Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
26 septembre 2026 FUITE NEW REVENDIQUÉ 4 min de lecture

Century 21 : une fuite de contacts revendiquée par un pirate

Un cybercriminel affirme avoir publié une base présentée comme issue de century21.fr et concernant plus de 130 000 personnes. Les extraits décrits par FrenchBreaches contiennent notamment des coordonnées et l’agence associée. À ce stade, Century 21 France n’a pas confirmé publiquement l’incident : il s’agit d’une revendication, pas d’un bilan établi par la victime.

Une revendication publiée le 24 septembre

Le 24 septembre 2026, un compte utilisant le pseudonyme « weykofa » a publié sur un forum cybercriminel une annonce présentant une base attribuée à century21.fr. Selon FrenchBreaches, qui a examiné les éléments disponibles, l’auteur affirme proposer un fichier JSON d’environ 88,6 Mo, composé de 228 148 lignes et concernant 130 995 personnes.

Ces chiffres sont ceux annoncés par le pirate. Ils ne constituent pas un décompte indépendant des personnes concernées et ne sont pas, à notre connaissance, confirmés par Century 21 France. Le nombre de lignes est d’ailleurs supérieur au nombre de personnes revendiquées, ce qui peut notamment correspondre à plusieurs enregistrements pour un même contact.

Des coordonnées associées à des agences du réseau

Les échantillons décrits par FrenchBreaches semblent contenir des noms, prénoms, adresses électroniques, numéros de téléphone, préférences de consentement, identifiants de formulaire et informations sur l’agence Century 21 associée. Dans certains cas, l’identité, l’adresse e-mail, le numéro de téléphone et une agence précise pourraient donc être reliés dans une même fiche.

La politique de données de Century 21 France indique bien que son site traite des données de clients et prospects, notamment dans le cadre de demandes de rappel, d’estimations, de projets avec une agence et de comptes clients. Elle précise aussi que des informations peuvent être partagées avec des agences du réseau pour recontacter une personne ayant fait une demande. Cette politique confirme la nature de certaines données collectées par le site, mais elle ne confirme ni la fuite alléguée ni l’authenticité de la base revendiquée.

Clients, vendeurs ou locataires : le statut des contacts reste inconnu

Une adresse électronique ou un numéro de téléphone dans cette base ne permettrait pas, à lui seul, de dire si la personne est propriétaire, vendeuse, acheteuse, locataire, candidate à la location ou simplement en recherche d’information. FrenchBreaches indique que les extraits évoquent plutôt des formulaires de contact et de génération de prospects que des dossiers immobiliers identifiant clairement le statut de chaque personne.

Cette nuance compte. Présenter tous les contacts comme des propriétaires, par exemple, serait aller au-delà des éléments observés. Les champs relatifs à un éventuel bien immobilier ne seraient pas renseignés dans les extraits examinés. L’origine technique exacte de la base n’est pas non plus connue : site central, outil utilisé par le réseau, prestataire ou autre système, aucune hypothèse ne peut être retenue comme un fait.

Pourquoi le nom de l’agence peut rendre une arnaque crédible

L’intérêt d’une telle combinaison de données ne réside pas forcément dans l’accès immédiat à un compte. Elle peut surtout servir à personnaliser une fraude. Un escroc qui connaît votre nom, le fait que vous avez contacté une agence et son nom peut envoyer un courriel, un SMS ou passer un appel qui paraît bien plus crédible qu’un message générique.

Le piège pourrait prendre la forme d’un faux suivi de dossier, d’une demande de document, d’un lien prétendant confirmer un rendez-vous ou d’un appel demandant un code reçu par SMS. Ce scénario est une conséquence possible des données décrites, pas la preuve qu’une campagne est actuellement en cours. Le bon réflexe consiste à ne pas utiliser le lien ou le numéro fourni par le message reçu, puis à retrouver soi-même les coordonnées de l’agence sur son site officiel.

Ce que Century 21 prévoit pour ses contacts

Dans sa politique de protection des données, Century 21 France indique que les personnes peuvent exercer leurs droits auprès de l’agence qui a collecté leurs données ou auprès de Century 21 France. La société précise aussi que, si elle détecte une violation susceptible d’engendrer un risque élevé pour les droits et libertés, le client sera informé dans les meilleurs délais.

À ce stade, nous n’avons trouvé aucune communication publique de Century 21 France confirmant cette revendication. Cela ne démontre ni que la base est authentique ni qu’elle est fausse. Une revendication sur un forum peut nécessiter une vérification avant qu’une entreprise soit en mesure de la qualifier et, le cas échéant, d’informer les personnes concernées.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas vérifier indépendamment que les 228 148 lignes, les 130 995 personnes, les 131 212 adresses e-mail et les 87 159 numéros de téléphone annoncés par le pirate correspondent à une base complète et authentique. Ces chiffres proviennent de sa publication et sont rapportés comme tels par FrenchBreaches.

Nous ne pouvons pas non plus établir comment les données auraient été obtenues, à quelle date une éventuelle compromission aurait eu lieu, quel système serait concerné, ni quelles personnes sont réellement présentes dans les fichiers. Enfin, Century 21 France n’a pas, à notre connaissance, confirmé publiquement l’incident au moment de la publication de cet article.

Le déroulé

  • 24 septembre 2026 · Le pseudonyme « weykofa » publie sur un forum cybercriminel une revendication attribuant une base à century21.fr, selon FrenchBreaches.
  • 26 septembre 2026 · À la date de cet article, aucune confirmation publique de Century 21 France n’a été trouvée.

Ce qu'il faut faire

  • Méfiez-vous d’un message qui connaît votre agence. Le nom d’une agence peut donner une apparence crédible à une fraude. Ce détail ne prouve pas que l’interlocuteur est légitime.
  • Rappelez l’agence par ses coordonnées officielles. Ne cliquez pas sur un lien et ne rappelez pas le numéro d’un SMS ou d’un courriel non sollicité. Recherchez vous-même le contact sur le site de l’agence.
  • Ne communiquez jamais un code reçu par SMS. Un faux conseiller peut chercher à compléter des informations déjà connues. Un code de validation ne doit jamais être transmis à un appelant.

Sources : Century 21 France ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.