Les données de plusieurs dizaines de milliers d'agents publics et de leurs enfants seraient concernées chez Plurélya, selon une revendication publiée sur un forum cybercriminel. À ce stade, l'annonce évoque 150 114 personnes au total, avec des informations très sensibles autour de l'identité, de la vie familiale et, pour une partie des agents, des coordonnées bancaires partielles.
Plurélya gère les œuvres sociales du personnel de collectivités territoriales, d'établissements hospitaliers et d'autres employeurs publics. Si les éléments diffusés sont exacts, cette fuite de données pourrait exposer des bénéficiaires qui avaient transmis leurs informations pour obtenir des prestations ou des aides.
Ce que la revendication attribue à Plurélya
Selon la revendication, un acteur mettrait en vente une partie de la base de Plurélya au format JSON, dans un volume d'environ 4,4 Go. L'annonce affirme qu'un extrait d'un millier d'enregistrements a été diffusé pour appuyer cette mise en vente.
Les données présentées comme concernées iraient bien au-delà de simples coordonnées. L'extrait mentionné ferait apparaître l'identité des agents, leurs coordonnées postales et électroniques, leur numéro de sécurité sociale, ainsi que des informations liées à leur emploi, à leur situation familiale et à leur aide sociale. L'annonce évoque aussi des éléments bancaires partiels, avec le titulaire du compte, un BIC et un IBAN tronqué pour une partie des agents.
L'aspect le plus sensible tient aussi aux enfants. L'annonce évoque près de 90 000 enfants, et l'extrait diffusé ferait apparaître leur nom et leur date de naissance, y compris pour des mineurs. Ce type d'information peut faciliter des tentatives d'arnaque ciblée ou d'usurpation, surtout lorsqu'il est croisé avec des coordonnées et des éléments de contexte social.
Une fuite sensible pour les agents et leurs familles
Les personnes concernées seraient des agents bénéficiaires des œuvres sociales de Plurélya, ainsi que leurs enfants. Dans un tel dossier, la combinaison de l'identité, de l'adresse, du numéro de sécurité sociale et d'éléments sur la situation familiale rend l'exposition plus délicate qu'une simple liste de contacts.
La revendication ajoute que des pièces justificatives comme des pièces d'identité et des avis d'imposition n'auraient pas été récupérées, l'intrusion ayant été détectée. À ce stade, cela reste une annonce non confirmée publiquement par Plurélya, mais les éléments diffusés suffisent à montrer pourquoi l'incident serait préoccupant si la fuite est avérée.
Pour des usagers d'un organisme lié aux œuvres sociales, ce type de fuite de données touche directement à la sphère privée. Les informations sur les enfants, les revenus servant au calcul des prestations et les coordonnées bancaires partielles peuvent être utilisées pour des démarches frauduleuses plus crédibles qu'un simple message générique.
Données concernées :
- Nom complet, prénom, nom, civilité
- Date de naissance
- Adresse e-mail, numéro de téléphone
- Adresse postale, ville, code postal
- Numéro de sécurité sociale
- Identifiant de connexion, identifiant utilisateur, identifiant interne
- Titulaire du compte, BIC, IBAN tronqué
- Données d'emploi
- Situation familiale
- Données de mineurs
- Données d'aide sociale
Mentions :
Statut Fuites Infos : Revendiquée
