Illustration : Plurélya : fuite de données revendiquée visant 150 114 personnes

Plurélya : fuite de données revendiquée visant 150 114 personnes

Les données de plusieurs dizaines de milliers d'agents publics et de leurs enfants seraient concernées chez Plurélya, selon une revendication publiée sur un forum cybercriminel. À ce stade, l'annonce évoque 150 114 personnes au total, avec des informations très sensibles autour de l'identité, de la vie familiale et, pour une partie des agents, des coordonnées bancaires partielles.

Plurélya gère les œuvres sociales du personnel de collectivités territoriales, d'établissements hospitaliers et d'autres employeurs publics. Si les éléments diffusés sont exacts, cette fuite de données pourrait exposer des bénéficiaires qui avaient transmis leurs informations pour obtenir des prestations ou des aides.

Ce que la revendication attribue à Plurélya

Selon la revendication, un acteur mettrait en vente une partie de la base de Plurélya au format JSON, dans un volume d'environ 4,4 Go. L'annonce affirme qu'un extrait d'un millier d'enregistrements a été diffusé pour appuyer cette mise en vente.

Les données présentées comme concernées iraient bien au-delà de simples coordonnées. L'extrait mentionné ferait apparaître l'identité des agents, leurs coordonnées postales et électroniques, leur numéro de sécurité sociale, ainsi que des informations liées à leur emploi, à leur situation familiale et à leur aide sociale. L'annonce évoque aussi des éléments bancaires partiels, avec le titulaire du compte, un BIC et un IBAN tronqué pour une partie des agents.

L'aspect le plus sensible tient aussi aux enfants. L'annonce évoque près de 90 000 enfants, et l'extrait diffusé ferait apparaître leur nom et leur date de naissance, y compris pour des mineurs. Ce type d'information peut faciliter des tentatives d'arnaque ciblée ou d'usurpation, surtout lorsqu'il est croisé avec des coordonnées et des éléments de contexte social.

Une fuite sensible pour les agents et leurs familles

Les personnes concernées seraient des agents bénéficiaires des œuvres sociales de Plurélya, ainsi que leurs enfants. Dans un tel dossier, la combinaison de l'identité, de l'adresse, du numéro de sécurité sociale et d'éléments sur la situation familiale rend l'exposition plus délicate qu'une simple liste de contacts.

La revendication ajoute que des pièces justificatives comme des pièces d'identité et des avis d'imposition n'auraient pas été récupérées, l'intrusion ayant été détectée. À ce stade, cela reste une annonce non confirmée publiquement par Plurélya, mais les éléments diffusés suffisent à montrer pourquoi l'incident serait préoccupant si la fuite est avérée.

Pour des usagers d'un organisme lié aux œuvres sociales, ce type de fuite de données touche directement à la sphère privée. Les informations sur les enfants, les revenus servant au calcul des prestations et les coordonnées bancaires partielles peuvent être utilisées pour des démarches frauduleuses plus crédibles qu'un simple message générique.

Données concernées :

  • Nom complet, prénom, nom, civilité
  • Date de naissance
  • Adresse e-mail, numéro de téléphone
  • Adresse postale, ville, code postal
  • Numéro de sécurité sociale
  • Identifiant de connexion, identifiant utilisateur, identifiant interne
  • Titulaire du compte, BIC, IBAN tronqué
  • Données d'emploi
  • Situation familiale
  • Données de mineurs
  • Données d'aide sociale

Mentions :
Statut Fuites Infos : Revendiquée

Que faire si vous êtes concerné ?

  • Surveillez vos relevés bancairesUn IBAN ne permet pas de retirer de l'argent, mais il peut servir à mettre en place un prélèvement frauduleux. Contrôlez vos relevés et contestez auprès de votre banque tout prélèvement que vous n'avez pas autorisé : vous disposez de 13 mois pour le faire.
  • Changez votre mot de passeModifiez le mot de passe de votre compte Plurélya, puis celui de tout autre service où vous utilisiez le même. Activez la double authentification lorsqu'elle est proposée.
  • Méfiez-vous des e-mails au nom de PlurélyaDes coordonnées exposées permettent d'écrire des messages d'hameçonnage très crédibles. Ne vous connectez jamais depuis un lien reçu par e-mail : passez par le site ou l'application officiels.
  • Restez vigilant face aux appels et SMSUn faux conseiller peut citer des informations exactes pour gagner votre confiance. Ne communiquez jamais un code reçu par SMS, un mot de passe ou vos coordonnées bancaires à un interlocuteur qui vous contacte.
  • Attention aux faux messages de l'Assurance maladie ou d'une mutuelleL'Assurance maladie ne demande jamais vos coordonnées bancaires par e-mail ou par SMS. En cas de doute, connectez-vous directement à votre compte ameli ou à l'espace adhérent de votre mutuelle.
  • Soyez attentif aux tentatives d'usurpation d'identitéSurveillez tout courrier inhabituel ouvert à votre nom : crédit, abonnement, contrat. Si vous constatez une usurpation, déposez plainte et conservez le récépissé, il vous sera demandé pour contester.
  • Parlez-en aux enfants concernésDes messages peuvent viser directement les élèves ou leurs parents. Rappelez-leur de ne pas répondre à un message inattendu qui cite leur établissement ou leur classe.
  • Faites-vous aiderLe dispositif public cybermalveillance.gouv.fr accompagne gratuitement les victimes et recense les arnaques en cours.

Partager cet article