📰 Source : France 3 Régions Occitanie, publié le 8 septembre 2026, mis à jour le 11 septembre 2026.
Contexte
Le site de recrutement onrecute.enaveyron.fr, opéré conjointement par le Département de l’Aveyron et l’Agence d’attractivité et du tourisme de l’Aveyron, a été victime d’une exfiltration de données survenue à la mi-août 2026. La revendication a été publiée sur le dark web le 5 septembre 2026 par un acteur se présentant sous le pseudonyme ChimeraZ.
Vecteur d’accès
Selon l’agence d’attractivité, l’intrusion n’a pas résulté d’une compromission directe du système informatique. L’accès illicite a été rendu possible par le vol du mot de passe d’un compte « recruteur » appartenant à une entreprise utilisatrice de la plateforme. Ce compte disposait, dans le fonctionnement normal du site, de droits d’accès à la base des candidats.
Données compromises
La fuite concerne 20 316 personnes et inclut :
- Nom et prénom
- Adresse e-mail et numéro de téléphone
- Ville de domiciliation
- Profession (si renseignée)
- Identifiants internes
- 1 499 CV au format PDF (~451 Mo) contenant formations, diplômes, historique professionnel, anciens employeurs, périodes d’activité, et parfois date de naissance
Diffusion et détection
L’organisation French Breaches a donné l’alerte et analysé les fichiers à la mi-août. L’acteur propose une partie des données en téléchargement libre. Aucune demande de rançon ni exploitation frauduleuse connue n’a été signalée au 9 septembre 2026.
Profil de l’acteur
ChimeraZ est actif depuis avril 2026 et revendique des attaques contre des établissements de santé, les pompiers du Gard (SDIS), et les salariés de Tisséo (opérateur de transports en commun à Toulouse), indiquant un ciblage récurrent d’organismes publics et de services d’urgence en Occitanie.
Nature de l’article
Article de presse régionale relatant un incident de fuite de données confirmé par la victime, avec éléments techniques fournis par des observatoires indépendants. But principal : informer le public sur l’incident et ses conséquences pour les personnes concernées.
🧠 TTPs et IOCs détectés
Acteurs de menace
- ChimeraZ (cybercriminal) —
TTP
- T1078 — Valid Accounts (Initial Access)
- T1078.001 — Valid Accounts: Default Accounts (Initial Access)
- T1530 — Data from Cloud Storage (Collection)
- T1657 — Financial Theft (Impact)
- T1589 — Gather Victim Identity Information (Reconnaissance)
IOC
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 11 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟡 Indice de vérification factuelle : 51/100 (moyenne)
- ⬜ france3-regions.franceinfo.fr — source non référencée (0pts)
- ✅ 10353 chars — texte complet (fulltext extrait) (15pts)
- ✅ 1 IOC(s) (6pts)
- ⬜ 0/1 IOCs confirmés externellement (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : ChimeraZ (5pts)
- ⬜ pas de CVE à vérifier (0pts)