Les personnes liées aux formations de l’Afpa sont au cœur d’une fuite de données revendiquée publiée le 16 septembre 2026 sur un forum cybercriminel. Selon l’acteur à l’origine de cette publication, une base présentée comme issue d’une application interne de l’agence serait proposée à la vente.
L’Afpa, Agence nationale pour la formation professionnelle des adultes, est un établissement public présent sur l’ensemble du territoire. À ce stade, la revendication n’a pas fait l’objet d’une confirmation publique de l’Afpa.
Ce qui est avancé sur les données de l’Afpa
D’après l’extrait publié, le fichier compterait 1 732 811 lignes. L’acteur les présente comme des utilisateurs, mais le nombre de personnes distinctes concernées n’est pas établi. La fiche associée à l’extrait serait datée d’août 2026.
Les informations décrites portent sur l’identité des personnes, avec la civilité, le nom, le prénom et la date de naissance. S’y ajouteraient l’adresse postale, le code postal, la ville, le pays et le numéro de téléphone. Un identifiant interne et une fiche client figurent aussi dans la liste des éléments exposés.
Pour les personnes concernées, l’enjeu est surtout la combinaison de données d’identité et de coordonnées complètes. Ce type d’ensemble peut faciliter des messages frauduleux très crédibles, des tentatives d’usurpation et des sollicitations ciblées. L’absence de donnée financière réduit certains risques, mais ne rend pas ces informations anodines pour autant.
Une revendication liée à un outil interne
Selon la revendication, un acteur affirme avoir exploité une faille de contrôle d’accès permettant de consulter des fiches qui ne lui étaient pas destinées. Les captures jointes au message montreraient l’outil que l’Afpa utilise pour gérer l’hébergement de ses stagiaires.
La base est proposée à la vente, avec un prix communiqué sur demande. Le message s’inscrit dans une série de publications visant l’Afpa, puisqu’un autre acteur avait déjà mis en vente la veille une base de 971 420 enregistrements rattachée au même outil. En août 2026, une autre revendication visait déjà un outil interne distinct de l’agence.
À ce stade, il s’agit donc d’une fuite revendiquée, avec des éléments publiés qui décrivent des données personnelles précises, mais sans confirmation publique de l’Afpa.
Données concernées :
- Civilité
- Prénom
- Nom
- Date de naissance
- Adresse postale
- Code postal
- Ville
- Pays
- Numéro de téléphone
- Identifiant interne
- Fiche client
Données annoncées non vérifiées :
- Base présentée comme issue d’une application interne
- 1 732 811 lignes selon la revendication
- Fiche datée d’août 2026
- Outil utilisé pour gérer l’hébergement des stagiaires
- Exploitation alléguée d’une faille de contrôle d’accès
Mentions :
Statut Fuites Infos : Revendiquée
