Centre de cyber sécurité

En cas d’urgence: 04 20 97 00 97

Bulletin de veille 2026#12

par | 14 Sep 2026

🛡️
Bulletin de veille cyber — CSIRT CyberCorsica
TLP:CLEAR — diffusion libre

⏱️ L’essentiel en 30 secondes
  • Une fuite de données a touché l’Association des Maires de France : mots de passe de comptes de mairies et collectivités exposés en clair. Vérifiez et changez vos mots de passe liés à l’AMF.
  • Une faille critique touche SPIP, le logiciel utilisé par de nombreux sites de communes et associations corses. Mise à jour urgente si vous l’utilisez.
  • Une intercommunalité normande a vu des documents de travail internes diffusés — non pas piratée directement, mais via un prestataire externe. Un rappel utile sur la sécurité de vos sous-traitants.
  • La Gendarmerie alerte sur une recrudescence du détournement de ligne téléphonique (SIM swapping) : privilégiez une application d’authentification plutôt que le SMS pour vos comptes sensibles.

🔴 ALERTE

📋 Fuite de données à l’Association des Maires de France (AMF)

Le site de l’AMF (amf.asso.fr) a été compromis début septembre par une injection SQL. Environ 114 000 lignes ont été dérobées : noms, fonctions, emails de maires, adjoints, DGS, agents RH et juristes de mairies et collectivités partout en France. Un point est particulièrement grave : une des tables contient des identifiants associés à des mots de passe enregistrés en clair. L’AMF a saisi la CNIL et audite l’étendue de la fuite. Si un élu ou un agent de votre structure a un compte AMF avec un mot de passe réutilisé ailleurs (messagerie, comptabilité, portail collectivité), ce mot de passe est potentiellement déjà entre les mains d’un attaquant.

🔧 Détail technique (pour les référents informatiques)

Vecteur : injection SQL sur amf.asso.fr, revendiquée par le pseudonyme « Alduin ». Les mots de passe extraits ne sont, selon les analyses publiques, pas hachés (stockage en clair). Aucune confirmation à ce jour d’exploitation active des comptes, mais la CNIL a été saisie par l’AMF.

✅ Actions immédiates, par ordre de priorité

Pas de service informatique / bénévole : si un compte AMF existe pour votre structure, changez-en le mot de passe sans attendre, et changez aussi tout autre compte utilisant le même mot de passe (messagerie, banque en ligne).

Prestataire externe : demandez-lui de vérifier si votre messagerie professionnelle ou vos accès à distance partagent un mot de passe avec un compte AMF, et de forcer un renouvellement si besoin.

Équipe informatique interne : activez la double authentification (2FA) sur la messagerie et les accès VPN si ce n’est pas déjà fait ; c’est la meilleure protection contre un mot de passe réutilisé.

🔴 ALERTE

🌐 Faille critique dans SPIP, très utilisé par les sites de communes et associations

Cybermalveillance.gouv.fr et l’ANSSI ont déclenché une AlerteCyber concernant une faille de sécurité critique dans SPIP, un système de gestion de contenu (CMS) très répandu pour les sites de mairies, d’intercommunalités et d’associations en France. Cette faille permet à un attaquant de prendre le contrôle à distance d’un site vulnérable : vol, modification ou destruction du contenu. Si le site de votre commune ou de votre association tourne sous SPIP, il peut être visé sans même qu’un agent n’ait cliqué sur quoi que ce soit — la faille s’exploite directement sur le site.

🔧 Détail technique (pour les référents informatiques)

Référence CVE-2026-77806. Correctif publié par l’éditeur dans SPIP 4.4.21 (voir bulletin officiel SPIP). Avis ANSSI : CERTFR-2026-AVI-1063.

✅ Actions immédiates, par ordre de priorité

Pas de service informatique / bénévole : si vous ne savez pas quel logiciel fait tourner votre site, demandez à la personne ou société qui l’a créé ou qui l’héberge de vérifier s’il s’agit de SPIP, et de le mettre à jour.

Prestataire externe : contactez-le dès maintenant pour confirmer l’application du correctif SPIP 4.4.21 sur tous les sites gérés pour votre compte.

Équipe informatique interne : vérifiez la version de SPIP en production, appliquez le correctif, et contrôlez les journaux d’accès récents à la recherche d’activité suspecte antérieure à la mise à jour.

🟠 VIGILANCE

📁 Des documents d’une intercommunalité normande diffusés via un prestataire, pas via ses propres systèmes

La Communauté de communes Yvetot Normandie (19 communes, 27 000 habitants) a vu des documents de travail destinés aux élus (convocations, comptes-rendus, pièces de marchés publics) diffusés en ligne début septembre. Point important : ses propres systèmes informatiques n’ont pas été piratés. Les fichiers se trouvaient sur un espace en ligne géré par une société extérieure, hébergé chez OVH, et c’est cet espace qui a été visé — la preuve qu’une structure peut être exemplaire sur sa propre sécurité et se retrouver quand même exposée par un prestataire (hébergeur, plateforme de partage, logiciel métier externalisé).

✅ Actions immédiates, par ordre de priorité

Pas de service informatique / bénévole : faites la liste des services en ligne externes où votre structure dépose des documents (partage de fichiers, portail de conseil, etc.) et vérifiez qu’un mot de passe fort et propre à chaque service est utilisé.

Prestataire externe : demandez-lui, par écrit, quelles mesures de sécurité protègent l’espace où sont stockés vos documents (mot de passe, accès restreint, chiffrement).

Équipe informatique interne : intégrez une clause de sécurité minimale dans vos contrats avec les prestataires hébergeant des documents sensibles, et demandez un état des lieux de vos plateformes externes actives.

🟠 VIGILANCE

📱 Détournement de ligne téléphonique (SIM swapping) : la Gendarmerie alerte

Le dispositif AlerteCyberGend de la Gendarmerie nationale met en garde, depuis le 7 septembre, contre une recrudescence du « SIM swapping ». Un escroc, muni de vos nom, date de naissance et email — souvent issus d’une fuite de données déjà en circulation — se fait passer pour vous auprès de votre opérateur mobile et transfère votre ligne sur un appareil qu’il contrôle. Il reçoit alors vos codes de validation par SMS à votre place et peut vider vos comptes en quelques minutes. En parallèle, des cas d’usurpation du numéro de téléphone de la gendarmerie (« spoofing ») continuent d’être signalés dans plusieurs départements pour soutirer des coordonnées bancaires. Ce n’est pas qu’un risque personnel : un élu, un trésorier associatif ou un salarié dont la ligne professionnelle est détournée peut voir ses accès pros compromis en cascade, le SMS étant souvent la dernière protection.

✅ Actions immédiates, par ordre de priorité

Pas de service informatique / bénévole : si votre téléphone perd le réseau sans raison, appelez immédiatement votre opérateur puis votre banque. Ne raccrochez jamais à un appel qui affiche « gendarmerie » ou « banque » pour rappeler vous-même le numéro officiel.

Prestataire externe : conseillez à vos clients ou membres de remplacer, quand c’est possible, la validation par SMS par une application d’authentification (Google Authenticator, Microsoft Authenticator).

Équipe informatique interne : sur les comptes professionnels sensibles, privilégiez une application d’authentification ou une clé physique plutôt que le SMS comme second facteur.

Une question, un doute, une attaque en cours ?

📧 contact@cyber.corsica  |  ☎️ 04 20 97 00 97  |  🌐 cyber.corsica

Ce bulletin s’adresse à toutes les entreprises, associations et collectivités de Corse. Un scan gratuit de vos vulnérabilités exposées sur Internet est disponible sur simple demande.