Fuite de données à l'Association des maires de France (septembre 2026)
Le 4 septembre 2026, l'Association des maires de France confirme une fuite de données touchant des élus, des agents territoriaux et des communes, avec des mots de passe stockés en clair parmi les informations dérobées.

Résumer cet article avec :
Le 4 septembre 2026, un pirate opérant sous le pseudonyme « Alduin » revendique sur un forum cybercriminel le vol d'une base de données liée au site de l'Association des maires de France et des présidents d'intercommunalité (AMF), amf.asso.fr. L'association confirme l'incident le jour même.
C'est, à ce jour, la fuite de données majeure la plus récente touchant une organisation française liée au secteur public — et l'une des plus préoccupantes sur le plan technique en raison de la nature des identifiants exposés.
Comment l'attaque a eu lieu
Selon les déclarations de l'attaquant, l'intrusion repose sur une injection SQL de type UNION exploitée directement sur le site amf.asso.fr — une technique qui consiste à manipuler une requête vers la base de données du site pour en extraire du contenu non destiné à être public. L'AMF a confirmé l'incident sans publier de nombre de personnes ou de lignes concernées (au 30 septembre 2026).
Ce mode opératoire diffère de celui employé contre la DGFiP ou Intermarché (identifiants détournés) : il s'agit ici d'une faille applicative directement exploitée sur le site public de l'association, ce qui interroge sur le niveau de sécurisation du développement de la plateforme.
Quelles données ont été exposées ?
Les informations diffusées concernent des maires, élus, agents territoriaux, communes et d'autres acteurs de l'administration publique française :
Identité et fonction
Nom, prénom, commune ou intercommunalité de rattachement, poste occupé.
Adresse email
Adresse professionnelle liée à la fonction élective ou administrative.
Informations d'abonnement
Type d'adhésion à l'AMF, dates de début et de fin.
Identifiants de connexion
Hashs de mots de passe, et surtout une table contenant des mots de passe stockés en clair pour certains comptes de mairies.
Le point le plus sensible : au-delà des hashs de mots de passe habituels, une des tables divulguées contiendrait des mots de passe en clair associés à des comptes de mairies. Un mot de passe non chiffré est immédiatement exploitable, sans effort de « cassage », par quiconque a accès aux données.
Envie de savoir précisément quelles fuites vous concernent, sans chercher vous-même ?
Pourquoi c'est un signal d'alerte, même pour le grand public
Cette fuite ne cible pas directement les citoyens, mais elle a un effet indirect important : des adresses email et identités d'élus locaux entre de mauvaises mains peuvent servir à des tentatives de fraude au président ou d'usurpation visant une mairie (faux ordre de virement, fausse demande urgente auprès des services administratifs), avec un niveau de crédibilité renforcé par les informations exactes disponibles sur la fonction et la commune de la victime.
Elle s'ajoute par ailleurs à une série de piratages ayant visé des organismes publics ou parapublics français sur la même période (DGFiP à trois reprises, DINUM), illustrant une pression continue sur les systèmes d'information liés à l'administration.
Ce qu'il faut faire si vous êtes concerné
3 erreurs à éviter
Questions fréquentes
Des maires, élus locaux, agents territoriaux, communes et intercommunalités adhérents ou en lien avec l'Association des maires de France (AMF). Ce n'est pas une fuite grand public : elle touche spécifiquement le monde des collectivités locales.
Un mot de passe stocké « en clair » (non chiffré) peut être utilisé directement par un attaquant, sans avoir besoin de le casser. Si la personne concernée a réutilisé ce même mot de passe sur un autre service (messagerie professionnelle, autre plateforme administrative), ce service est immédiatement à risque.
Changer immédiatement le mot de passe utilisé sur amf.asso.fr, et surtout tout autre compte où le même mot de passe aurait été réutilisé, en priorité la messagerie professionnelle. Rester vigilant face à des emails inhabituels citant précisément sa commune ou sa fonction, qui gagnent en crédibilité avec ces données.
Vous avez déjà été victime d'une arnaque suite à cette fuite ?
Découvrez toutes les démarches à effectuer, dans l'ordre.
Voir le guide completPour aller plus loin
Article informatif recoupé avec incyber.org, clubic.com et frenchbreaches.com. Les chiffres cités sont ceux communiqués publiquement au moment de la rédaction et peuvent évoluer au fil de l'enquête.