Attaque

Cartogip : 1 200 contacts d’élus et d’agents publics exposés avec leurs numéros directs

Le hacker ChimeraZ revendique, depuis le 26 juillet 2026, la diffusion d’un fichier présenté comme l’annuaire de contacts de cartogip.fr. Le dépôt compterait environ 1 200 contacts, correspondant à un peu plus de 1 100 personnes distinctes rattachées à près de 550 organisations publiques.

La population concernée serait majoritairement composée d’élus municipaux de Gironde : maires, adjoints et conseillers, auxquels s’ajoutent des directeurs généraux des services, agents administratifs, policiers municipaux et quelques contacts de services de l’État.

Cartogip, une plateforme cartographique destinée aux professionnels

Cartogip est exploitée par le GIP ATGeRi, un groupement d’intérêt public établi à Bordeaux qui travaille notamment pour la Région Nouvelle-Aquitaine et de nombreux partenaires publics. La plateforme fournit des outils cartographiques, des données géographiques et des services liés à l’aménagement du territoire et à la gestion des risques.

L’accès à Cartogip est destiné aux professionnels, notamment aux collectivités et aux services publics ayant besoin de consulter ou d’exploiter des données géographiques opérationnelles.

Des coordonnées téléphoniques directes exposées

Le fichier diffusé contient notamment :

  • civilité ;
  • nom et prénom ;
  • fonction ou mandat ;
  • organisation de rattachement ;
  • numéro de téléphone fixe ;
  • numéro de téléphone mobile ;
  • identifiants internes associés aux contacts.

Aucune adresse e-mail, adresse postale, donnée bancaire ou information d’authentification n’apparaît dans les éléments annoncés.

Des données publiques enrichies de numéros non publics

Le nom et la fonction d’un maire, d’un adjoint ou d’un conseiller municipal peuvent déjà être accessibles dans des sources publiques. La fuite devient cependant plus sensible lorsqu’elle associe ces informations à des numéros de téléphone directs qui ne figurent pas nécessairement dans les annuaires officiels.

Le regroupement de centaines de responsables locaux dans un fichier unique facilite également la cartographie des collectivités et l’identification rapide des personnes exerçant des fonctions précises.

Phishing et usurpation de responsables locaux

Ces données peuvent être utilisées pour préparer des attaques d’ingénierie sociale particulièrement crédibles. Un attaquant peut connaître le nom, la fonction, la collectivité et le numéro direct d’un élu ou d’un agent avant de le contacter.

  • faux appels provenant d’une autre collectivité ;
  • usurpation d’un maire ou d’un directeur de service ;
  • phishing ciblé contre les agents municipaux ;
  • tentatives de récupération d’identifiants professionnels ;
  • harcèlement téléphonique de responsables publics.

L’origine de l’accès reste inconnue

La méthode ayant permis d’obtenir l’annuaire n’est pas précisée. Une application insuffisamment protégée, un compte compromis, une API exposée ou un export accessible pourraient expliquer la récupération de ces informations.

À ce stade, le GIP ATGeRi n’a pas confirmé publiquement cette revendication. Le volume exact, l’ancienneté des données et les circonstances de leur extraction restent donc à établir.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires