Des escrocs qui profitent de la détresse des victimes
La CNIL a publié un avertissement solennel à l'attention des personnes victimes de violations de données personnelles. Selon l'autorité de protection, des individus malveillants envoient des courriels proposant une soi-disant aide pour faire supprimer leurs informations compromises sur les plateformes en ligne, notamment les marketplaces du darknet où ces données sont diffusées.
Ces messages sont particulièrement trompeurs car ils proviennent d'organismes aux noms rassurants : « Ligue de défense des données personnelles », « Ligue de protection des données personnelles » ou encore « Association de protection des données personnelles ». Aucun de ces organismes n'a de lien avec la CNIL.
Des données réelles pour mieux manipuler
Ce qui rend cette arnaque particulièrement pernicieuse, c'est que les escrocs utilisent de véritables données personnelles issues des fichiers volés. Les destinataires peuvent ainsi retrouver dans ces courriels leur véritable identité, leur adresse postale, voire leur numéro IBAN. Les frauduleux vont même jusqu'à mentionner le numéro de téléphone officiel de la CNIL pour renforcer leur crédibilité.
Le fait que les escrocs disposent de données réelles est la preuve qu'ils ont eux-mêmes accès aux bases de données issues de la violation. Ils exploitent donc la fuite à double titre : d'abord en volant les données, ensuite en ciblant les victimes pour une arnaque complémentaire.
Les recommandations de la CNIL
Face à ce type de démarche, l'autorité rappelle plusieurs règles simples :
- Ne pas répondre à l'expéditeur et ne cliquer sur aucun lien contenu dans le courriel.
- Ne communiquer aucune information personnelle supplémentaire, ni aucun justificatif d'identité.
- Consulter les ressources officielles :
- Les conseils de la CNIL pour se protéger sur internet
- cybermalveillance.gouv.fr — la plateforme gouvernementale d'assistance aux victimes de cyberattaques
- service-public.gouv.fr pour connaître vos droits en cas de violation
Un contexte de violations massives
Cette mise en garde intervient dans un contexte où les violations de données personnelles ont atteint des niveaux record. En 2024, la CNIL a recensé un nombre élevé de notifications de breaches, avec des sanctions majeures infligées à des opérateurs comme Free Mobile (42 millions d'euros) ou France Travail (5 millions d'euros) pour défauts de protection des données.
Chaque violation massive crée un réservoir de données exploitables par les cybercriminels, qui peuvent ensuite orchestrer des campagnes de phishing ciblé, d'usurpation d'identité ou, comme c'est le cas ici, des arnaques d'« accompagnement » exploitant la peur des victimes.
Rester vigilant face aux fausses offres RGPD
La CNIL rappelle également l'existence de nombreuses arnaques exploitant le RGPD : faux audits, fausses mises en conformité, fausses amendes. La règle d'or reste la même : la CNIL ne sollicite jamais de paiement ni de données personnelles par courriel non sollicité. En cas de doute, il convient de se rendre directement sur le site officiel cnil.fr plutôt que de cliquer sur un lien reçu par message.
Sources : CNIL — Victimes de violations de données : restez vigilants face aux offres d'accompagnement | cybermalveillance.gouv.fr