Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
17 septembre 2026 FUITE NEW REVENDIQUÉ 3 min de lecture

CarteDePeche.fr : une fuite de données est revendiquée

Une publication datée du 15 septembre attribue à CarteDePeche.fr des fichiers concernant des titulaires de cartes de pêche. Les éléments accessibles ne constituent pas une confirmation par la plateforme : il s’agit d’une revendication accompagnée d’échantillons, dont l’ampleur et l’origine restent inconnues. Les données visibles suffisent néanmoins à rendre plausibles de futures tentatives d’arnaque ciblant les adhérents. Voici ce que les sources permettent réellement de dire.

Une revendication, pas une confirmation de l’organisation

Selon FrenchBreaches, un utilisateur utilisant le pseudonyme « 4me1 » a publié le 15 septembre une revendication sur un forum cybercriminel. Il affirme posséder plusieurs fichiers attribués à CarteDePeche.fr, la plateforme utilisée pour acheter une carte de pêche et adhérer à une AAPPMA. Cyberattaque.org rapporte également avoir consulté les échantillons rendus publics.

À l’heure de notre lecture, nous n’avons trouvé aucune confirmation publique de cette nouvelle fuite par CarteDePeche.fr ou par la Fédération nationale de la pêche en France. Il faut donc parler d’une fuite revendiquée, et non d’une intrusion confirmée. Le fait que des fichiers soient montrés ne permet pas, à lui seul, d’établir leur date d’extraction ni la manière dont ils ont été obtenus.

Des profils d’adhérents et des commandes dans les échantillons

Les deux sources spécialisées décrivent des champs qui relient une personne à son adhésion : nom, prénom, date de naissance, âge, civilité, code postal, ville, pays, numéro d’adhérent, date d’inscription, date et numéro de commande, produit commandé et indication sur le statut de nouvel adhérent. Une photo peut aussi être signalée comme associée au dossier.

Ces informations correspondent au fonctionnement du service. Dans son aide officielle, CarteDePeche.fr explique qu’un compte personnel sert à acheter une carte nominative, à retrouver ses commandes et, le cas échéant, à intégrer une photo d’identité. La page confirme aussi que le site traite des informations nécessaires à l’adhésion. Elle ne confirme pas la revendication en cours.

Un historique annoncé de 2012 à 2026, sans total fiable

Le pirate affirme que les fichiers couvriraient quatorze années, de 2012 à 2026. FrenchBreaches évoque plusieurs milliers d’adhérents potentiellement concernés, tandis que Cyberattaque.org indique que les extraits consultés portent sur près d’un millier de personnes. Ces formulations ne permettent pas d’en déduire un nombre exact de personnes uniques dans l’ensemble des fichiers.

Les deux sources convergent sur un point important : certains exemples semblent porter sur des données anciennes, mais l’ensemble revendiqué ne serait pas limité à une archive d’une seule année. Cela ne démontre toutefois ni une compromission récente de l’infrastructure, ni l’existence d’un accès encore actif.

Pourquoi ces données peuvent servir à une arnaque crédible

Un nom et une date de naissance isolés sont déjà sensibles. Ajoutez-y la commune, le numéro d’adhérent, le type de carte ou une ancienne commande : un escroc peut bâtir un message qui paraît connaître votre situation. Il peut évoquer un renouvellement, une erreur de dossier ou une prétendue régularisation liée à votre carte de pêche.

L’échantillon décrit ne montre pas de mot de passe, de numéro de carte bancaire ou de données bancaires. Changer son mot de passe n’est donc pas le réflexe qui découle de cette revendication. Le risque le plus cohérent est le hameçonnage ciblé et, plus largement, l’usage de ces informations pour rendre un appel ou un message plus convaincant.

Les réflexes utiles pour les adhérents

Si vous détenez ou avez détenu une carte, ne cliquez pas sur un lien reçu par e-mail ou SMS au sujet d’un renouvellement, d’un paiement ou d’un dossier à corriger. Ouvrez vous-même le site habituel dans votre navigateur, puis connectez-vous depuis là. Un interlocuteur qui connaît votre nom, votre commune ou votre numéro d’adhérent ne prouve pas qu’il représente le service.

Ne communiquez jamais un code reçu par SMS à un appelant. Si une demande vous semble urgente, recherchez les coordonnées de votre fédération départementale ou du service concerné depuis le site officiel, plutôt que de rappeler le numéro présent dans le message. Gardez aussi une trace du message suspect pour pouvoir le signaler.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas vérifier l’authenticité complète des fichiers revendiqués, leur volume total, le nombre exact de personnes concernées, ni l’existence d’une nouvelle intrusion le 15 septembre. Nous ne pouvons pas non plus établir si les données proviennent d’un incident ancien, d’extractions différentes ou d’une autre source.

La méthode d’accès n’est pas décrite par le pirate. En l’absence de communication publique de CarteDePeche.fr ou de l’autorité compétente sur cette revendication précise, toute affirmation allant au-delà de ces éléments serait spéculative.

Le déroulé

  • 30 août 2026 · FrenchBreaches publie une précédente revendication visant CarteDePeche.fr, dont le lien avec une nouvelle intrusion reste alors non établi.
  • 15 septembre 2026 · Le pseudonyme « 4me1 » revendique la détention de fichiers attribués à CarteDePeche.fr.
  • 17 septembre 2026 · Aucune confirmation publique de cette revendication précise n’a été trouvée lors de notre vérification.

Ce qu'il faut faire

  • Passez par le site saisi par vous-même. Pour une carte, une commande ou un renouvellement, n’utilisez pas le lien d’un message inattendu.
  • Ne donnez aucun code à un appelant. Des données personnelles exactes peuvent rendre un faux conseiller crédible, mais elles ne l’authentifient pas.
  • Vérifiez auprès du bon interlocuteur. Recherchez vous-même les coordonnées de votre fédération ou du service officiel avant toute action.

Sources : Cyberattaque.org ↗ · CarteDePeche.fr ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.