Aller au contenu principal

Le 15 avril 2026, le ministère de l’Intérieur a confirmé une fuite de données chez France Titres, l’opérateur de l’Agence nationale des titres sécurisés. Environ 11,7 millions de comptes exposés selon les chiffres officiels — certains analystes avancent davantage. Ni mots de passe, ni coordonnées bancaires, ni pièces justificatives. En revanche : nom, prénom, adresse électronique, numéro de téléphone, date de naissance, adresse postale, et les informations liées aux demandes de carte grise et de permis de conduire.

Prise isolément, cette liste paraît anodine. Elle ne l’est pas, parce qu’elle transforme la nature de l’arnaque. Un message frauduleux qui vous appelle par votre nom, cite votre adresse exacte et mentionne le véhicule que vous possédez réellement ne se repère plus avec les critères qu’on enseigne depuis quinze ans. Il n’y a pas de faute d’orthographe, pas d’adresse générique, pas d’incohérence.

C’est le même basculement qu’on décrivait à propos des faux SMS de livraison : la fraude ne progresse plus en devenant plus sophistiquée techniquement, mais en devenant plus exacte. Et les comptes publics CPF, ANTS, Ameli, France Travail, impots.gouv forment la cible idéale, parce qu’ils cumulent trois propriétés : ils contiennent de l’argent ou des droits, ils sont utilisés rarement, et personne ne trouve suspect qu’une administration prenne l’initiative de le contacter.

Les chiffres suivent. Cybermalveillance.gouv.fr a accompagné plus de 504 000 victimes en 2025, en hausse de 20 % sur un an. L’hameçonnage progresse de 70 % et devient la première menace pour toutes les populations. Le faux conseiller bancaire bondit de 159 %. Et l’usurpation de numéro de téléphone explose de 517 %.

Les cinq comptes visés, et ce que le fraudeur cherche

CompteCe qui est cibléPrétexte le plus fréquent
Mon Compte Formation (CPF)Les droits en euros, convertis en fausse formationAppel « pour utiliser vos droits avant expiration »
ANTSFrais fictifs, revente de démarches gratuites, usurpation d’identitéCourriel ou SMS « mise à jour de votre carte grise »
AmeliCoordonnées bancaires de remboursement« Votre carte Vitale arrive à expiration »
France TravailDétournement des allocations vers un autre compte« Régularisation de votre dossier », faux trop-perçu
impots.gouv.frFaux remboursement d’impôt, capture des identifiants« Vous avez droit à un remboursement de X € »

Deux d’entre eux méritent un traitement à part.

Le CPF est le seul de la liste qui contient directement de l’argent utilisable par un tiers. Le mode opératoire est stable et documenté : un appel téléphonique, l’interlocuteur se présente comme un représentant de Mon Compte Formation ou d’un organisme public, et demande le numéro de sécurité sociale et le mot de passe. Souvent il connaît déjà le nom, le prénom, le numéro de téléphone et le numéro de sécurité sociale de la personne appelée ce qui écarte d’emblée le soupçon. Une fois l’accès obtenu, la victime est inscrite à une formation fictive, débitée de ses droits. Les préjudices vont de quelques centaines à plusieurs milliers d’euros.

L’ANTS est le compte le plus exposé depuis avril, pour une raison mécanique : les données volées permettent d’écrire un message qui contient des informations qu’aucun escroc ne devrait connaître. Le prétexte est toujours une démarche à finaliser, avec des frais de dossier à régler alors que les démarches sur ants.gouv.fr sont gratuites, hors coût du titre lui-même.

FranceConnect : le multiplicateur que peu de gens ont en tête

FranceConnect est un excellent dispositif. Il évite de multiplier les mots de passe, il repose sur des fournisseurs d’identité contrôlés, et il a considérablement simplifié l’accès aux services publics.

Il a aussi une conséquence structurelle qu’on énonce rarement : il concentre le risque. Un compte qui sert de porte d’entrée FranceConnect l’Assurance Maladie, les impôts, La Poste, l’Identité Numérique ouvre l’accès à l’ensemble des services qui l’acceptent. Compromettre un identifiant ne donne plus accès à un service, mais à une constellation.

La recommandation officielle en cas de compromission est d’ailleurs formulée exactement ainsi : si l’accès frauduleux est passé par FranceConnect, il faut immédiatement changer le mot de passe du compte utilisé pour cette authentification, et pas seulement celui du service visé. Beaucoup de victimes changent le mot de passe du CPF et laissent intacte la porte par laquelle l’attaquant est réellement entré.

Conséquence pratique : le compte que vous utilisez comme fournisseur d’identité FranceConnect mérite un traitement différent des autres. Mot de passe unique, jamais réutilisé ailleurs, et double authentification activée quand le service le propose.

Metiers Cybersecurite

Pourquoi les repères classiques ne fonctionnent plus

Quatre critères ont longtemps servi à repérer une fraude. Trois sont devenus inutilisables.

La qualité du français. Périmée. Les messages frauduleux sont désormais rédigés correctement, dans le registre administratif attendu, avec la mise en page de l’organisme imité.

Le numéro affiché. Périmé, et c’est le point le plus important de ce dossier. L’usurpation de numéro a progressé de 517 % en un an. Un appel peut afficher le numéro réel d’un organisme public ou celui de votre banque. Rappeler ce numéro donne le bon interlocuteur ; recevoir un appel affichant ce numéro ne prouve strictement rien. Le sens de l’appel est tout.

Le fait que l’interlocuteur vous connaisse. Périmé depuis les fuites successives. Nom, adresse, date de naissance, numéro de sécurité sociale, véhicule : ces éléments circulent. Leur connaissance n’est plus une preuve de légitimité, elle en est même devenue un signal inverse une administration qui vous appelle n’a aucune raison de vous réciter vos propres données pour se faire croire.

L’urgence. Toujours valide, et c’est le seul critère qui résiste. Aucune administration française ne crée un délai de quelques heures ou de quelques jours pour une régularisation, une mise à jour ou un remboursement. Les procédures administratives ont des délais longs, des courriers, des recours. Une urgence est une fabrication, sans exception connue.

Les trois règles qui tiennent encore

1 · Aucun agent public ne demande un mot de passe. Ni au téléphone, ni par courriel, ni par SMS, ni « pour vérification ». Un conseiller France Travail, un agent de l’Assurance Maladie ou un représentant de Mon Compte Formation n’a jamais besoin de votre mot de passe : les agents disposent de leurs propres outils d’accès aux dossiers. Cette règle n’a aucune exception, ce qui la rend utilisable sans réfléchir.

2 · On raccroche et on rappelle soi-même. Pas le numéro donné par l’interlocuteur, pas celui affiché sur l’écran, pas celui du SMS. Le numéro trouvé par soi-même sur le site officiel, tapé à la main dans le navigateur. Cette règle neutralise l’usurpation de numéro, qui est aujourd’hui le vecteur le plus efficace.

3 · On tape l’adresse, on ne clique jamais dans un message. ants.gouv.fr, ameli.fr, moncompteformation.gouv.fr, impots.gouv.fr, francetravail.fr. Cinq adresses à connaître par cœur, qui rendent inutile n’importe quel lien reçu. C’est le geste le moins coûteux et le plus efficace de toute cette liste.

Une remarque sur la double authentification par SMS, souvent présentée comme la solution. Elle vaut mieux que rien, mais le code par SMS repose sur une infrastructure ancienne dont les faiblesses sont documentées — on en avait détaillé le mécanisme dans notre analyse du code de sécurité bancaire. Quand un service propose une application d’authentification plutôt qu’un SMS, c’est le meilleur choix.

Ce que fait l’État, et la contradiction que ça produit

La réponse officielle à la fuite ANTS a suivi le cadre prévu : notification à la CNIL dans les soixante-douze heures suivant la découverte, puis information individuelle des personnes concernées par courriel ou par courrier, conformément à l’article 34 du règlement européen sur la protection des données. Le service de délivrance des titres, lui, est resté opérationnel.

Sur le CPF, Cybermalveillance.gouv.fr et la Caisse des Dépôts, gestionnaire de Mon Compte Formation, ont noué un partenariat spécifiquement destiné à ces campagnes d’escroquerie, avec une chaîne de signalement dédiée.

Reste une contradiction que personne n’a résolue et qu’il faut nommer. Notifier onze millions de personnes par courriel qu’elles sont victimes d’une fuite de données produit exactement la situation dont les fraudeurs ont besoin : une population entière qui attend un message officiel inhabituel, sur un sujet inquiétant, et qui est donc prête à ouvrir et à cliquer. Les campagnes d’hameçonnage imitant les notifications de fuite sont la conséquence prévisible de l’obligation légale d’informer.

La parade est la même que partout ailleurs dans ce dossier, et elle vaut d’être répétée précisément parce qu’elle s’applique aussi aux messages authentiques : un courriel officiel qui vous informe d’une fuite ne demande jamais de vous connecter par un lien. Si le message vous inquiète, il se vérifie en tapant l’adresse du service et en consultant son compte directement. Un message vrai et un message faux se traitent donc de la même façon ce qui dispense d’avoir à les distinguer.

Il faut aussi accepter une réalité désagréable : une donnée qui a fuité ne peut pas être reprise. Un mot de passe se change, une adresse électronique aussi, un numéro de téléphone à la rigueur. Une date de naissance, un nom, une adresse, un numéro de sécurité sociale, non. Ces éléments resteront exploitables pendant des années, ce qui déplace définitivement la défense du côté des réflexes plutôt que du côté du secret un basculement qu’on retrouve dans l’évolution générale des techniques de piratage, où l’humain est devenu le point d’entrée principal parce qu’il est le seul qui n’ait pas été durci.

Le quart d’heure de vérification à faire maintenant

Cinq gestes, dans cet ordre, pour un logement ou une famille.

Vérifier son solde CPF. Connexion directe sur moncompteformation.gouv.fr, en tapant l’adresse. Le solde correspond-il ? Une formation inconnue apparaît-elle dans l’historique ? C’est la vérification la plus rentable de la liste, parce qu’un débit frauduleux passe inaperçu pendant des mois personne ne consulte son CPF spontanément.

Vérifier les coordonnées bancaires enregistrées sur Ameli. Un changement d’IBAN est le mode opératoire le plus discret : les remboursements partent ailleurs sans qu’aucune alerte ne se déclenche.

Vérifier l’adresse électronique et le téléphone de chaque compte. Un attaquant qui prend la main change d’abord les coordonnées de contact, pour couper les notifications. Une adresse inconnue dans les paramètres d’un compte est le signe le plus fiable d’une compromission déjà survenue.

Traiter le compte FranceConnect en priorité. Mot de passe unique, long, jamais utilisé sur un autre service, et double authentification activée.

Faire le tour des proches concernés. Les personnes âgées et les jeunes actifs sont surexposés les premières parce que le téléphone reste leur canal de confiance, les seconds parce que leurs droits CPF sont importants et jamais consultés. Cinq minutes de conversation valent mieux qu’une plainte.

Si c’est déjà arrivé

La séquence, dans l’ordre. Chaque étape sert la suivante.

ÉtapeActionPourquoi
1Changer le mot de passe du service et celui du compte FranceConnect utiliséFermer la porte réellement empruntée, pas seulement la fenêtre visible
2Signaler sur la plateforme du service concernéSuspension de la formation ou de la démarche frauduleuse avant paiement
3Faire opposition si des coordonnées bancaires ont été communiquéesLe délai compte : les contestations aboutissent nettement mieux quand elles sont immédiates
4Déposer plainteCondition de la plupart des recours et des remboursements
5Se faire accompagner via cybermalveillance.gouv.frProcédure adaptée au type d’attaque, et mise en relation si nécessaire

Le numéro Info Escroqueries, 0 805 805 817, reste le point d’entrée téléphonique pour être orienté. Il est gratuit.

Un point à connaître sur les droits CPF détournés : la démarche de signalement sur moncompteformation.gouv.fr est ce qui permet de bloquer le versement à l’organisme de formation. Signaler tard, après que la formation fictive a été payée, complique considérablement la restitution des droits. Là encore, la vérification régulière du solde vaut mieux que la réaction.

Ce qui vient ensuite

Deux évolutions rendent le sujet durable plutôt que conjoncturel.

La première est l’accumulation des fuites. Chaque nouvelle base compromise enrichit un profil déjà constitué ailleurs. Un attaquant qui dispose du nom, de l’adresse, du numéro de sécurité sociale, du véhicule et de l’opérateur téléphonique n’a plus besoin de convaincre : il lui suffit d’être exact. C’est la même dynamique que celle qui rend le clonage vocal aussi efficace non pas la prouesse technique, mais le contexte crédible qui l’accompagne.

La seconde est l’industrialisation de la rédaction. Générer mille messages personnalisés, dans le style exact d’un organisme, à partir d’une base de données, ne demande plus ni compétence ni temps. Le coût marginal d’une tentative supplémentaire tend vers zéro, ce qui rend rentable de cibler des montants faibles et les comptes publics contiennent précisément des sommes modestes que personne ne surveille. Le mécanisme économique est identique à celui qu’on avait décortiqué à propos des faux SMS de colis générés par IA.

Caméra de surveillance moderne avec objectif en gros plan, illustrant l’intégration de l’intelligence artificielle.
Une caméra de surveillance de nouvelle génération, améliorée par l’IA pour plus de sécurité et de précision – DailyGeekShow.com

Questions fréquentes

Que s’est-il passé avec la fuite de données de l’ANTS ?

Le ministère de l’Intérieur a confirmé le 15 avril 2026 une fuite chez France Titres, opérateur de l’ANTS, portant sur environ 11,7 millions de comptes. Les données exposées comprennent nom, prénom, adresse électronique, téléphone, date de naissance, adresse postale et informations liées aux démarches de carte grise et de permis. Mots de passe, coordonnées bancaires et pièces justificatives n’étaient pas concernés.

Comment reconnaître une arnaque au CPF ?

Par le sens de la sollicitation. Aucun organisme public ne vous appelle pour vous proposer d’utiliser vos droits, ne vous demande votre mot de passe ni votre numéro de sécurité sociale, et ne crée d’urgence. Le fait que l’interlocuteur connaisse déjà vos nom, téléphone et numéro de sécurité sociale ne prouve rien : ces données circulent depuis plusieurs fuites.

Les droits CPF expirent-ils ?

Non, et c’est précisément le prétexte le plus employé par les fraudeurs. Les droits acquis sur le compte personnel de formation ne sont pas soumis à une date de péremption. Tout appel invoquant une expiration prochaine de vos droits est frauduleux.

Un appel qui affiche le numéro d’un organisme officiel est-il forcément légitime ?

Non. L’usurpation de numéro a progressé de 517 % en un an et permet d’afficher n’importe quel numéro, y compris celui d’une administration ou d’une banque. La règle est de raccrocher et de rappeler soi-même, en composant le numéro trouvé sur le site officiel.

Que faire si j’ai communiqué mon mot de passe ?

Changer immédiatement ce mot de passe, ainsi que celui du compte FranceConnect utilisé pour accéder au service c’est souvent la vraie porte d’entrée. Vérifier ensuite les coordonnées de contact et l’IBAN enregistrés, signaler sur la plateforme du service, déposer plainte, et se faire accompagner via cybermalveillance.gouv.fr ou le 0 805 805 817.

Comment vérifier que mon compte CPF n’a pas été utilisé ?

En se connectant directement sur moncompteformation.gouv.fr, adresse tapée à la main, et en comparant le solde affiché avec les droits attendus. Consulter également l’historique des inscriptions : une formation que vous n’avez pas demandée y figure. Cette vérification prend deux minutes et devrait être faite au moins une fois par an.

Ce qu’on retient

Le conseil « ne cliquez pas sur les liens suspects » supposait qu’un message frauduleux soit reconnaissable. Ce n’est plus vrai. Il reste utile, mais il ne peut plus porter seul la prévention.

Ce qui le remplace tient en trois automatismes, et ils ont l’avantage de ne demander aucun jugement au moment où l’on est sollicité donc de fonctionner même quand on est pressé, fatigué ou inquiet. Aucun agent public ne demande un mot de passe. On rappelle toujours soi-même. On tape l’adresse plutôt que de cliquer.

Et un quatrième, moins spectaculaire mais probablement le plus efficace : consulter son solde CPF et ses coordonnées bancaires sur Ameli une fois par an. La plupart des détournements sur ces comptes ne sont pas repérés parce qu’ils sont subtils, mais parce que personne ne regarde.

Par Antoine - Daily Geek Show, le

Étiquettes:

Catégories: , ,

Partager cet article

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *