Cours Thalès : 40 070 factures dans une fuite revendiquée
Un acteur utilisant le pseudonyme Alduin affirme avoir extrait des données de Cours Thalès grâce à une faille IDOR. Deux sources spécialisées ont examiné ou décrit le fichier diffusé, qui comporte 40 070 enregistrements de facturation. Cours Thalès n'a pas confirmé publiquement l'incident au moment de notre publication.
Un fichier de 40 070 enregistrements attribué à Cours Thalès
Le 3 octobre 2026, un utilisateur se présentant sous le pseudonyme Alduin a publié sur un forum cybercriminel une base qu'il attribue à Cours Thalès. Il l'a intitulée « cours-thales.fr | 40K ». Le statut de l'affaire est donc celui d'une fuite revendiquée, et non celui d'un incident confirmé par l'organisme.
Cyberattaque.org indique avoir obtenu le fichier diffusé et y avoir compté exactement 40 070 enregistrements de facturation. Son analyse relève plus de 10 000 références clients distinctes, plus de 10 000 noms d'élèves inscrits et plus de 10 000 numéros de facture. FrenchBreaches décrit de son côté des exemples de données cohérents avec des factures liées à l'organisme.
Le chiffre de 40 070 correspond à des enregistrements, pas à autant de personnes uniques. Une même famille peut apparaître dans plusieurs factures, et un payeur peut être associé à un ou plusieurs inscrits. Il serait donc erroné d'affirmer que 40 070 élèves ou 40 070 clients sont concernés.
Parents, élèves et données de paiement figurent dans les fiches
Selon les deux sources, les lignes peuvent contenir le nom du client, son adresse postale, son code postal, sa ville et une référence client. Elles peuvent aussi faire apparaître le nom de la personne inscrite, le numéro et la date de facture, le montant, le mode de paiement, le statut du règlement et une éventuelle somme restant due.
Cette distinction entre le client facturé et la personne inscrite est importante. Dans certains cas, la personne qui paie et l'élève inscrit ne sont pas la même personne. Les données peuvent ainsi relier un parent ou un responsable à un élève, à une adresse et à une dépense de formation. Cours Thalès accompagnant notamment des lycéens, des mineurs peuvent figurer parmi les personnes inscrites, sans que leur nombre puisse être établi à partir des éléments publiés.
Les éléments analysés ne font pas apparaître de numéro complet de carte bancaire, de cryptogramme ou d'IBAN. Cela ne supprime pas le risque de fraude, mais cela signifie qu'il ne faut pas présenter cette affaire comme une fuite de coordonnées bancaires.
Une faille IDOR est alléguée, pas confirmée
Alduin affirme avoir exploité une vulnérabilité IDOR, pour Insecure Direct Object Reference. Dans ce type de défaut, une application peut donner accès à une ressource lorsque son identifiant est modifié, sans contrôler suffisamment que la personne qui la demande y est autorisée. Avec des identifiants séquentiels, des requêtes peuvent alors être multipliées pour atteindre de nombreuses factures.
Cette explication technique reste une affirmation de l'auteur de la publication. Ni le point d'entrée exact, ni le fonctionnement précis de la vulnérabilité, ni son éventuelle correction ne sont établis publiquement. Cyberattaque.org précise que la méthode revendiquée n'a pas été confirmée par Cours Thalès.
Le risque immédiat est le faux message très personnalisé
La combinaison d'un nom, d'une adresse, d'un nom d'élève, d'une facture et d'un montant peut rendre une arnaque beaucoup plus crédible qu'un courriel générique. Un escroc pourrait évoquer une véritable inscription, un ancien règlement, un solde restant à payer ou un remboursement et se faire passer pour Cours Thalès.
Le danger n'est donc pas seulement un message comportant une faute visible. Un message peut sembler convaincant parce qu'il cite une information réelle. Il peut ensuite chercher à récupérer des coordonnées bancaires, un code reçu par SMS ou d'autres informations personnelles. Aucune des sources consultées ne permet toutefois d'affirmer qu'une telle campagne est déjà en cours.
Ce que faire si vous avez été client ou inscrit
Ne répondez pas à une relance, une demande de remboursement ou une demande de paiement reçue par courriel ou SMS, même si elle connaît le nom d'un élève ou un montant exact. Contactez Cours Thalès par un moyen que vous recherchez vous-même, par exemple depuis son site officiel, plutôt qu'avec un lien ou un numéro fourni dans le message.
Ne communiquez jamais un code de validation bancaire ou un code reçu par SMS à une personne qui vous appelle. Une information de facturation peut rendre le scénario crédible, mais elle ne donne pas à un interlocuteur le droit de vous demander ce code. Surveillez enfin les demandes inhabituelles qui citent l'organisme dans les prochaines semaines.
Ce que nous ne pouvons pas vérifier
Cours Thalès n'avait pas confirmé publiquement l'incident ni répondu publiquement sur la faille alléguée au moment où les sources ont publié leurs analyses. Nous ne pouvons donc pas confirmer indépendamment l'origine du fichier, la méthode d'accès, la période exacte de l'extraction, le nombre de personnes uniques concernées ou la correction éventuelle de la vulnérabilité.
Le comptage de 40 070 enregistrements est rapporté par Cyberattaque.org après analyse du fichier. Il ne constitue pas un décompte de victimes uniques. Les éléments disponibles ne permettent pas non plus d'affirmer que des coordonnées bancaires, des cartes de paiement ou des IBAN font partie de la fuite.
Le déroulé
- 3 octobre 2026 · Le pseudonyme Alduin publie une base qu'il attribue à Cours Thalès sur un forum cybercriminel.
- 3 octobre 2026 · Cyberattaque.org et FrenchBreaches publient des analyses de la fuite revendiquée.
- 4 octobre 2026 · À notre connaissance, Cours Thalès n'a pas confirmé publiquement l'incident ni la faille alléguée.
Ce qu'il faut faire
- Vérifiez par un canal indépendant. Pour toute demande liée à une facture ou un remboursement, retrouvez vous-même le site ou le numéro de l'organisme.
- Ne donnez aucun code de validation. Un message ou un appel connaissant une information réelle peut être une tentative de fraude ciblée.
- Distinguez les faits des affirmations. La fuite et la faille IDOR restent revendiquées tant que Cours Thalès ne les a pas confirmées publiquement.
Sources : Cyberattaque.org ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.