SCIENCES & TECH Cybersécurité

CAF : une fuite de données touche le dispositif d’aide aux vacances, jusqu’à 1,2 million de dossiers potentiellement concernés

CAF : une fuite de données touche le dispositif d’aide aux vacances, jusqu’à 1,2 million de dossiers potentiellement concernés
CAF : une fuite de données touche le dispositif d’aide aux vacances, jusqu’à 1,2 million de dossiers potentiellement concernés

Une nouvelle affaire de cybersécurité frappe un service lié aux prestations sociales françaises. La Caisse nationale des allocations familiales (Cnaf) a annoncé, samedi 10 octobre 2026, qu’une fuite de données personnelles avait été détectée sur Vacaf, la plateforme permettant aux familles modestes de bénéficier d’aides financières pour leurs vacances. L’incident, signalé vendredi soir, a entraîné la suspension immédiate du site internet afin d’empêcher tout nouvel accès non autorisé. Selon le site spécialisé FrenchBreaches, l’auteur présumé de l’attaque revendique l’accès à environ 1,2 million de dossiers d’allocataires. Un chiffre particulièrement important, que la Cnaf n’a toutefois pas confirmé. Les investigations se poursuivent pour déterminer l’étendue réelle de la fuite et identifier précisément les informations compromises.

Le dispositif Vacaf est utilisé chaque année par des familles éligibles aux aides aux vacances proposées par les Caisses d’allocations familiales. Il permet notamment de réduire le coût d’un séjour familial, d’une colonie de vacances ou d’un voyage organisé pour les enfants. La plateforme nationale vacaf.org, hébergée par un prestataire extérieur, est administrée par la Caf de l’Hérault pour le compte de l’ensemble du réseau. Elle assure la liaison entre les bénéficiaires et les établissements touristiques partenaires. C’est cet environnement informatique qui a été touché par l’incident. Dès la découverte de la fuite, les responsables du service ont activé une cellule de crise réunissant les équipes techniques de Vacaf, de la Cnaf et de la Caf de l’Hérault.

Des données personnelles exposées, mais les coordonnées bancaires épargnées

Les premières investigations permettent déjà d’écarter certaines inquiétudes. Selon la Cnaf, les coordonnées bancaires des allocataires ne figurent pas parmi les informations compromises. Les mots de passe permettant d’accéder aux espaces personnels des Caf n’ont pas non plus été concernés. Cette précision est importante, car elle signifie que les auteurs de l’incident ne disposent pas, sur la base des éléments connus, des identifiants nécessaires pour accéder directement aux comptes des bénéficiaires. En revanche, la nature exacte des autres données exposées reste à établir. Les autorités n’ont pas encore publié de liste détaillée des informations concernées, ni confirmé le nombre de familles susceptibles d’avoir été touchées.

La revendication portant sur 1,2 million de dossiers doit donc être interprétée avec prudence. Elle émane de l’auteur présumé de la fuite et non d’une expertise indépendante achevée. Les enquêteurs devront déterminer si les fichiers revendiqués sont authentiques, s’ils correspondent effectivement à des données issues de Vacaf et s’ils contiennent des informations récentes. Il faudra également établir les circonstances de l’accès non autorisé et identifier les éventuelles failles techniques ayant permis l’incident. Même en l’absence de coordonnées bancaires, la divulgation de données personnelles peut présenter des risques importants. Des informations administratives ou de contact peuvent notamment être utilisées pour concevoir des messages frauduleux particulièrement crédibles.

Les allocataires appelés à se méfier des tentatives d’escroquerie

La principale inquiétude concerne désormais les conséquences possibles pour les familles. La Cnaf appelle les bénéficiaires à redoubler de vigilance face aux messages suspects, notamment ceux qui pourraient prétendre provenir des Caisses d’allocations familiales. Les escrocs peuvent exploiter l’actualité d’une fuite de données pour adresser de faux courriels ou SMS demandant une mise à jour du dossier, une vérification d’identité ou la communication de coordonnées bancaires. Ces techniques, connues sous le nom d’hameçonnage, visent à récupérer des informations supplémentaires ou à diriger les victimes vers des sites frauduleux. La Cnaf indique qu’elle informera individuellement les personnes concernées dès qu’elle disposera d’une évaluation suffisamment précise de l’incident.

Dans l’attente de ces notifications, les familles sont invitées à privilégier les canaux officiels pour consulter leurs dossiers et à éviter de cliquer sur des liens reçus dans des messages inattendus. Une attention particulière doit être portée aux demandes urgentes de paiement ou de transmission de documents personnels. La Commission nationale de l’informatique et des libertés (Cnil) recommande plus généralement de vérifier l’identité des expéditeurs et de ne jamais communiquer ses identifiants à la suite d’une sollicitation non vérifiée. La Cnaf a confirmé avoir informé la Cnil ainsi que l’Agence nationale de la sécurité des systèmes d’information (Anssi). Elle a également annoncé le dépôt prochain d’une plainte afin que les circonstances de la fuite puissent être examinées par les autorités judiciaires.

Les prestations CAF continuent d’être versées normalement

Malgré l’incident, la Cnaf assure que le fonctionnement habituel des prestations sociales n’est pas affecté. La plateforme Vacaf est séparée du système informatique chargé de gérer les dossiers et les paiements des allocations. Les bénéficiaires continueront donc de percevoir leurs prestations dans les conditions habituelles. Les séjours de vacances déjà réservés par l’intermédiaire du dispositif restent également valables et peuvent être maintenus. En revanche, les nouvelles réservations effectuées via vacaf.org sont temporairement impossibles, le site demeurant suspendu pendant les opérations de sécurisation. Aucune date de réouverture n’a encore été communiquée.

Cette affaire met une nouvelle fois en évidence les enjeux de protection des données personnelles dans les services utilisés par les administrations et les organismes sociaux. Le recours à des prestataires extérieurs permet de développer des plateformes spécialisées, mais nécessite un contrôle rigoureux de leur sécurité informatique. Pour la Cnaf, la priorité consiste désormais à déterminer l’ampleur de la fuite, à protéger les familles et à rétablir l’accès au dispositif Vacaf. L’organisme s’est engagé à communiquer les résultats de ses investigations au fur et à mesure de leur confirmation. En attendant, le chiffre de 1,2 million de dossiers reste une revendication non vérifiée, tandis que les données bancaires et les mots de passe des allocataires sont annoncés comme épargnés. Les prochaines informations officielles permettront de mesurer plus précisément les conséquences de cet incident pour les bénéficiaires des aides aux vacances.

Partager cet article

Votre actualité, selon vos intérêts

Choisissez les rubriques et la langue de votre newsletter. Vous pourrez modifier vos préférences à tout moment.

Réagir à l’article

Soyez le premier à commenter cet article.

Réagir à cet article

Les commentaires sont modérés. Les messages promotionnels, les envois automatiques et les liens abusifs sont bloqués.

Votre premier commentaire, ou tout message contenant un lien, peut être placé en attente de validation.

Application Entrevue

L’info partout avec vous

Retrouvez l’actualité, les alertes et vos rubriques préférées dans une expérience pensée pour le mobile.

Écran Alertes de l’application Entrevue : les dernières alertes info
Écran de personnalisation des rubriques de l’application Entrevue
Écran Actu de l’application Entrevue : le récit à la une