// FRANDROID — SALUTE
Fuite de données chez la CAF : les dossiers de 1,2 million d’allocataires ont été piratés
Ce vendredi 9 octobre, un pirate a mis en vente sur un forum cybercriminel des fichiers qu’il attribue à VACAF, le service qui gère les aides aux vacances des Caisses d’allocations familiales (CAF). C’est le fameux site FrenchBreaches qui a révélé l’affaire après avoir pu consulter des extraits. Si vous êtes parti en camping ou si vous avez envoyé un enfant en colonie avec une aide de la CAF en 2026, votre dossier fait peut-être partie du lot.
Les Caisses d’allocations familiales comptaient 13,5 millions d’allocataires en 2023, selon la Cnaf. Si les 1,1 million de numéros annoncés par le pirate sont authentiques, environ un allocataire sur douze figurerait dans ces fichiers. Le pirate dit avoir 1 191 967 dossiers d’allocataires, répartis entre 58 caisses. Le réseau en compte 101 au total, soit environ une par département. S’y ajoutent 97 269 fiches Pass Colo, une aide au départ en colonie, et 101 322 inscriptions d’enfants à des séjours. Toutes les données concerneraient des bénéficiaires de 2026.
Attention, ces chiffres comptent des lignes de fichier. Une même famille peut donc apparaître plusieurs fois. D’après le site Fuites Infos, qui a analysé l’échantillon publié avec l’annonce, le pirate parle lui-même d’environ 1,1 million de numéros d’allocataire différents.
Jusqu’à 330€ d’avantages avec nos offres Hello Prime ou Hello Prime Duo, dont 80€ cash à l’ouverture de compte !
Les extraits contiennent les noms et prénoms des parents et des enfants, les dates de naissance des mineurs, le numéro d’allocataire et la caisse de rattachement. On y trouve aussi le quotient familial, le calcul des ressources du foyer dont la CAF se sert pour fixer ses aides. Le reste suit : nombre d’adultes et d’enfants, montant des aides, dates et lieux des séjours, somme due.
Ces fichiers indiquent à peu près les revenus d’une famille, son nombre d’enfants et leur lieu de vacances. En revanche, Fuites Infos n’a trouvé dans l’échantillon ni adresse e-mail, ni numéro de téléphone, ni adresse postale. Les réservations les plus récentes datent du 7 octobre 2026.
FrenchBreaches a examiné trois échantillons de 500 lignes chacun. Ils contiennent bien des informations structurées sur des familles et des mineurs. Mais ces 1 500 lignes ne suffisent pas à vérifier le volume total annoncé par le pirate.
Ni la CAF de l’Hérault, qui gère VACAF pour tout le réseau, ni la Caisse nationale des allocations familiales (Cnaf) n’ont confirmé publiquement le piratage. Selon FrenchBreaches, le pirate serait passé par plusieurs comptes utilisateurs qui n’étaient pas protégés par la double authentification, c’est-à-dire un code demandé en plus du mot de passe.
Aucune source officielle ne confirme cette piste pour l’instant, mais elle est plausible. Fin septembre, un rapport de l’ANSSI levait le voile sur les circonstances du piratage de la DGFiP revendiqué par ZeroBytes à la mi-août 2026. Il y était mis en exergue les lacunes dans la sécurisation des systèmes informatiques du service public telles que l’absence de la double authentification sur plusieurs plateformes.
La CAF a déjà vécu un épisode semblable. En décembre 2025, un fichier de 22 millions de lignes attribué à la CAF avait été publié sur un forum. La Cnaf avait alors démenti tout piratage de son système, en expliquant que les données venaient d’administrations partenaires.