Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
3 septembre 2026 FUITE NEW CONFIRMÉ 3 min de lecture

LiveTrail : e-mails et mots de passe hachés compromis

LiveTrail, plateforme de suivi de courses, a averti des utilisateurs d’un incident de sécurité. Selon les informations que l’entreprise leur a communiquées et qui sont rapportées par FrenchBreaches, un accès non autorisé à une partie de son serveur a permis l’extraction d’adresses e-mail et de mots de passe stockés sous forme hachée. Le périmètre exact, la date de l’intrusion et le nombre de comptes concernés ne sont pas publics.

Un accès non autorisé à une partie du serveur

L’alerte concerne LiveTrail, un service utilisé pour le suivi de courses. L’entreprise indique avoir détecté un accès non autorisé à une partie de son serveur. Cet accès a permis d’extraire des données associées à certains comptes utilisateurs. Le fait qu’une intrusion soit signalée par LiveTrail distingue cette affaire d’une simple revendication publiée par des cybercriminels : l’incident est présenté comme confirmé par l’organisation elle-même.

En revanche, le chemin suivi par l’attaquant n’est pas décrit. Les informations disponibles ne disent pas s’il s’agit d’une vulnérabilité, d’un compte compromis, d’un prestataire ou d’un autre point d’entrée. Elles ne permettent pas non plus de dater précisément l’intrusion ni d’en connaître la durée. Il serait donc faux d’attribuer l’accès à une faille précise ou à un groupe de pirates.

Des adresses e-mail et des mots de passe hachés

Les données citées sont l’adresse e-mail servant d’identifiant de connexion et le mot de passe associé au compte, conservé sous forme hachée. Un hachage n’est pas un mot de passe lisible stocké tel quel : il sert normalement à vérifier un mot de passe sans le conserver en clair. Mais ce détail ne rend pas l’exposition sans conséquence, surtout si le même mot de passe a été réutilisé sur plusieurs services.

Une personne qui obtient une adresse e-mail et une valeur de mot de passe hachée peut tenter de retrouver les mots de passe les plus faibles ou les plus courants hors ligne. Si un mot de passe est retrouvé et qu’il est réemployé, il peut ensuite être essayé sur d’autres comptes. La source ne précise pas l’algorithme de hachage utilisé. Nous ne pouvons donc pas évaluer la résistance technique réelle des mots de passe concernés.

Réinitialisation forcée et fermeture de l’accès

LiveTrail affirme avoir fermé l’accès à l’origine de l’incident, renforcé ses mesures de sécurité et mis en place une surveillance accrue de ses systèmes. L’entreprise indique aussi avoir forcé la réinitialisation des mots de passe concernés. Un lien de réinitialisation aurait été envoyé séparément aux utilisateurs potentiellement touchés.

Cette réinitialisation protège le compte LiveTrail en coupant l’usage de l’ancien mot de passe sur la plateforme. Elle ne change toutefois pas automatiquement un mot de passe identique utilisé ailleurs. C’est pourquoi LiveTrail recommande de modifier ce même mot de passe sur les autres services où il aurait été réutilisé. C’est le geste le plus directement lié aux données signalées dans cette affaire.

Le risque qui suit : les faux messages liés à LiveTrail

Quand une adresse e-mail est exposée avec le nom d’un service connu de son utilisateur, elle peut rendre une tentative d’hameçonnage plus crédible. Un faux e-mail, SMS ou appel peut prétendre confirmer une réinitialisation, demander un code reçu par message ou proposer un lien vers une prétendue page LiveTrail. L’entreprise appelle précisément à la vigilance face aux communications inhabituelles faisant référence à son service.

Si vous recevez un message inattendu au sujet de LiveTrail, n’utilisez pas son lien pour agir dans l’urgence. Ouvrez vous-même le site ou l’application par votre moyen habituel, puis vérifiez votre compte. Ne communiquez pas un code de connexion reçu par SMS ou par e-mail à un interlocuteur qui vous appelle. Un service légitime n’a pas besoin de ce code pour vous aider.

Ce que nous ne pouvons pas vérifier

Nous n’avons pu consulter qu’une source spécialisée, FrenchBreaches, qui rapporte les éléments attribués à LiveTrail. Nous n’avons pas retrouvé de communication publique de LiveTrail accessible pour vérifier directement son texte. Nous rapportons donc les mesures et données annoncées en les attribuant à l’entreprise, sans ajouter d’élément absent de cette source.

Le nombre d’utilisateurs concernés, le volume de données extrait, la date et la durée de l’accès non autorisé, le mode d’intrusion, l’identité d’un éventuel attaquant et l’algorithme de hachage ne sont pas précisés. Aucune revendication, demande de rançon ou diffusion de données n’est mentionnée dans les informations lues.

Le déroulé

  • Date non précisée · Un accès non autorisé affecte une partie du serveur de LiveTrail.
  • Après la détection · LiveTrail indique fermer l’accès concerné et renforcer ses mesures de sécurité.
  • Après l’alerte aux personnes concernées · Une réinitialisation forcée des mots de passe concernés est mise en œuvre.

Ce qu'il faut faire

  • Changez partout un mot de passe réutilisé. La réinitialisation LiveTrail ne modifie pas les autres comptes où vous auriez utilisé le même mot de passe.
  • Passez par le site ou l’application ouverts par vous-même. Un faux message sur l’incident peut chercher à vous faire saisir vos identifiants ou transmettre un code de connexion.
  • Ne donnez jamais un code reçu par SMS ou e-mail. Ce code peut servir à valider une connexion à votre place, même si l’appelant prétend représenter LiveTrail.

Sources : FrenchBreaches ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.