JIMS : une fuite de 150 000 adhérents est revendiquée
Une publication attribue à JIMS, chaîne belge de salles de sport, une base qui concernerait 150 000 adhérents. FrenchBreaches rapporte qu'un échantillon présenté comme comptant 1 000 fiches montre des coordonnées personnelles, des informations liées aux clubs et, dans certains cas, des données bancaires. Le volume et l'authenticité de l'ensemble ne sont pas confirmés publiquement par JIMS dans les sources consultées.
Une fuite revendiquée, pas un incident confirmé par JIMS
Le 22 septembre, une publication sur un espace spécialisé dans les fuites de données a affirmé détenir une base attribuée à JIMS. Son auteur indique « User: 150k », ce que FrenchBreaches interprète comme une revendication portant sur environ 150 000 adhérents. La source spécialisée indique également qu'un échantillon présenté comme contenant 1 000 enregistrements a été mis à disposition.
Ce statut doit être posé clairement. Le chiffre de 150 000 ne vient pas d'une communication de JIMS, d'une autorité ou d'un régulateur : il est revendiqué par l'auteur de la publication. FrenchBreaches décrit les champs visibles dans l'échantillon, ce qui étaye l'existence de données attribuées à l'enseigne. Cela ne démontre pas indépendamment que la base complète existe dans le volume annoncé, ni que toutes les fiches contiennent les mêmes informations.
Le site de JIMS indique que l'enseigne exploite plus de 80 clubs en Belgique. Cette source confirme l'identité et l'activité de la marque, mais ne contient pas de communiqué sur l'incident. Dans les sources lues, JIMS n'a pas confirmé la fuite, son origine, son étendue ou les mesures qui auraient été prises.
Des coordonnées et des informations liées à l'abonnement apparaissent
Selon l'analyse publiée par FrenchBreaches, les exemples visibles comprennent notamment des noms, prénoms, dates de naissance, adresses postales, adresses e-mail, numéros de téléphone, identifiants clients et références de comptes. Des informations de statut, de solde ou de crédit sont aussi mentionnées. Ces catégories peuvent permettre de cibler une personne en se faisant passer pour sa salle de sport ou son service de paiement.
La fuite revendiquée comporterait aussi, pour certaines fiches, le nom ou l'identifiant du club JIMS associé et une valeur présentée comme l'heure du dernier passage enregistré. Cette combinaison est particulièrement sensible : connaître l'identité, les coordonnées et la salle fréquentée peut donner à un faux message une apparence très crédible.
Il ne faut cependant pas transformer ces observations en certitudes plus larges. Les éléments consultés ne permettent pas d'établir que chaque adhérent revendiqué apparaît dans la base, que chaque fiche contient toutes ces catégories, ni que les données sont actuelles.
La présence d'IBAN augmente surtout le risque de fraude ciblée
FrenchBreaches indique que certains exemples contiennent un IBAN, un code BIC et le nom du titulaire du compte. Un IBAN ne permet pas, à lui seul, de vider un compte. En revanche, associé à un nom, une adresse, un numéro de téléphone et un abonnement identifiable, il peut aider un escroc à construire une demande de paiement, de remboursement ou de modification de prélèvement qui paraît cohérente.
Le scénario plausible n'est donc pas seulement un courriel vague. Une personne peut recevoir un SMS ou un appel évoquant son club, un prélèvement prétendument refusé, une régularisation ou un remboursement. Le fraudeur peut connaître des détails réels, sans être pour autant JIMS ni une banque. La connaissance de ces détails doit conduire à vérifier davantage, pas à suivre le lien ou le numéro fourni.
Aucun mot de passe n'est décrit comme visible dans l'échantillon analysé. Il n'y a donc pas de base factuelle pour demander aux adhérents de modifier leur mot de passe JIMS sur la seule base de cette revendication. Le risque documenté concerne d'abord l'usurpation et les démarches frauduleuses personnalisées.
Le réflexe utile : vérifier hors du message reçu
Ne cliquez pas sur un lien reçu au sujet d'un prélèvement, d'un remboursement ou d'une mise à jour d'abonnement. Ouvrez vous-même l'espace client habituel à partir d'un favori ou d'une adresse saisie manuellement, ou contactez votre club avec une coordonnée déjà connue. Cette précaution empêche le fraudeur de choisir lui-même le site ou le numéro utilisé pour le contrôle.
Pour toute demande concernant des coordonnées bancaires, une régularisation ou un code reçu par téléphone, interrompez l'échange et vérifiez directement auprès de JIMS ou de votre banque. Surveillez également vos opérations habituelles et signalez rapidement à votre établissement bancaire toute opération que vous ne reconnaissez pas. Le bon interlocuteur ne vous demandera pas de valider dans l'urgence par le lien d'un message inattendu.
Si vous êtes adhérent, conservez les messages suspects sans y répondre. Ils peuvent aider l'enseigne ou votre banque à identifier une campagne de phishing, mais ils ne constituent pas une preuve que votre dossier individuel figure dans la fuite revendiquée.
Ce que nous ne pouvons pas vérifier
Nous n'avons pas consulté le forum, la base complète ni l'échantillon évoqué par l'auteur de la revendication. Nous ne pouvons donc pas vérifier indépendamment le chiffre de 150 000 adhérents, le nombre de personnes distinctes, l'actualité des données, ni le nombre exact de fiches contenant un IBAN ou un code BIC.
Les sources consultées ne permettent pas non plus d'établir la date d'obtention des données, le point d'entrée technique, le système concerné, la persistance éventuelle d'un accès ou les mesures de remédiation. Enfin, JIMS n'a pas publié de confirmation de l'incident dans les sources ouvertes et lues pour cet article. La fuite doit donc être qualifiée de revendiquée tant qu'une confirmation indépendante n'est pas disponible.
Le déroulé
- 22 septembre 2026 · Une publication revendique une base attribuée à JIMS et évoque 150 000 adhérents, selon FrenchBreaches.
- 22 septembre 2026 · FrenchBreaches publie l'analyse d'un échantillon présenté comme comprenant 1 000 enregistrements.
- 23 septembre 2026 · Aucune confirmation publique de JIMS n'a été trouvée dans les sources consultées.
Ce qu'il faut faire
- N'utilisez pas le lien d'un message inattendu. Pour un prélèvement, un remboursement ou un abonnement, ouvrez vous-même votre espace habituel ou contactez votre club avec une coordonnée déjà connue.
- Vérifiez toute demande bancaire hors du message reçu. Un IBAN associé à vos coordonnées peut servir à rendre une fausse régularisation crédible, pas à prouver l'identité de votre interlocuteur.
- Surveillez vos opérations habituelles. Signalez rapidement à votre banque toute opération inconnue et ne communiquez jamais un code reçu par téléphone sous la pression.
Sources : JIMS ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.