FFBB : une fuite de 75 831 personnes est revendiquée
Une personne se présentant sous le pseudonyme weykofa affirme vendre des fichiers attribués à la Fédération française de basketball, ou FFBB. FrenchBreaches décrit un échantillon comportant notamment des coordonnées et des liens avec des clubs. À ce stade, le volume annoncé, l’origine des données et l’existence d’une nouvelle intrusion ne sont pas confirmés publiquement par la fédération : il s’agit d’une revendication.
Une annonce de vente publiée le 6 août
Selon FrenchBreaches, une publication datée du 6 août 2026 sur un forum cybercriminel est intitulée « [FR] Federation Basket - 75k ». Son auteur, qui utilise le pseudonyme weykofa, affirme proposer environ 839 mégaoctets de fichiers attribués à la Fédération française de basketball. Il évoque quelque 2 000 fichiers aux formats JSON, CSV et PDF, contre un paiement demandé en bitcoin. Le prix et les modalités de vente relèvent de cette même revendication.
Le mot important est « affirme ». Une publication sur un forum, même accompagnée de fichiers ou de captures, ne constitue pas à elle seule une confirmation par la victime. FrenchBreaches a pu examiner un échantillon présenté comme provenant de ces données, mais cela ne permet ni de contrôler l’intégralité du lot mis en vente, ni d’établir de façon indépendante comment il aurait été obtenu. La FFBB n’a pas confirmé publiquement cette nouvelle fuite dans les sources que nous avons lues.
Ce que l’échantillon laisse apparaître
FrenchBreaches indique que les enregistrements visibles associent plusieurs informations à une même personne : nom, prénom, numéro de téléphone, adresse e-mail, adresse postale, ville ou commune, et nom d’un club ou d’une structure. La publication revendique 75 831 personnes, 6 873 clubs et 16 681 adresses e-mail. Elle mentionne aussi 2 030 CV dans le lot annoncé.
Ces chiffres doivent rester des chiffres revendiqués. La source précise que le contenu des CV n’est pas connu et que l’échantillon ne permet pas de savoir si chaque personne annoncée possède le même niveau de détail. Elle ne mentionne pas de mots de passe, de données bancaires ou de pièces d’identité dans ce qui est visible. Il serait donc tout aussi imprudent d’affirmer que ces informations ont fuité que de garantir qu’elles sont absentes de l’ensemble revendiqué.
Nouvelle intrusion ou données déjà compromises ?
La fédération a déjà connu des incidents informatiques. FrenchBreaches rappelle notamment un rançongiciel survenu en juin 2019, sans exfiltration de données alors identifiée. La source évoque aussi une compromission détectée le 17 avril 2026 qui aurait potentiellement concerné des licenciés et des représentants légaux. Ces antécédents ne démontrent pas que l’annonce du 6 août correspond à une nouvelle attaque.
C’est précisément une des questions qui restent ouvertes. Les fichiers proposés pourraient, selon FrenchBreaches, provenir d’une compromission antérieure plutôt que d’un nouvel accès. Nous ne connaissons pas le mode d’entrée éventuel, la date à laquelle les données auraient été copiées, leur période de mise à jour ni l’existence d’un recoupement avec les incidents précédents. Une date de publication sur un forum ne date pas une intrusion.
Le risque concret : un faux message qui connaît votre club
Des coordonnées accompagnées du nom d’un club peuvent aider un escroc à fabriquer un message beaucoup plus crédible qu’un spam ordinaire. Il peut se faire passer pour la fédération, un club, une ligue ou un organisateur de tournoi, puis évoquer une licence, une convocation, un changement de créneau, un remboursement ou un document à compléter. Le nom du club sert à installer la confiance avant de pousser vers un faux site ou de réclamer une information supplémentaire.
Ce scénario est une conséquence plausible des données décrites, pas la preuve qu’une campagne est déjà active. Si vous recevez un message inattendu au sujet de votre club, ne suivez pas son lien et n’appelez pas le numéro qu’il propose. Recherchez vous-même les coordonnées habituelles du club ou de la fédération, puis vérifiez par ce canal. Un expéditeur qui connaît votre nom ou votre association ne prouve pas qu’il est légitime.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas confirmer indépendamment que la Fédération française de basketball a subi une nouvelle intrusion. Nous ne pouvons pas non plus confirmer que l’auteur de la publication détient l’ensemble des 75 831 fiches, des 6 873 clubs ou des 2 030 CV qu’il annonce. Ces volumes, l’origine des fichiers et leur actualité restent des revendications rapportées par FrenchBreaches.
Nous ne pouvons pas vérifier le vecteur d’accès, la date de l’éventuelle compromission, la liste exhaustive des champs concernés, ni établir si les données proviennent d’un incident distinct ou d’une affaire antérieure. Les sources consultées ne permettent pas davantage de savoir si la fédération a informé les personnes potentiellement concernées. Une communication de la FFBB ou d’une autorité compétente pourrait confirmer, préciser ou contredire ces éléments.
Le déroulé
- Juin 2019 · FrenchBreaches rappelle un rançongiciel ayant visé la fédération, sans exfiltration de données alors identifiée.
- 17 avril 2026 · FrenchBreaches évoque une compromission détectée à cette date, distincte de la revendication actuelle.
- 6 août 2026 · Une annonce attribuée au pseudonyme weykofa revendique la vente de fichiers présentés comme liés à la FFBB.
- À ce stade · Aucune confirmation publique de la FFBB sur cette revendication n’a été relevée dans les sources consultées.
Ce qu'il faut faire
- Vérifiez tout message lié à votre club par un canal connu. Un nom de club et des coordonnées peuvent rendre un faux e-mail ou SMS convaincant. Retrouvez vous-même le site ou le contact habituel avant d’agir.
- Ne suivez pas un lien reçu pour une licence ou un document urgent. Un fraudeur peut utiliser un prétexte sportif crédible pour vous envoyer vers une fausse page. Ouvrez votre espace habituel de votre côté.
- Ne complétez pas un dossier par retour de message. Des coordonnées déjà connues peuvent servir à demander ensuite un paiement, un document ou un code. Une information personnelle exacte ne prouve pas l’identité de l’expéditeur.
Sources : FrenchBreaches ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.