmée par l'association

Partager cet article