Montreuil, le 19 janvier 2025
L’Urssaf appelle à la vigilance à la suite d’un accès frauduleux à l’API “déclaration préalable à l’embauche” (DPAE)
L'Urssaf a constaté un accès non autorisé à l’API contenant certaines données de la déclaration préalable à l'embauche, réservée à ses partenaires institutionnels, opéré via un compte partenaire habilité dont les identifiants avaient été compromis. Elle appelle l'ensemble des salariés, dont les données issues de la DPAE ont pu être consultées, à la vigilance sur les risques d'hameçonnage.
Les données consultées et potentiellement extraites – nom, prénom, date de naissance, Siret de l’employeur, date d’embauche - concernent 12 millions de salariés ayant fait l’objet d’une nouvelle embauche depuis moins de 3 ans. Aucun numéro de Sécurité sociale, aucune adresse mail ou postale, aucun numéro de téléphone ni aucune coordonnée bancaire ne sont concernés.
Dans le contexte actuel où de nombreux acteurs publics sont ciblés, l’Urssaf invite à redoubler de vigilance sur les risques d'hameçonnage et à ne jamais communiquer les mots de passe ou coordonnées bancaires par téléphone ou par mail.
Les premières investigations révèlent que l'accès frauduleux à l’API DPAE (permettant au partenaire de consulter certaines informations de la DPAE) a été opéré via un compte partenaire habilité à consulter ces informations. Les identifiants de connexion liés à ce compte avaient été volés lors d’un acte de cyber malveillance antérieur visant ce partenaire. Les systèmes d’information de l’Urssaf n’ont pas été compromis.
Dès l’identification de l’incident, l’Urssaf a immédiatement pris les mesures nécessaires et mobilisé toutes les équipes pour en identifier les causes, y mettre fin en suspendant les accès du compte compromis et poursuivre le renforcement de la protection de ses systèmes d’information ainsi que la sécurisation des habilitations des partenaires pour limiter les risques.
Les employeurs peuvent donc continuer à utiliser le service de déclaration préalable à l’embauche comme habituellement.
Conformément à ses obligations légales, l’Urssaf a notifié cette consultation frauduleuse et potentiel vol de données à la Commission nationale de l’informatique et des libertés (CNIL) ainsi qu’à l’Agence de la sécurité des systèmes d’information (ANSSI). Elle a également déposé une plainte pénale auprès du procureur de la République.
Retrouvez notre actualité avec questions-réponses dédiées sur urssaf.fr
Consultez aussi les conseils en cas d'arnaques et fraudes sur la page dédiée.
Pour toute question, vous pouvez contacter l'Urssaf au numéro suivant : 0 809 541 962 (service gratuit + prix d'appel).
Service presse : [email protected]
L’Urssaf, en quelques mots
Accompagner les employeurs et entrepreneurs dans le cadre d’une relation de service simple et personnalisée pour assurer la collecte des cotisations avec efficacité et équité, en tant que recouvreur social performant (0,31 % de frais de gestion), tels sont les enjeux majeurs des Urssaf. Sa raison d’être au sein de la Sécurité sociale : financer le modèle social français, avec 588 milliards d’euros encaissés auprès de 12 millions d’usagers. Sa mission sociale : garantir aux travailleurs le bénéfice d’une protection sociale (couverture santé, retraites, prestations familiales) liée à l’exercice de l’emploi dans un cadre légal. Sa mission économique : faciliter les démarches des entrepreneurs et garantir le respect des règles sociales indispensables à une concurrence équitable.