Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
20 septembre 2026 FUITE NEW REVENDIQUÉ 4 min de lecture

CUC Loisirs & Vacances : une fuite de données revendiquée

Une personne utilisant le pseudonyme TimeSape revendique depuis le 18 septembre une base attribuée à CUC Loisirs & Vacances, pôle enfance du Clermont Université Club. Deux médias spécialisés indiquent avoir vu des échantillons contenant des données personnelles très sensibles concernant des enfants et leurs responsables. L’organisme n’a pas confirmé publiquement l’incident, et plusieurs affirmations de l’auteur de la revendication ne résistent pas à l’examen des extraits disponibles.

Une revendication visant les inscriptions d’un pôle enfance

CUC Loisirs & Vacances propose des accueils de loisirs, des stages, des séjours et des activités pour des enfants et des adolescents à Clermont-Ferrand. Le 18 septembre 2026, un compte utilisant le pseudonyme TimeSape a publié sur un forum cybercriminel une annonce affirmant détenir une base liée aux inscriptions de cette structure. L’auteur avance le chiffre de 8 915 lignes ou utilisateurs, dans un fichier CSV d’environ 2,9 Mo.

Ce chiffre doit rester présenté comme une revendication, et non comme le nombre de personnes touchées. Une même famille peut apparaître dans plusieurs inscriptions, tandis qu’une ligne peut réunir des renseignements sur un enfant et plusieurs responsables légaux. FrenchBreaches comme Cyberattaque.org soulignent qu’il n’est pas possible de transformer les 8 915 lignes annoncées en autant de victimes uniques.

Des échantillons contenant des données de mineurs

Les deux sources spécialisées rapportent avoir examiné des extraits sans reproduire les informations personnelles. Elles y décrivent des noms, prénoms, dates de naissance, adresses postales, villes, numéros de téléphone et adresses e-mail d’enfants et de leurs responsables. Les activités ou séjours suivis, les personnes autorisées à venir chercher l’enfant, ainsi que certaines informations familiales figureraient aussi dans les champs observés.

Les extraits décrits comportent également des numéros d’allocataire CAF, des données de régime d’affiliation et, pour certains responsables légaux, des numéros de sécurité sociale. Les sources évoquent encore les professions et employeurs des parents. Réunies dans une même fiche, ces données donnent beaucoup de matière à une personne qui voudrait se faire passer pour un organisme, un service administratif ou un encadrant connu de la famille.

Des informations de santé particulièrement sensibles

Le point le plus préoccupant concerne les renseignements médicaux liés à l’encadrement des enfants. Selon les informations publiées, les formulaires visibles peuvent mentionner l’asthme, des allergies, des traitements, des recommandations médicales, et parfois des éléments pratiques comme la capacité à nager. Cyberattaque.org évoque aussi, selon les séjours, le niveau de ski, la taille et la pointure.

Ces catégories ne prouvent pas qu’un dossier complet de chaque enfant est disponible ni que tous les champs sont remplis pour toutes les lignes. Elles suffisent toutefois à montrer pourquoi cette revendication est différente d’une simple liste d’adresses e-mail. Des informations de santé, même anciennes, ne deviennent pas anodines parce qu’une activité ou une adresse ont changé depuis.

La période 2015-2026 annoncée est contestée par les extraits

TimeSape présente la base comme couvrant les années 2015 à 2026. Cyberattaque.org indique au contraire que les inscriptions renseignées qu’il a vues remontent à 2016, notamment aux 26 et 27 juin de cette année-là. La mention « 2026 » apparaîtrait seulement sur trois lignes quasi vides, sans nom ni coordonnées, pour des activités d’été dont l’horodatage reste celui de 2016.

Cette observation ne rend pas les données visibles fictives. Elle signifie en revanche que la présentation de l’auteur paraît embellie ou au minimum imprécise. FrenchBreaches indiquait déjà que les données visibles semblaient principalement provenir d’anciennes inscriptions, notamment de 2015 et 2016. À ce stade, il serait donc faux d’affirmer qu’une base d’inscriptions actuelle a été exfiltrée.

Le risque immédiat : un faux contact qui connaît la famille

Si vous avez inscrit un enfant au CUC, méfiez-vous particulièrement d’un appel, SMS ou e-mail qui citerait un séjour, une activité, une allergie, un parent ou une démarche CAF. Connaître des détails exacts peut donner une apparence crédible à un fraudeur, mais ne prouve jamais qu’il représente réellement l’organisme. Le risque principal découle de l’association entre identité, coordonnées, vie familiale et renseignements liés aux activités de l’enfant.

Ne communiquez pas de code reçu par SMS, de numéro administratif ou de document à la personne qui vous contacte. Pour une question liée à une inscription, ouvrez vous-même le site ou retrouvez le numéro habituel de l’organisme. Ce réflexe est plus important qu’un changement de mot de passe : les sources lues ne signalent pas l’exposition d’identifiants de connexion ou de mots de passe.

Ce que nous ne pouvons pas vérifier

CUC Loisirs & Vacances n’a pas publié, dans les sources que nous avons lues, de confirmation, de démenti, de date d’incident ni de consigne aux familles. Nous ne pouvons donc pas établir de manière indépendante l’origine technique des fichiers, la date de leur obtention, ni savoir si une faiblesse est encore exploitable aujourd’hui.

Nous ne pouvons pas non plus vérifier les 8 915 lignes annoncées, le nombre de personnes uniques concernées, l’exhaustivité des catégories de données, ni la présence de fichiers plus récents. Les médias spécialisés ont décrit des échantillons et convergent sur leur caractère sensible, mais cela ne permet pas de confirmer l’ensemble de la revendication du pirate.

Le déroulé

  • 2015 et 2016 · Les inscriptions renseignées visibles dans les extraits décrits par les sources semblent principalement remonter à cette période.
  • 18 septembre 2026 · TimeSape revendique sur un forum cybercriminel une base attribuée à CUC Loisirs & Vacances.
  • 20 septembre 2026 · Publication de cette alerte avec le statut revendiqué et les limites des éléments disponibles.

Ce qu'il faut faire

  • N’utilisez pas le contact reçu. Pour toute question sur une inscription ou une activité, recherchez vous-même les coordonnées habituelles du CUC Loisirs & Vacances.
  • Ne communiquez aucun code ni document. Un appelant qui connaît le nom d’un enfant ou une activité peut être un fraudeur. Ces détails ne prouvent pas son identité.
  • Surveillez les prétextes administratifs. Une référence à la CAF, à un séjour ou à un renseignement médical peut servir à rendre un faux message crédible.

Sources : Cyberattaque.org ↗ · CUC Loisirs & Vacances ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.