Le CNRS a subi une fuite de données
Le 16 février à 14h13
2 min
Sécurité
Sécurité
Ce lundi 16 février, la DSI du CNRS a informé certains agents de l’institution de recherche d’un « incident de cybersécurité au CNRS », leur expliquant que des données de ressources humaines les concernant ont fuité.
« Ce courrier s’adresse à vous parce que, à notre connaissance, vous faites partie de ce groupe », explique la direction à ces agents.
Questionné par Next, le CNRS nous renvoie vers un communiqué qu’il a publié ce jour et qui contient globalement les mêmes informations.
Ainsi, les fichiers récupérés contiennent, selon la DSI du centre de recherche, des données de personnes rémunérées par le CNRS avant le 1er janvier 2007. Dans le détail, il s’agit des informations suivantes : nom, prénom, date de naissance, adresse, numéro de sécurité sociale, RIB mais aussi statut de l’agent, type de son contrat et la structure de son affectation.
« Les personnels recrutés après le 1/1/2007 ne sont pas concernés », ajoute le CNRS. Cela concerne donc les titulaires et non-titulaires ayant travaillé au CNRS avant le 31 décembre 2006.
La CNIL et l’ANSSI ont été informées et le CNRS a déposé plainte auprès de la section cybercriminalité du parquet de Paris.
L’institution affirme que, « dès connaissance de l’incident, le serveur a été isolé et arrêté », sans pour autant donner de précision sur la date à laquelle s’est passée l’exfiltration ni la date à laquelle la DSI s’en est rendu compte. « Après analyse, l’incident ne s’est pas propagé au reste des infrastructures », ajoute le communiqué.
Le CNRS a publié une FAQ concernant cet incident en conseillant à ses agents concernés de prévenir leur banque, et de surveiller leur compte. « Portez attention aux démarchages à domicile, surveillez le contenu des courriers postaux, veillez aux messages liés à votre sécurité sociale ou carte vitale, Consultez le site de la CNIL, vérifiez si vos données sont en fuite sur le site haveibeenpwned.com , veillez à l’utilisation de votre identité », ajoute la FAQ.
Le 16 février à 14h13
Commentaires (22)
Abonnez-vous pour prendre part au débat
Déjà abonné ou lecteur ? Se connecter
Cet article est en accès libre, mais il est le produit d'une rédaction qui ne travaille que pour ses lecteurs, sur un média sans pub et sans tracker. Soutenez le journalisme tech de qualité en vous abonnant.
Accédez en illimité aux articles d'un média expert
Profitez d'au moins 1 To de stockage pour vos sauvegardes
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Abonnez-vousLe 16/02/2026 à 14h39
Le 16/02/2026 à 14h41
Le 16/02/2026 à 15h00
Le 16/02/2026 à 16h42
Ils disent "Les personnels recrutés après le 1/1/2007 ne sont pas concernés", donc sont concernés ceux recrutés avant le 2/1/2007...
Le 16/02/2026 à 16h59
J'ai donc repris cette information
Modifié le 16/02/2026 à 17h01
(et le 31/12/2006 est un dimanche)
Edit : damn, grilled
Le 16/02/2026 à 14h44
Je me demande ce qu'il est possible de faire avec toutes ces informations...
Heureusement que le mot de passe "password1234" n'a pas fuité 😅
Le 16/02/2026 à 17h28
Exemple : Tu écris un e-mail qui ressemble à un mail de confirmation pour un gros achat/abonnement (que tu n'as pas fait), elle te donne des informations précisent (nom, prénom, adresse, RIB). Tu ajoutes un lien avec une consigne qui dit en gros "URGENT : si ce n'est pas vous, ou si vous voulez annuler, veuillez cliquer sur ce lien". Tu ajoutes bien sûr un peu d'urgence pour déconnecter toutes capacités de réflexion de ta victime. Maintenant, il suffit de profiter : ton lien amène vers un site qui semble officiel, tu peux dire que pour annuler, il faut faire une procédure qui demander un prélèvement qui "sera remboursé" (oui, oui promis), tu peux aussi faire valider/signer un prélèvement RIB… Là ta victime, c'est ta marionnette, tu lui fais faire ce que tu veux.
Le 16/02/2026 à 19h08
Modifié le 17/02/2026 à 09h43
J'ai justement eu un bon exemple hier, avec un sms concernant une (fausse) livraison où pas mal de personnes auraient pu se faire avoir, vu les détails qu'ils ont donné ("Bonjour Monsieur Patch, c'est le transporteur, je suis passé à votre domicile au (mon vrai code postal) et il n'y avait personne de présent, pouvez-vous prendre RDV avec nous pour convenir d'un créneau de rendez-vous SVP?" avec un lien en "Patch.adresse.du.phishing.fr" ensuite)...
Le 17/02/2026 à 10h02
Pas besoin du numéro de sécurité sociale ou du RIB pour les faire.
Le 17/02/2026 à 10h16
Il n'y a que mon n° de sécu auquel je n'ai pas encore eu droit.
Le 17/02/2026 à 10h31
Bonjour c'est le-transporteur et j'ai un-carton pour Prénom Nom, je suis passé ce matin chez vous au code_postal, mais personne n'était présent, j'ai besoin d'une-instruction pour la suite avec votre-suivi:
https://prenom-nom.Programm-6970.pro
Autrement je peux rien faire, merci et bonne journée
J'ai suivi le lien par curiosité : faux site DHL.
Le 17/02/2026 à 10h56
Et transféré au 33700 bien sûr.
Le 17/02/2026 à 13h17
Le 16/02/2026 à 14h44
Données relatives au parcours et aux aspirations professionnels :
Modifié le 16/02/2026 à 16h44
Le 16/02/2026 à 18h37
J'ai également reçu le mail...
Le 16/02/2026 à 15h27
En plus des données personnelles habituelles, on parle de copies de cartes d'identités, signatures et actes de naissance....
Le 16/02/2026 à 16h37
Le 16/02/2026 à 16h45
Le 16/02/2026 à 16h55
Mais sinon la CNIL dit que ça dépend des données et sur un archivage intermédiaire, donc ne devrait pas être accessible. À part le bulletin de salaire dématérialisé pour qui c'est 50 ans, ça ne dépasse pas 10 ans.
Signaler un commentaire
Voulez-vous vraiment signaler ce commentaire ?