Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
21 septembre 2026 FUITE NEW REVENDIQUÉ 5 min de lecture

FFS : des données de membres revendiquées à la vente

Un acteur se faisant appeler RedStone affirme avoir compromis la Fédération Française de Spéléologie, la FFS, et met en vente un ensemble de données qu’il attribue à ses membres. Le volume annoncé est de 93 493 personnes, mais ce chiffre, la présence d’IBAN et l’étendue technique de l’accès restent des déclarations du pirate. Des médias spécialisés indiquent toutefois avoir consulté des échantillons contenant des données personnelles attribuées à des adhérents.

Une fuite revendiquée, pas une confirmation de la Fédération

Le 20 septembre, RedStone a publié une revendication visant la Fédération Française de Spéléologie. Il affirme détenir la base complète de l’organisation et proposer des données à la vente. Au moment de notre vérification, aucune confirmation publique de la FFS n’a été trouvée dans les sources consultées. Le statut exact de cet article est donc revendiqué, et non confirmé.

Cette distinction est essentielle. Une revendication peut être étayée par des extraits, sans que l’organisation ait encore établi publiquement le périmètre, l’origine ou la date de l’incident. Elle ne permet pas de transformer automatiquement chaque chiffre annoncé par l’attaquant en fait établi.

Trois sources spécialisées ont relaté la même revendication. FrenchBreaches et Cyberattaque.org indiquent avoir vu des éléments diffusés par l’auteur, tandis que Fuites Infos signale qu’une page de défiguration était visible sur certains sous-domaines le 21 septembre. Ces constats renforcent la crédibilité du signal, mais ne remplacent pas une réponse documentée de la Fédération.

Plus de 93 000 fiches annoncées sur plusieurs décennies

RedStone annonce précisément 93 493 personnes distinctes. Selon FrenchBreaches, des licences remontant jusqu’à 1966 figureraient dans l’ensemble. Ce total ne doit donc pas être lu comme le nombre de licenciés actuels de la FFS : il pourrait inclure des adhérents et anciens adhérents enregistrés au fil de près de soixante ans.

Le pirate revendique 28 bases de données pour environ 322 Mo. Cyberattaque.org précise que les échantillons observés contiennent des données anciennes attribuées à des membres. En revanche, un échantillon de 1 000 enregistrements, même s’il est réel, ne prouve pas à lui seul que les 93 493 fiches annoncées existent toutes dans le lot complet.

L’importance pratique ne tient pas seulement au volume. Une fiche ancienne peut rester exploitable si les coordonnées sont toujours valides, ou être recoupée avec d’autres informations plus récentes. À l’inverse, une donnée historique peut ne plus concerner la personne qui y figure. Le périmètre effectif reste donc inconnu.

Identité, licence et coordonnées : le terrain des faux renouvellements

Les données attribuées à la fuite comprennent, selon les publications consultées, les noms, prénoms, adresses postales, adresses e-mail, numéros de téléphone, dates de naissance, numéros de licence et informations liées aux adhésions. Des données d’assurance, de paiement et de prélèvement sont aussi revendiquées.

Cette association peut rendre un message frauduleux très convaincant. Un escroc pourrait connaître le nom d’un club, un numéro de licence ou l’existence d’une adhésion et se faire passer pour la Fédération, un comité ou une association locale. Il pourrait alors réclamer un renouvellement urgent, une mise à jour de coordonnées ou la régularisation d’un paiement.

Le bon réflexe n’est pas de traiter un message inattendu comme une preuve, même s’il contient des détails exacts. Ne cliquez pas sur son lien et ne rappelez pas le numéro proposé. Recherchez vous-même les coordonnées habituelles de la FFS, de votre club ou de votre interlocuteur, puis vérifiez directement avec lui.

Des IBAN sont annoncés, sans preuve indépendante de leur nombre

RedStone affirme détenir 371 IBAN présentés comme valides, ainsi que des informations associées aux paiements et aux prélèvements. Ce nombre et la validité de ces coordonnées n’ont pas été vérifiés indépendamment. Les sources consultées ne permettent pas non plus de savoir si ces IBAN sont actuels, à qui ils se rapportent ni s’ils sont liés à des mandats encore actifs.

Un IBAN seul ne permet pas de débiter librement un compte bancaire. Le risque devient néanmoins plus sérieux lorsqu’il est rapproché d’une identité, d’une adresse, d’une date de naissance et d’informations d’adhésion. Cela peut notamment servir à construire une demande frauduleuse crédible ou une tentative d’usurpation.

Si vous recevez une demande inhabituelle concernant votre licence, un prélèvement ou vos coordonnées bancaires, ne communiquez ni code de sécurité ni information supplémentaire. Vérifiez l’opération depuis votre espace bancaire habituel et contactez votre banque par les coordonnées que vous connaissez déjà si un mouvement vous paraît anormal.

Une intrusion technique largement décrite, mais encore non établie

Le pirate attribue l’accès initial à une injection SQL accessible sans authentification, suivie d’une exécution de code à distance sur les systèmes de la Fédération. Il revendique aussi le code source d’un portail PHP et d’un composant lié aux paiements. FrenchBreaches précise que ces éléments sur la méthode d’attaque reposent sur les déclarations de l’auteur et n’ont pas été confirmés indépendamment.

Cyberattaque.org rapporte également une revendication de défiguration de sept sous-domaines. Fuites Infos évoque l’observation de pages défigurées sur des sous-domaines liés au paiement et à la facturation. Ces éléments ne permettent toutefois pas d’établir l’étendue, la durée ou le statut actuel d’un éventuel accès à l’infrastructure.

Il serait donc trompeur d’affirmer que la FFS a confirmé une faille SQL, un accès permanent à son serveur ou l’exfiltration complète de son code. Ce sont des affirmations qui devront être confrontées à une communication de la Fédération ou à une investigation indépendante.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas confirmer de manière indépendante que RedStone détient l’intégralité des 93 493 fiches, les 28 bases de données ou les 371 IBAN qu’il annonce. Nous ne pouvons pas établir le nombre de personnes encore actives, la période exacte couverte par les données, ni la présence effective de données d’assurance, de prélèvement ou d’empreintes de mots de passe pour chaque personne.

Nous ne pouvons pas non plus vérifier le mécanisme technique revendiqué, l’accès au serveur de production, l’exfiltration du code source ou la neutralisation de ces accès. Enfin, aucune confirmation publique de la Fédération Française de Spéléologie n’a été trouvée dans les sources lues. Les adhérents concernés devraient donc rester attentifs à d’éventuels messages officiels, sans tenir pour acquis les éléments non confirmés de cette revendication.

Le déroulé

  • 20 septembre 2026 · RedStone revendique la compromission de la FFS et la mise en vente de données attribuées à ses membres.
  • 21 septembre 2026 · Des médias spécialisés rapportent des échantillons de données personnelles et l’observation alléguée de pages défigurées sur des sous-domaines.
  • Au moment de notre vérification · Aucune confirmation publique de la Fédération n’a été trouvée dans les sources consultées.

Ce qu'il faut faire

  • Vérifiez toute demande de licence ou de paiement par vous-même. Un message qui connaît votre club ou votre numéro de licence peut être frauduleux. Retrouvez les coordonnées habituelles de la Fédération ou de votre club, sans utiliser le lien reçu.
  • Ne communiquez jamais un code de sécurité. Une personne qui vous contacte au sujet d’un renouvellement ou d’un prélèvement n’a pas à vous demander un code reçu par SMS ou dans votre application bancaire.
  • Contrôlez vos opérations bancaires habituelles. La présence d’IBAN dans le lot est revendiquée et non confirmée, mais tout débit que vous ne reconnaissez pas doit être signalé à votre banque via ses coordonnées habituelles.

Sources : Cyberattaque.org ↗ · Fuites Infos ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.