Nos vérificateurs gratuits sont en ligne — Vérifier un numéro ou un site
Retour aux actualités
Fuite la plus récente 7 min de lecture

Fuite de données à l'Association des maires de France (septembre 2026)

Le 4 septembre 2026, l'Association des maires de France confirme une fuite de données touchant des élus, des agents territoriaux et des communes, avec des mots de passe stockés en clair parmi les informations dérobées.

Kylian Dev
Kylian Dev, Fondateur de Stop Escroc• Mis à jour le 16 septembre 2026

Résumer cet article avec :

Aucun chiffre
publié par l'AMF (au 30 sept. 2026)
4 sept. 2026
revendication et confirmation
Mots de passe
stockés en clair dans une table

Le 4 septembre 2026, un pirate opérant sous le pseudonyme « Alduin » revendique sur un forum cybercriminel le vol d'une base de données liée au site de l'Association des maires de France et des présidents d'intercommunalité (AMF), amf.asso.fr. L'association confirme l'incident le jour même.

C'est, à ce jour, la fuite de données majeure la plus récente touchant une organisation française liée au secteur public — et l'une des plus préoccupantes sur le plan technique en raison de la nature des identifiants exposés.

Comment l'attaque a eu lieu

Selon les déclarations de l'attaquant, l'intrusion repose sur une injection SQL de type UNION exploitée directement sur le site amf.asso.fr — une technique qui consiste à manipuler une requête vers la base de données du site pour en extraire du contenu non destiné à être public. L'AMF a confirmé l'incident sans publier de nombre de personnes ou de lignes concernées (au 30 septembre 2026).

Ce mode opératoire diffère de celui employé contre la DGFiP ou Intermarché (identifiants détournés) : il s'agit ici d'une faille applicative directement exploitée sur le site public de l'association, ce qui interroge sur le niveau de sécurisation du développement de la plateforme.

Quelles données ont été exposées ?

Les informations diffusées concernent des maires, élus, agents territoriaux, communes et d'autres acteurs de l'administration publique française :

Identité et fonction

Nom, prénom, commune ou intercommunalité de rattachement, poste occupé.

Adresse email

Adresse professionnelle liée à la fonction élective ou administrative.

Informations d'abonnement

Type d'adhésion à l'AMF, dates de début et de fin.

Identifiants de connexion

Hashs de mots de passe, et surtout une table contenant des mots de passe stockés en clair pour certains comptes de mairies.

Le point le plus sensible : au-delà des hashs de mots de passe habituels, une des tables divulguées contiendrait des mots de passe en clair associés à des comptes de mairies. Un mot de passe non chiffré est immédiatement exploitable, sans effort de « cassage », par quiconque a accès aux données.

Envie de savoir précisément quelles fuites vous concernent, sans chercher vous-même ?

Voir l'audit à 15€

Pourquoi c'est un signal d'alerte, même pour le grand public

Cette fuite ne cible pas directement les citoyens, mais elle a un effet indirect important : des adresses email et identités d'élus locaux entre de mauvaises mains peuvent servir à des tentatives de fraude au président ou d'usurpation visant une mairie (faux ordre de virement, fausse demande urgente auprès des services administratifs), avec un niveau de crédibilité renforcé par les informations exactes disponibles sur la fonction et la commune de la victime.

Elle s'ajoute par ailleurs à une série de piratages ayant visé des organismes publics ou parapublics français sur la même période (DGFiP à trois reprises, DINUM), illustrant une pression continue sur les systèmes d'information liés à l'administration.

Ce qu'il faut faire si vous êtes concerné

Changez immédiatement votre mot de passe sur amf.asso.fr si vous ou votre mairie disposez d'un compte, ainsi que sur tout autre service où ce même mot de passe aurait été réutilisé.
Activez la double authentification sur votre messagerie professionnelle si ce n'est pas déjà fait : c'est la protection la plus efficace contre une réutilisation malveillante d'un mot de passe compromis.
Sensibilisez les services administratifs de votre commune au risque de fraude au président, en rappelant qu'aucun virement ou changement de coordonnées bancaires ne doit être validé sur la seule base d'un email, même signé d'un nom connu.

3 erreurs à éviter

Continuer à utiliser le même mot de passe après cette fuite, en particulier s'il est réutilisé sur une messagerie professionnelle.
Valider un virement ou une demande urgente reçue par email sans vérification téléphonique directe, surtout si l'expéditeur cite des informations précises sur votre commune.
Penser que cette fuite ne concerne que l'AMF elle-même : les identifiants réutilisés ailleurs sont, eux aussi, immédiatement à risque.

Questions fréquentes

Des maires, élus locaux, agents territoriaux, communes et intercommunalités adhérents ou en lien avec l'Association des maires de France (AMF). Ce n'est pas une fuite grand public : elle touche spécifiquement le monde des collectivités locales.

Un mot de passe stocké « en clair » (non chiffré) peut être utilisé directement par un attaquant, sans avoir besoin de le casser. Si la personne concernée a réutilisé ce même mot de passe sur un autre service (messagerie professionnelle, autre plateforme administrative), ce service est immédiatement à risque.

Changer immédiatement le mot de passe utilisé sur amf.asso.fr, et surtout tout autre compte où le même mot de passe aurait été réutilisé, en priorité la messagerie professionnelle. Rester vigilant face à des emails inhabituels citant précisément sa commune ou sa fonction, qui gagnent en crédibilité avec ces données.

Vous avez déjà été victime d'une arnaque suite à cette fuite ?

Découvrez toutes les démarches à effectuer, dans l'ordre.

Voir le guide complet

Pour aller plus loin

Article informatif recoupé avec incyber.org, clubic.com et frenchbreaches.com. Les chiffres cités sont ceux communiqués publiquement au moment de la rédaction et peuvent évoluer au fil de l'enquête.