Comment protéger vos données personnelles après le piratage de 600 000 comptes CAF

Sommaire3 sections
  1. 01Un faux mail de la CAF, ça ressemble à quoi
  2. 02Ce qui sert quand même à quelque chose
  3. 03Sur l'ampleur réelle, la prudence s'impose

Changer son mot de passe caf.fr, c'est le premier conseil qu'on lit partout depuis que le collectif LulzSec a revendiqué, en février 2024, l'accès aux données d'environ 600 000 allocataires. Ce conseil ne coûte rien, alors autant le suivre. Mais il rate la cible. Ce qui fuite dans ce genre d'incident, ce sont des identités administratives complètes, pas des identifiants de connexion. Et une identité administrative, ça ne se change pas.

Un faux mail de la CAF, ça ressemble à quoi

Le modèle est toujours le même : un message annonce un trop-perçu à rembourser, ou au contraire un rappel de prestation en attente, et vous demande de « confirmer vos coordonnées bancaires ». La différence avec les campagnes de masse, c'est qu'un message écrit à partir d'un dossier réel connaît votre nom, votre numéro d'allocataire et le montant approximatif de vos droits. Il devient très difficile à distinguer d'un vrai.

La règle qui tient dans tous les cas : la CAF ne demande jamais un RIB par courriel ni par SMS. Un changement de coordonnées bancaires se fait dans l'espace personnel du site, ou en agence. À Saint-Nazaire, l'accueil se fait sur rendez-vous, pris par téléphone au 3230 ou depuis le compte en ligne. En cas de doute sur un message, la bonne réaction est de ne pas cliquer et d'aller taper caf.fr à la main dans la barre d'adresse.

Ce qui sert quand même à quelque chose

Le mot de passe reste à changer, surtout si vous l'utilisez ailleurs. La réutilisation d'un même mot de passe sur plusieurs sites reste la faille la plus exploitée. Un gestionnaire de mots de passe règle le problème une fois pour toutes, et la plupart des navigateurs en intègrent un gratuitement.

L'authentification en deux étapes, quand le service la propose, ferme la porte même si le mot de passe circule. Sur les comptes qui comptent vraiment (banque, messagerie principale, impôts, FranceConnect), elle vaut les trente secondes de configuration. La messagerie est la plus importante des trois : c'est par elle que passent toutes les réinitialisations.

Sur l'ampleur réelle, la prudence s'impose

Les revendications de ce genre de collectif sont parfois gonflées, et le chiffre de 600 000 comptes venait des attaquants eux-mêmes, pas d'un audit. La CAF a été visée à plusieurs reprises ces dernières années, comme d'autres organismes publics et comme le Crédit Agricole. Attendre la confirmation officielle avant de paniquer est raisonnable. Rester attentif à ses relevés en attendant l'est tout autant.

Résumer cet article avec :

Partager :