Une nouvelle affaire de cybersécurité frappe un service lié aux prestations sociales françaises. La Caisse nationale des allocations familiales (Cnaf) a annoncé, samedi 10 octobre 2026, qu’une fuite de données personnelles avait été détectée sur Vacaf, la plateforme permettant aux familles modestes de bénéficier d’aides financières pour leurs vacances. L’incident, signalé vendredi soir, a entraîné la suspension immédiate du site internet afin d’empêcher tout nouvel accès non autorisé. Selon le site spécialisé FrenchBreaches, l’auteur présumé de l’attaque revendique l’accès à environ 1,2 million de dossiers d’allocataires. Un chiffre particulièrement important, que la Cnaf n’a toutefois pas confirmé. Les investigations se poursuivent pour déterminer l’étendue réelle de la fuite et identifier précisément les informations compromises.
Le dispositif Vacaf est utilisé chaque année par des familles éligibles aux aides aux vacances proposées par les Caisses d’allocations familiales. Il permet notamment de réduire le coût d’un séjour familial, d’une colonie de vacances ou d’un voyage organisé pour les enfants. La plateforme nationale vacaf.org, hébergée par un prestataire extérieur, est administrée par la Caf de l’Hérault pour le compte de l’ensemble du réseau. Elle assure la liaison entre les bénéficiaires et les établissements touristiques partenaires. C’est cet environnement informatique qui a été touché par l’incident. Dès la découverte de la fuite, les responsables du service ont activé une cellule de crise réunissant les équipes techniques de Vacaf, de la Cnaf et de la Caf de l’Hérault.
Des données personnelles exposées, mais les coordonnées bancaires épargnées
Les premières investigations permettent déjà d’écarter certaines inquiétudes. Selon la Cnaf, les coordonnées bancaires des allocataires ne figurent pas parmi les informations compromises. Les mots de passe permettant d’accéder aux espaces personnels des Caf n’ont pas non plus été concernés. Cette précision est importante, car elle signifie que les auteurs de l’incident ne disposent pas, sur la base des éléments connus, des identifiants nécessaires pour accéder directement aux comptes des bénéficiaires. En revanche, la nature exacte des autres données exposées reste à établir. Les autorités n’ont pas encore publié de liste détaillée des informations concernées, ni confirmé le nombre de familles susceptibles d’avoir été touchées.
La revendication portant sur 1,2 million de dossiers doit donc être interprétée avec prudence. Elle émane de l’auteur présumé de la fuite et non d’une expertise indépendante achevée. Les enquêteurs devront déterminer si les fichiers revendiqués sont authentiques, s’ils correspondent effectivement à des données issues de Vacaf et s’ils contiennent des informations récentes. Il faudra également établir les circonstances de l’accès non autorisé et identifier les éventuelles failles techniques ayant permis l’incident. Même en l’absence de coordonnées bancaires, la divulgation de données personnelles peut présenter des risques importants. Des informations administratives ou de contact peuvent notamment être utilisées pour concevoir des messages frauduleux particulièrement crédibles.
Les allocataires appelés à se méfier des tentatives d’escroquerie
La principale inquiétude concerne désormais les conséquences possibles pour les familles. La Cnaf appelle les bénéficiaires à redoubler de vigilance face aux messages suspects, notamment ceux qui pourraient prétendre provenir des Caisses d’allocations familiales. Les escrocs peuvent exploiter l’actualité d’une fuite de données pour adresser de faux courriels ou SMS demandant une mise à jour du dossier, une vérification d’identité ou la communication de coordonnées bancaires. Ces techniques, connues sous le nom d’hameçonnage, visent à récupérer des informations supplémentaires ou à diriger les victimes vers des sites frauduleux. La Cnaf indique qu’elle informera individuellement les personnes concernées dès qu’elle disposera d’une évaluation suffisamment précise de l’incident.
Dans l’attente de ces notifications, les familles sont invitées à privilégier les canaux officiels pour consulter leurs dossiers et à éviter de cliquer sur des liens reçus dans des messages inattendus. Une attention particulière doit être portée aux demandes urgentes de paiement ou de transmission de documents personnels. La Commission nationale de l’informatique et des libertés (Cnil) recommande plus généralement de vérifier l’identité des expéditeurs et de ne jamais communiquer ses identifiants à la suite d’une sollicitation non vérifiée. La Cnaf a confirmé avoir informé la Cnil ainsi que l’Agence nationale de la sécurité des systèmes d’information (Anssi). Elle a également annoncé le dépôt prochain d’une plainte afin que les circonstances de la fuite puissent être examinées par les autorités judiciaires.
Les prestations CAF continuent d’être versées normalement
Malgré l’incident, la Cnaf assure que le fonctionnement habituel des prestations sociales n’est pas affecté. La plateforme Vacaf est séparée du système informatique chargé de gérer les dossiers et les paiements des allocations. Les bénéficiaires continueront donc de percevoir leurs prestations dans les conditions habituelles. Les séjours de vacances déjà réservés par l’intermédiaire du dispositif restent également valables et peuvent être maintenus. En revanche, les nouvelles réservations effectuées via vacaf.org sont temporairement impossibles, le site demeurant suspendu pendant les opérations de sécurisation. Aucune date de réouverture n’a encore été communiquée.
Cette affaire met une nouvelle fois en évidence les enjeux de protection des données personnelles dans les services utilisés par les administrations et les organismes sociaux. Le recours à des prestataires extérieurs permet de développer des plateformes spécialisées, mais nécessite un contrôle rigoureux de leur sécurité informatique. Pour la Cnaf, la priorité consiste désormais à déterminer l’ampleur de la fuite, à protéger les familles et à rétablir l’accès au dispositif Vacaf. L’organisme s’est engagé à communiquer les résultats de ses investigations au fur et à mesure de leur confirmation. En attendant, le chiffre de 1,2 million de dossiers reste une revendication non vérifiée, tandis que les données bancaires et les mots de passe des allocataires sont annoncés comme épargnés. Les prochaines informations officielles permettront de mesurer plus précisément les conséquences de cet incident pour les bénéficiaires des aides aux vacances.

Réagir à l’article
Soyez le premier à commenter cet article.