Salt confirme un accès abusif à des données de clients
L’opérateur suisse Salt a averti des clients après avoir constaté l’utilisation abusive d’un accès existant à un système périphérique. Des noms, coordonnées et dates de naissance ont pu être exposés. Salt affirme qu’aucun mot de passe, aucune donnée bancaire ni historique client n’était accessible depuis cet environnement.
Un incident confirmé, mais pas une intrusion dans le cœur du réseau
Salt a ouvert une enquête après la circulation en ligne d’allégations sur une fuite de données de sa clientèle. À l’issue de ses vérifications, l’opérateur suisse ne décrit pas une intrusion dans ses systèmes principaux. Il confirme en revanche l’utilisation abusive d’un accès déjà existant à un système qu’il qualifie de périphérique.
Cette distinction compte. Un système périphérique peut être un outil connecté à une partie des données d’une entreprise sans donner accès à toute son infrastructure. Cela ne rend pas l’incident anodin : si l’accès détenait des données clients, une personne non autorisée pouvait potentiellement les consulter. Mais les sources lues ne permettent pas d’affirmer que le réseau central de Salt a été pénétré.
L’opérateur indique avoir sécurisé les accès concernés, renforcé ses contrôles et lancé une revue plus large de ses processus. Les services mobiles, internet et télévision ne sont pas annoncés comme interrompus par cet incident.
Les données potentiellement accessibles
Selon les informations attribuées à Salt par la RTS et French Breaches, les données potentiellement concernées sont les noms, prénoms, adresses postales, numéros de téléphone mobile, dates de naissance et adresses e-mail. Ce sont des données qui permettent d’identifier une personne et de rendre un message frauduleux très crédible.
Salt affirme en revanche que les mots de passe, les coordonnées bancaires et l’historique client ne faisaient pas partie du périmètre accessible depuis ce système. Il ne faut pas transformer cette précision en garantie générale : elle réduit le risque d’un accès direct à un compte ou à un moyen de paiement, mais elle n’empêche pas les tentatives de fraude utilisant les informations de contact.
Les sources disponibles ne donnent pas le nombre de clients concernés. Elles ne permettent pas non plus d’établir que toutes les catégories de données ont été copiées pour chaque client potentiellement touché.
Pourquoi un faux message peut devenir plus convaincant
Un fraudeur qui connaît le nom, le numéro de mobile, l’adresse e-mail et la date de naissance d’une personne n’a pas besoin de deviner son identité. Il peut envoyer un SMS qui semble personnalisé, appeler en se présentant comme le support Salt ou prétexter une vérification urgente. Il peut aussi combiner ces données avec d’anciennes fuites pour rendre son scénario plus crédible.
Le danger principal signalé par l’incident est donc le phishing, par e-mail, SMS ou téléphone. Un message peut annoncer une facture, une suspension de ligne ou un remboursement, puis demander de cliquer sur un lien, de saisir une carte bancaire ou de donner un code reçu par SMS. Le fait que l’interlocuteur connaisse déjà plusieurs données personnelles ne prouve pas qu’il est légitime.
L’alerte aux clients et la notification de l’autorité suisse
La RTS indique que Salt a averti les clients concernés vendredi après-midi. Le média précise également que le Préposé fédéral à la protection des données et à la transparence a reçu une notification volontaire de Salt concernant ce vol de données. Cette notification ne fixe pas à elle seule le nombre de personnes touchées ni le périmètre final de l’incident.
Salt appelle ses clients à se montrer vigilants devant les communications inhabituelles. L’opérateur rappelle que lui-même et ses partenaires ne demandent pas de communiquer un mot de passe, des coordonnées bancaires ou une autre information confidentielle par e-mail, SMS ou téléphone.
Les réflexes utiles face à un contact qui se dit être Salt
Ne suivez pas un lien reçu dans un message inattendu, même si le nom, le numéro ou l’adresse semblent correspondre à vos informations. Ouvrez vous-même l’application ou le site officiel, ou retrouvez le numéro habituel du service client. Cette démarche évite de répondre au canal choisi par un fraudeur.
Ne communiquez jamais un code de validation reçu par SMS à une personne qui vous appelle ou vous écrit. Un code peut servir à confirmer une connexion ou une opération. Si un message évoque un paiement, une suspension ou une urgence, interrompez l’échange et vérifiez par un canal officiel.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier de manière indépendante la nature technique du système périphérique, l’origine de l’accès abusif, sa durée ou l’identité de la personne responsable. Salt ne les détaille pas publiquement dans les sources consultées.
Nous ne pouvons pas non plus vérifier le nombre exact de clients potentiellement concernés, le volume effectivement consulté ou extrait, ni une éventuelle diffusion ultérieure des données. Les éléments confirmés à ce stade sont l’existence d’un accès abusif, les catégories de données susceptibles d’être concernées et l’exclusion annoncée des mots de passe, données bancaires et historiques clients.
Le déroulé
- Avant le 11 septembre 2026 · Des allégations de fuite de données de clients circulent en ligne.
- Après ces allégations · Salt mène des vérifications et constate l’utilisation abusive d’un accès existant à un système périphérique.
- 11 septembre 2026 · Selon la RTS, Salt avertit les clients concernés et notifie volontairement l’autorité suisse compétente.
Ce qu'il faut faire
- Retrouvez vous-même le canal officiel. N’utilisez ni le lien ni le numéro d’un message inattendu qui prétend venir de Salt.
- Ne donnez aucun code reçu par SMS. Un service légitime ne vous demandera pas de dicter un code de validation par téléphone, SMS ou e-mail.
- Méfiez-vous des détails personnels. Votre nom, votre adresse ou votre date de naissance dans un message ne prouvent pas que son auteur est Salt.
Sources : RTS ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.