Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
8 septembre 2026 FUITE NEW REVENDIQUÉ 3 min de lecture

BumFot : une fuite de données revendiquée contre 1 300 comptes

Une base présentée comme issue de BumFot a été diffusée le 7 septembre 2026 sur un forum cybercriminel. Les sources consultées décrivent des informations de comptes, dont des coordonnées, pour environ 1 300 utilisateurs. L'incident reste une revendication : BumFot n'a pas, à notre connaissance, confirmé publiquement la fuite.

Une base attribuée à BumFot diffusée le 7 septembre

Le 7 septembre 2026, un utilisateur d'un forum cybercriminel a publié une annonce intitulée « [FR] BUMFOT.FR | 1.3K ». Selon FrenchBreaches, l'auteur affirme détenir un fichier JSON d'environ 481 Ko et accompagne sa publication d'un échantillon d'enregistrements. Cyberattaque.org rapporte également avoir consulté les données associées à cette diffusion.

Le point essentiel est le statut de l'affaire. Il ne s'agit pas d'une violation confirmée par BumFot, mais d'une fuite revendiquée par son auteur. L'existence d'un échantillon structuré donne du poids au signal, sans permettre d'établir à elle seule l'origine de chaque donnée, l'intégralité du fichier ni le total exact de personnes concernées.

Les données évoquées concernent les comptes utilisateurs

Les deux sources spécialisées décrivent une base contenant notamment des identifiants UUID, des noms, des adresses e-mail, des rôles et statuts de comptes, des pays lorsqu'ils sont renseignés, ainsi que des dates d'inscription et de dernière connexion. Des numéros de téléphone apparaissent aussi dans certains enregistrements, mais pas dans tous.

Le chiffre d'environ 1 300 correspond à ce qu'annonce l'auteur de la publication. Il doit donc rester présenté comme revendiqué, et non comme un bilan officiel. Aucun élément lu ne permet de dire que tous les comptes contenaient les mêmes catégories de données.

Ce que les sources ne montrent pas : mots de passe et albums

BumFot se présente comme un service d'albums photo et vidéo partagés par QR code ou lien, utilisé notamment pour des mariages, des familles et des événements. Le site indique que les albums peuvent être privés et protégés par mot de passe en option. Cette activité rend la question des médias particulièrement sensible.

Or, les éléments rapportés par Cyberattaque.org ne font apparaître ni mot de passe, ni moyen de paiement, ni photo ou vidéo privée. FrenchBreaches arrive à la même prudence : son échantillon porte principalement sur des informations liées aux comptes. Rien dans les sources lues ne permet donc d'affirmer que les albums, les contenus partagés ou les médias de participants ont été récupérés.

Le risque principal est un faux message très crédible

Si les données diffusées sont bien authentiques, l'association d'un nom, d'une adresse e-mail et parfois d'un téléphone offre une matière utile au phishing ciblé. Un escroc pourrait envoyer un faux message évoquant un album partagé, une invitation, un QR code ou un problème de stockage. La présence de dates de connexion et du statut d'un compte peut ajouter du contexte à ce type de scénario.

Il ne faut pas en déduire qu'un message reçu après cette alerte est forcément frauduleux. En revanche, la bonne méthode consiste à ne pas ouvrir un lien reçu par e-mail ou SMS pour accéder à un album. Ouvrez vous-même BumFot depuis votre navigateur, puis vérifiez l'album ou votre compte depuis le site.

Aucune méthode d'intrusion documentée à ce stade

Les publications consultées ne décrivent pas comment l'accès aurait été obtenu. Elles ne permettent pas de départager une vulnérabilité de l'application, une mauvaise configuration, un compte compromis ou une autre origine. La date du 7 septembre est celle de la revendication publique, pas nécessairement celle à laquelle les données auraient été obtenues.

Cette absence d'information est importante : elle interdit de tirer une conclusion sur la sécurité technique de la plateforme ou sur les mesures qu'elle aurait éventuellement prises. Elle explique aussi pourquoi nous parlons d'une fuite revendiquée plutôt que d'une cyberattaque confirmée.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas vérifier indépendamment que le fichier annoncé provient bien de BumFot, qu'il contient exactement environ 1 300 comptes, ni que tous les enregistrements sont actuels. Nous ne pouvons pas non plus déterminer si BumFot a été contacté, s'il a confirmé l'incident ou s'il a engagé des mesures de remédiation.

Surtout, aucune source lue ne prouve l'accès à des albums, à des photos, à des vidéos ou à des mots de passe. Ces éléments ne doivent pas être ajoutés au récit de l'affaire tant qu'une source indépendante ou la plateforme elle-même ne les établit pas.

Le déroulé

  • 7 septembre 2026 · Un utilisateur d'un forum cybercriminel publie une revendication attribuée à BumFot et annonce un fichier JSON.
  • Après la publication · FrenchBreaches et Cyberattaque.org rapportent des échantillons contenant des données de comptes, sans confirmer l'origine complète du fichier.
  • 8 septembre 2026 · Aucune confirmation publique de BumFot n'a été identifiée dans les sources consultées.

Ce qu'il faut faire

  • N'utilisez pas un lien reçu par message pour ouvrir un album. Saisissez vous-même l'adresse de BumFot dans votre navigateur, surtout si le message évoque une urgence, un QR code ou un problème de stockage.
  • Méfiez-vous des appels ou SMS qui connaissent votre nom et le service utilisé. Ces informations peuvent rendre une tentative de phishing plus crédible, mais ne prouvent jamais que votre interlocuteur est légitime.
  • Ne changez pas un mot de passe par réflexe sans raison établie. Les éléments consultés ne montrent pas de mots de passe exposés. Le risque documenté ici porte d'abord sur les faux messages ciblés.

Sources : BumFot ↗ · Cyberattaque.org ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.