--- title: "Cyberattaque au Caf : 600 000 Français impactés par le vol de données revendiqué par des hackers" url: https://www.ouestmedias.net/cyberattaque-au-caf-600-000-francais-impactes-par-le-vol-de-donnees-revendique-par-des-hackers.html author: "Ouest Médias" date_published: 2024-02-13T16:56:17+00:00 date_modified: 2026-09-10T18:51:41+00:00 categories: ["High Tech"] image: https://www.ouestmedias.net/wp-content/uploads/2024/02/-112.png description: "Les données de 600 000 allocataires de la Caf ont été aspirées en février 2024, et ce sont précisément celles qui servent à rendre une arnaque crédible : nom, date..." site: "Ouest Médias" license: "Reproduction autorisée avec lien vers la source." --- # Cyberattaque au Caf : 600 000 Français impactés par le vol de données revendiqué par des hackers Les données de 600 000 allocataires de la Caf ont été aspirées en février 2024, et ce sont précisément celles qui servent à rendre une arnaque crédible : nom, date de naissance, numéro de sécurité sociale, quotient familial. Aucun mot de passe, aucune coordonnée bancaire, mais de quoi vous appeler en vous connaissant. ## Ce qui s'est passé, dans l'ordre La Caisse nationale des allocations familiales a confirmé mi-février 2024 qu'un accès non autorisé avait touché environ 600 000 comptes d'allocataires. La revendication venait d'un groupe se présentant sous le nom de LulzSec, avec captures d'écran de comptes à l'appui. Ce nom mérite une précision : le LulzSec d'origine, actif en 2011, a été démantelé après l'arrestation de ses membres. Ce qui circule aujourd'hui sous cette étiquette est une réutilisation du label, pratique courante dans ce milieu pour se donner un passé. L'épisode arrivait quelques jours après les intrusions chez Viamedis et Almerys, deux opérateurs de tiers payant, qui avaient exposé les données de plus de trente millions d'assurés. Deux affaires distinctes, mais le même mécanisme : les organismes qui manipulent des données sociales sont devenus une cible de premier choix, parce que ces fichiers sont complets et qu'ils ne se périment pas. **Ces données ne se changent pas** Un mot de passe compromis se remplace en trente secondes. Un numéro de sécurité sociale, une date de naissance et une composition de foyer vous suivent toute la vie. C'est ce qui rend ce type de fuite durablement dangereux, bien après que l'actualité est retombée. ## Le risque réel : l'appel qui tombe juste Avec un quotient familial et un numéro d'allocataire, un escroc n'a plus besoin de bluffer. Il annonce le montant approximatif de vos prestations, cite le nombre d'enfants à charge, évoque un trop-perçu ou un rappel à verser, et demande un relevé d'identité bancaire pour régulariser. Le scénario fonctionne parce que la première phrase est vérifiable. La règle à retenir tient en une ligne : la Caf ne demande jamais de coordonnées bancaires par téléphone, par SMS ou par courriel. Un changement de RIB se fait uniquement depuis l'espace personnel ou en agence. Toute sollicitation qui presse, menace de suspendre un versement ou impose un délai de quelques heures est une arnaque, quelle que soit la précision des informations avancées. **Trois réflexes qui coûtent cinq minutes** Changez le mot de passe de votre espace Caf et n'utilisez ce mot de passe nulle part ailleurs. Surveillez vos relevés bancaires pendant six mois. Rappelez toujours par le numéro figurant sur votre courrier officiel, jamais par celui donné dans le message reçu. ## Les pannes d'accès, un signal à ne pas surinterpréter Beaucoup d'allocataires ont signalé au même moment des difficultés de connexion à leur compte en ligne. Le rapprochement est tentant, mais rien n'a établi de lien direct : ces coupures peuvent aussi bien venir d'un durcissement des contrôles côté Caf que d'une saturation liée au trafic. Attribuer chaque incident technique à l'attaque brouille plus qu'il n'informe. La Cnaf a déposé plainte et saisi la Commission nationale de l'informatique et des libertés. Le règlement européen impose d'informer individuellement les personnes concernées quand la fuite présente un risque élevé pour leurs droits, ce qui a été fait par courriel auprès des comptes touchés. **Le délai qui compte** Un organisme dispose de 72 heures pour notifier une violation de données à la Cnil. L'information des personnes concernées doit suivre sans délai injustifié. C'est sur ce calendrier, plus que sur le nombre de comptes, que se juge la réaction d'une administration. ## Ce qu'il faut faire si vous avez reçu le courriel Conservez le message : il fait preuve si un préjudice apparaît plus tard. Signalez toute tentative d'escroquerie sur la plateforme publique dédiée, et déposez plainte en cas de prélèvement frauduleux, sans attendre l'issue de l'enquête collective. Une usurpation d'identité se prouve d'autant mieux qu'elle est documentée tôt. Dernier point, moins agréable à entendre : ce genre d'incident se reproduira. Les administrations sociales rattrapent leur retard en matière de sécurité, mais elles hébergent des volumes de données que personne ne peut protéger à cent pour cent. La vigilance individuelle reste la dernière ligne, et elle tient à peu de chose : ne jamais donner un numéro de compte à quelqu'un qui vous a appelé.