Tisséo, le réseau de transports en commun de l’agglomération toulousaine, est visé par une nouvelle fuite de données. Le hacker ChimeraZ affirme avoir récupéré puis diffusé une base de 1,22 Go contenant 13 446 enregistrements et concernant, selon son décompte, 2 877 personnes.
Les fichiers publiés ne semblent pas concerner les voyageurs du réseau, mais principalement des agents et données internes de Tisséo, avec notamment un annuaire professionnel et des informations issues d’un outil de gestion de commandes.

Un annuaire interne de plusieurs milliers d’agents
Cyberattaque.org s’est procuré les fichiers et les a analysés. Un premier ensemble contient un annuaire regroupant environ 2 600 entrées avec des informations permettant d’identifier précisément les salariés dans l’organisation.
- nom et prénom ;
- matricule professionnel ;
- adresse e-mail Tisséo ;
- direction et service de rattachement ;
- site d’affectation et intitulé du poste ;
- numéros de téléphone lorsqu’ils sont renseignés.
Ces informations permettent de reconstituer une partie importante de l’organisation interne de Tisséo, avec les fonctions et affectations précises de nombreux agents.
Des fonctions liées au métro, au tramway et aux bus apparaissent
L’analyse fait apparaître des profils très variés : conducteurs, agents de contrôle, personnels de sûreté, responsables d’équipe, techniciens réseau, agents logistiques ou encore personnels intervenant sur les infrastructures métro, tramway et bus.
La présence de ces fonctions ne signifie pas que les systèmes opérationnels de transport ont été compromis. Les fichiers observés documentent avant tout des données RH et organisationnelles.
Des données de commandes et de fournisseurs également diffusées
Un autre fichier contient environ 10 000 enregistrements liés à des paniers et campagnes de commandes internes. On y retrouve les agents associés, leur catégorie professionnelle, des systèmes de points ou de crédits, des campagnes d’achat ainsi que des informations relatives à plusieurs fournisseurs.
Les fichiers dévoilent également des références de marchés, codes fournisseurs, catégories d’achat et paramètres internes de gestion. Certaines données remontent à plusieurs années, tandis que d’autres correspondent à des campagnes plus récentes.
13 446 lignes ne correspondent pas à autant de personnes
ChimeraZ annonce 13 446 lignes, mais ce chiffre additionne plusieurs types d’enregistrements et ne doit pas être interprété comme un nombre de victimes. Le nombre total est de 2 877 personnes concernées.
Un risque de phishing très ciblé contre les salariés
La combinaison entre nom, matricule, poste, service, site et adresse e-mail professionnelle offre un contexte particulièrement utile pour préparer des tentatives de phishing ou d’usurpation interne crédibles.
Un attaquant peut par exemple construire une demande en se faisant passer pour un responsable, un collègue ou un fournisseur connu, en utilisant les informations organisationnelles présentes dans les fichiers pour rendre son message beaucoup plus convaincant.
L’origine de l’accès reste inconnue
ChimeraZ a publié les données le 3 septembre 2026, mais ne précise pas le point d’entrée utilisé pour les obtenir. Aucun élément fourni ne permet pour l’instant de déterminer si l’accès provient directement du système d’information de Tisséo, d’une application spécifique ou d’un prestataire.
À ce stade, la fuite permet néanmoins d’établir l’exposition d’un ensemble conséquent de données internes concernant les agents, l’organisation et certains processus d’achat de Tisséo.