source
# Plurélya piraté : une fuite de données concernant 150 114 utilisateurs revendiquée par un hacker
**Plurélya aurait été victime d'un piratage et d'une importante fuite de données.** Sur un forum cybercriminel, un hacker utilisant le pseudonyme **« ChimeraZ »** revendique l'exfiltration puis la mise en vente d'une base contenant **965 575 lignes liées à 150 114 personnes**.
Dans son annonce publiée le **25 septembre 2026**, le cybercriminel présente Plurélya comme une association française proposant des prestations et services sociaux aux agents du secteur public. Il affirme avoir récupéré une partie de sa base de données.
:::embed
**Les chiffres de 965 575 lignes et 150 114 personnes sont revendiqués par le cybercriminel et n'ont pas été confirmés officiellement par Plurélya.**

---
## Ce que revendique le hacker
Dans son annonce, **ChimeraZ** affirme disposer d'une base au format **JSON d'environ 4,40 Go**.
Le message publié sur le forum mentionne précisément :
- **965 575 lignes** ;
- **150 114 personnes** ;
- **60 245 agents** ;
- **89 869 enfants** ;
- **50 572 entrées contenant des informations de titulaire, BIC et IBAN partiel** ;
- un fichier d'environ **4,40 Go** au format JSON.
Le hacker affirme également que plus de **3 millions de documents** existeraient sur les systèmes de Plurélya, tout en indiquant ne pas avoir réussi à y accéder après avoir été détecté.
Cette dernière affirmation, comme les autres éléments communiqués dans l'annonce, **n'a pas été vérifiée indépendamment par FrenchBreaches**.
---
## Fuite de données Plurélya : quelles informations sont exposées ?
L'échantillon examiné par FrenchBreaches dans le cadre de ce **piratage revendiqué de Plurélya** contient notamment :
- noms et prénoms ;
- **adresses e-mail** ;
- **adresses postales** ;
- numéros de téléphone lorsqu'ils sont renseignés ;
- dates de naissance ;
- identifiants de connexion et identifiants internes ;
- informations relatives au statut et à la catégorie des agents ;
- **informations fiscales et revenus imposables** ;
- noms de titulaires de comptes bancaires ;
- **IBAN partiellement masqués et codes BIC** ;
- informations concernant les enfants rattachés aux comptes.
Un même utilisateur peut apparaître dans plusieurs ensembles de données ou plusieurs enregistrements. Cela pourrait expliquer l'écart important entre les **965 575 lignes** revendiquées et les **150 114 personnes** annoncées par le hacker.
---
## 60 245 agents et 89 869 enfants annoncés
L'annonce du cybercriminel apporte également une répartition des personnes qui figureraient dans la base.
Selon ChimeraZ, les données concerneraient **60 245 agents** et **89 869 enfants**, soit au total les **150 114 personnes** revendiquées.
Ces nombres correspondent aux chiffres publiés par le hacker et **ne constituent pas, à ce stade, un décompte officiellement confirmé par Plurélya**.
---
## Des données concernant des enfants et des mineurs
Cette **fuite de données revendiquée** ne semble pas concerner uniquement les agents utilisant Plurélya.
FrenchBreaches a observé dans l'échantillon des **noms, prénoms et dates de naissance d'enfants rattachés aux comptes**, ainsi que des identifiants internes et différentes informations liées à leur situation ou à leur éligibilité à certaines prestations.
Certaines dates de naissance correspondent à des **mineurs**.
Le hacker affirme de son côté que la base comprendrait **89 869 enfants**. FrenchBreaches n'est toutefois pas en mesure de confirmer que l'ensemble de ces entrées correspond à des personnes distinctes ni de déterminer combien d'entre elles concernent actuellement des mineurs.
La présence de données relatives à des enfants rend cette fuite particulièrement sensible, notamment en raison de la durée pendant laquelle certaines informations d'identité peuvent rester exploitables.
---
## Des informations bancaires et fiscales
L'échantillon contient également des **informations bancaires**.
Plusieurs champs permettent notamment de retrouver :
- le nom du titulaire du compte ;
- un **code BIC** ;
- un **IBAN partiellement masqué**.
Dans son annonce, ChimeraZ revendique **50 572 entrées « Holder/BIC/PARTIAL IBAN »**.
Ces éléments ne permettent pas nécessairement, à eux seuls, d'effectuer une opération bancaire. Associés à d'autres données personnelles, ils peuvent toutefois renforcer la crédibilité de tentatives de **phishing ou d'ingénierie sociale**.
Des informations fiscales apparaissent également dans l'échantillon, notamment la **tranche fiscale** et des **montants associés au revenu imposable**.
---
## Un champ destiné au NIR apparaît dans la structure
La structure des données examinées comporte également un champ destiné au **NIR**, correspondant au numéro d'inscription au répertoire couramment associé au numéro de Sécurité sociale.
Dans l'exemple examiné par FrenchBreaches, **ce champ est vide**.
Il n'est donc pas possible d'affirmer, sur la base de cet échantillon, que des numéros de Sécurité sociale renseignés figurent effectivement dans les données exfiltrées.
**FrenchBreaches ne considère donc pas le NIR comme une donnée confirmée de cette fuite à ce stade.**
---
## Le hacker évoque des failles IDOR chez Plurélya
ChimeraZ affirme que le **piratage de Plurélya** aurait été rendu possible par plusieurs vulnérabilités de type **IDOR dans l'API** du service.
Une vulnérabilité IDOR (*Insecure Direct Object Reference*) peut permettre à un utilisateur d'accéder à une ressource appartenant à un autre compte lorsque les contrôles d'autorisation côté serveur sont insuffisants.
Dans un message communiqué à FrenchBreaches, le hacker déclare :
> **« La base de données de vos clients a été extraite, veuillez corriger vos failles, vous avez des IDOR de partout dans votre API. »**
Cette méthode d'intrusion reste cependant une **affirmation du cybercriminel**. FrenchBreaches n'a pas procédé à des tests sur les systèmes de Plurélya permettant de confirmer l'existence de ces vulnérabilités.
---
## Plus de 3 millions de documents évoqués, mais pas exfiltrés selon le hacker
Un autre élément apparaît dans l'annonce publiée sur le forum.
ChimeraZ affirme que les systèmes contiendraient **plus de 3 millions de documents**, citant notamment des documents d'identité et des documents fiscaux.
Il précise cependant avoir été **détecté avant de pouvoir les récupérer**.
À ce stade, rien dans les éléments examinés par FrenchBreaches ne permet donc d'affirmer que ces **plus de 3 millions de documents ont été exfiltrés**.
Il convient ainsi de distinguer les données présentes dans l'échantillon reçu des documents supplémentaires dont le hacker affirme seulement avoir constaté l'existence.
---
## La base de données Plurélya mise en vente
La base attribuée à Plurélya est désormais **proposée à la vente sur un forum cybercriminel**.
L'annonce présente un extrait de données au format JSON afin d'illustrer le contenu supposé de la base.
FrenchBreaches ne publie pas cet extrait en clair lorsque celui-ci contient des informations susceptibles de permettre l'identification de personnes concernées.
La combinaison d'identités, d'adresses, de dates de naissance et de données fiscales, bancaires et familiales pourrait notamment être utilisée pour rendre plus crédibles des campagnes de :
- **phishing ciblé** ;
- fraude par ingénierie sociale ;
- usurpation d'identité ;
- faux messages administratifs ;
- tentatives de fraude bancaire ;
- prise de contact frauduleuse utilisant des informations familiales.
La présence potentielle d'informations relatives aux enfants pourrait également être exploitée pour personnaliser fortement certaines tentatives d'escroquerie.
---
## Que doivent faire les personnes concernées ?
Dans l'attente d'informations officielles permettant de déterminer précisément le périmètre de l'incident, les utilisateurs de Plurélya peuvent rester particulièrement vigilants face aux communications faisant référence à leurs **prestations sociales, informations fiscales, coordonnées bancaires ou situation familiale**.
Il est notamment recommandé de se méfier des e-mails, SMS ou appels demandant de confirmer des informations personnelles ou bancaires, même lorsque l'interlocuteur semble déjà connaître certaines données exactes.
La connaissance préalable d'un nom, d'une adresse, d'une date de naissance, du nom d'un enfant ou d'informations bancaires partielles **ne garantit pas que l'interlocuteur est légitime**.
---
## Une fuite dont l'ampleur reste à confirmer
Les éléments obtenus par FrenchBreaches permettent d'observer la présence de données cohérentes avec la structure revendiquée par le hacker. Ils ne permettent toutefois pas de confirmer indépendamment l'intégralité de la base annoncée.
À ce stade, plusieurs éléments doivent donc être distingués :
- l'existence d'un **échantillon de données examiné par FrenchBreaches** ;
- les **965 575 lignes** revendiquées par ChimeraZ ;
- les **150 114 personnes** annoncées ;
- les **60 245 agents et 89 869 enfants** revendiqués ;
- les **50 572 entrées bancaires partielles** annoncées ;
- les **plus de 3 millions de documents** que le hacker affirme avoir repérés sans les avoir récupérés ;
- la méthode d'intrusion par **IDOR**, également revendiquée par le hacker.
**FrenchBreaches ne reproduit volontairement aucune donnée permettant d'identifier les adultes ou les enfants présents dans l'échantillon.**
À ce stade, **le piratage revendiqué, les 965 575 lignes, les 150 114 personnes annoncées et le périmètre complet de cette fuite de données restent à confirmer officiellement par Plurélya.**
Consultez notre guide pratique pour réagir efficacement en cas d'incident de sécurité.