Twizzit : plus de 1,5 million de membres revendiqués
Une base de données attribuée à Twizzit est proposée à la vente sur un forum spécialisé dans les fuites. Son auteur revendique plus de 1,5 million de membres de clubs, associations et fédérations, y compris des personnes situées en France. Twizzit n'a pas confirmé publiquement l'incident : il s'agit à ce stade d'une revendication, pas d'une fuite établie.
Une base proposée à la vente, sans confirmation de Twizzit
FrenchBreaches rapporte qu'un auteur utilisant le pseudonyme RedStone propose une base présentée comme provenant de Twizzit. La publication évoque 1 532 886 membres, plus de quatre millions de lignes, 178 791 groupes et plus de 5 500 organisations. Ces chiffres viennent de l'annonce du vendeur : ils ne constituent pas une mesure réalisée par Twizzit ni par une autorité.
La plateforme existe bien et se présente comme un service belge destiné aux clubs, associations et fédérations. Son site indique centraliser les membres, familles, groupes, inscriptions, communications, plannings et paiements, et être utilisée par plus de 5 500 organisations. Cela rend plausible l'existence de nombreux dossiers sur une même plateforme, mais ne confirme ni l'origine de la base vendue ni son périmètre réel.
Des données qui relient une personne à son club
L'échantillon décrit par FrenchBreaches contient notamment des noms, prénoms, adresses e-mail, rôles dans une organisation, clubs d'appartenance, groupes ou équipes, saisons d'adhésion et autres informations administratives. Le site évoque aussi 170 409 photos de profil et 18 583 numéros de téléphone. Les adresses e-mail annoncées sont au nombre de 816 429.
Le risque ne tient pas seulement à chaque donnée prise isolément. Un nom associé à un club, une équipe et un rôle donne un contexte très précis. Pour un escroc, savoir qu'une personne est parent, joueur, entraîneur ou bénévole aide à choisir le bon prétexte. Une photo de profil peut encore renforcer l'impression qu'un interlocuteur connaît réellement la communauté qu'il vise.
Pourquoi les faux messages peuvent paraître crédibles
Si la base est authentique, un fraudeur pourrait se faire passer pour le club ou la fédération et écrire au sujet d'une cotisation, d'une inscription, d'un entraînement, d'un paiement ou d'un changement de planning. Le message n'aurait pas besoin d'être parfait : le nom du bon club et le rôle réel du destinataire suffisent souvent à faire baisser la vigilance.
C'est le mécanisme de l'hameçonnage ciblé. Au lieu d'un courriel générique, la victime reçoit un message construit autour d'une activité qu'elle connaît. La présence revendiquée de membres en France ne prouve pas que tous les clubs français utilisant Twizzit sont concernés. Elle justifie néanmoins une attention particulière à tout message inattendu demandant un règlement, un code ou une connexion.
Ce qu'il faut faire si votre club utilise Twizzit
Ne validez jamais un paiement, une modification d'inscription ou une connexion depuis le lien d'un message inattendu, même si celui-ci cite le nom réel du club. Ouvrez vous-même l'application ou le site habituel, ou contactez une personne du club par un canal que vous connaissez déjà. Le bon nom dans un message n'est pas une preuve d'identité.
Pour les responsables associatifs, un message urgent prétendant venir d'un dirigeant ou d'un prestataire mérite la même vérification hors du message initial. Appelez la personne sur un numéro connu ou utilisez le canal interne habituel. Ne communiquez jamais un code reçu par SMS ou par application à quelqu'un qui vous appelle : ces codes servent souvent à prendre le contrôle d'un compte.
Des chiffres importants, mais une exposition encore inconnue
Le chiffre de plus de 1,5 million concerne des membres revendiqués par l'auteur de l'annonce. Il ne permet pas de savoir combien de personnes distinctes sont réellement touchées, quelles informations les concernent aujourd'hui, ni si les données sont récentes. Les quatre millions de lignes annoncées peuvent correspondre à plusieurs entrées liées à une même personne, à des groupes ou à des historiques administratifs.
La publication situe surtout les données en Belgique, tout en mentionnant la France et les Pays-Bas. Aucun décompte vérifié par pays n'est disponible dans les éléments consultés. La prudence s'impose donc autant sur le volume que sur la liste des organisations réellement concernées.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas confirmer que Twizzit a subi une intrusion, qu'une base a été extraite de ses systèmes, ni établir la méthode d'accès, la date d'un éventuel incident ou la période couverte par les informations. Nous ne pouvons pas non plus authentifier la totalité de l'échantillon évoqué par FrenchBreaches.
Les nombres de membres, de lignes, de groupes, d'organisations, d'adresses e-mail, de photos et de numéros de téléphone sont ceux revendiqués dans une publication de forum, relayée par FrenchBreaches. À la consultation de son site public, Twizzit présente ses services et ses chiffres d'usage, mais aucune confirmation publique de cette fuite n'a été relevée. Une communication de Twizzit ou d'une autorité compétente pourrait modifier cette évaluation.
Le déroulé
- 24 septembre 2026 · FrenchBreaches relaie une annonce de vente attribuant une base de données à Twizzit et publiée par un auteur se présentant comme RedStone.
- 24 septembre 2026 · À la publication de cet article, aucune confirmation publique de l'incident par Twizzit n'a été relevée dans les sources consultées.
Ce qu'il faut faire
- Passez par le canal habituel du club. Pour un paiement, une inscription ou un changement de planning, ouvrez vous-même l'application ou contactez le club avec une coordonnée déjà connue.
- Ne donnez aucun code reçu. Un appel ou un message peut citer votre club réel sans être légitime. Un code SMS ou d'application peut servir à prendre le contrôle de votre compte.
- Vérifiez les demandes urgentes entre responsables. Un dirigeant ou un prestataire doit être recontacté sur un canal interne connu avant tout paiement ou toute modification sensible.
Sources : Twizzit ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.