France Travail 2024 : 43 millions de Français touchés, analyse de la fuite
> En bref : Retour technique sur la fuite de données de France Travail en 2024 : comment 43 millions de dossiers ont été exposés, chronologie et leçons.
Chronologie des faits
Février 2024 : France Travail (ex-Pôle Emploi) découvre un accès non autorisé à sa base de données. L'organisme informe la CNIL le 8 mars 2024.
13 mars 2024 : France Travail publie un communiqué reconnaissant une cyberattaque ayant potentiellement exposé les données personnelles de 43 millions de personnes. Le périmètre inclut les demandeurs d'emploi actuels, les anciens inscrits sur les 20 dernières années, et les personnes disposant d'un espace candidat.
Mars 2024 : la CNIL ouvre une enquête. Le parquet de Paris saisit la section cybercriminalité.
Données exposées
Les données compromises incluent les noms, prénoms, dates de naissance, numéros de sécurité sociale, identifiants France Travail, adresses email et postales, et numéros de téléphone. Les mots de passe et les données bancaires ne sont pas concernés selon France Travail.
Le numéro de sécurité sociale est le point critique. C'est un identifiant unique et permanent. Contrairement à un mot de passe, on ne peut pas le changer. Il est utilisé comme clé d'authentification dans de nombreux contextes (santé, retraite, administration).
Vecteur d'attaque
Selon les informations publiques, l'attaque a exploité des comptes de conseillers Cap Emploi compromis. Les attaquants ont utilisé ces accès légitimes pour interroger la base de données et extraire les informations. Ce n'est pas une vulnérabilité technique spectaculaire, mais un défaut de contrôle d'accès et de surveillance.
Points critiques identifiés :
Impact
43 millions de personnes touchées, soit la quasi-totalité de la population française active et anciennement active. Les données exposées permettent le phishing ciblé (spear phishing), l'usurpation d'identité et la fraude administrative.
La CNIL a reçu des milliers de signalements suite à l'incident. Des campagnes de phishing exploitant les données volées ont été détectées dans les semaines suivantes.
Leçons pour les organisations
Le contrôle d'accès n'est pas optionnel. Des comptes avec un accès global à une base de 43 millions d'enregistrements, c'est un risque systémique. Le principe du moindre privilège aurait limité l'extraction.
La détection d'extraction massive est indispensable. Si un compte télécharge des millions d'enregistrements, le système doit alerter immédiatement.
Les données historiques doivent être archivées. Conserver 20 ans de données accessibles en ligne multiplie la surface d'impact.
L'authentification des accès critiques doit être renforcée. L'authentification multi-facteurs pour les comptes ayant accès à des données sensibles n'est pas un luxe.
Ce que CleanIssue vérifie
Lors d'un revue externe, nous identifions exactement ce type de faille : des accès trop larges, des API sans limitation d'extraction, des données historiques exposées. C'est ce qui fait la différence entre un incident limité et une catastrophe à 43 millions de victimes.
À retenir
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
Free 2024 : 24 millions de comptes exposés, IBAN compris, et l'amende record de la CNIL
Retour sur la cyberattaque Free/Free Mobile d'octobre 2024 : 24 millions de contrats exposés, IBAN pour les abonnés double-play, et la sanction de 42 millions d'euros infligée par la CNIL pour manquement à la sécurité.
SFR 2024-2025 : deux fuites en un an, la deuxième via un outil de gestion interne
SFR a subi deux incidents de sécurité distincts en moins de 18 mois : une fuite touchant 3,6 millions de clients en septembre 2024, puis une nouvelle compromission fin 2025. Ce que ces deux épisodes révèlent sur le risque des outils internes.
DGFiP piratée par ZeroBytes : la plus grosse fuite fiscale française de 2026, décryptage
La DGFiP (impots.gouv.fr) a confirmé un accès illégitime à son système d'information : identifiants d'agent usurpés, absence de MFA généralisée, plus de 2 millions de personnes potentiellement concernées par la fuite du fichier cadastral.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.