Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
21 septembre 2026 FUITE NEW REVENDIQUÉ 4 min de lecture

Whoof : une fuite revendiquée vise adoptants et éleveurs

Un cybercriminel utilisant le pseudonyme DaOnlySpark affirme avoir extrait une base liée à Whoof.fr, une plateforme française qui met en relation de futurs adoptants et des éleveurs professionnels. Des médias spécialisés ont observé un échantillon contenant notamment des comptes, des adresses e-mail et des empreintes bcrypt de mots de passe. Whoof n’a pas publié de confirmation de l’incident à ce stade.

Une revendication, pas une confirmation de Whoof

La publication attribuée à DaOnlySpark est datée du 19 septembre 2026. Elle présente Whoof.fr comme la cible d’une extraction de données. FrenchBreaches indique que l’échantillon diffusé contient des éléments cohérents avec cette attribution, dont des adresses liées au domaine de la plateforme et une structure de comptes utilisateurs.

Cela ne suffit pas à authentifier l’intégralité de la base ni à établir comment l’accès aurait été obtenu. Le site public de Whoof présente un service d’accompagnement de l’adoption canine, avec recherche d’éleveurs, prise de rendez-vous et options de paiement. Il ne contient pas, au moment de notre vérification, d’annonce publique relative à cet incident.

Ce que les échantillons montrent réellement

Les deux sources spécialisées décrivent des noms, prénoms, adresses e-mail et identifiants de comptes. Elles signalent aussi des empreintes de mots de passe. Les valeurs observées commencent par « $2y$ », un format associé à bcrypt. Il ne s’agit donc pas de mots de passe affichés en clair dans les extraits consultés.

Cette nuance compte, sans supprimer le risque. Bcrypt est conçu pour rendre plus coûteuse la recherche d’un mot de passe à partir de son empreinte. Un mot de passe long, unique et non réutilisé reste difficile à exploiter. En revanche, un mot de passe faible ou employé sur plusieurs sites peut être plus vulnérable à des tentatives de récupération puis de réutilisation.

Adoptions, réservations et échanges dans le périmètre revendiqué

Selon Cyberattaque.org, la base revendiquée pourrait aussi contenir des demandes d’adoption, des recherches d’éleveurs, des réservations, des messages entre utilisateurs, ainsi que des informations sur les élevages, les chiens et les portées. Le média évoque environ 5 000 personnes et près de 500 élevages. FrenchBreaches précise de son côté que la revendication visible ne permet pas d’établir un volume total de personnes concernées.

Le chiffre de 5 000 doit donc être lu comme une estimation rapportée par un média spécialisé, pas comme un bilan confirmé par Whoof. Toutes les catégories décrites ne concernent pas nécessairement chaque compte. Les deux sources déconseillent d’ailleurs de reproduire les données personnelles vues dans les échantillons.

Pas de preuve de cartes bancaires exposées

Des identifiants techniques liés à Stripe sont mentionnés dans les descriptions de la fuite. Leur présence ne prouve pas que des numéros de cartes bancaires ou des moyens de paiement ont été extraits. Un identifiant Stripe peut simplement servir à relier un compte à un service de paiement.

Les sources consultées ne démontrent pas non plus que les documents administratifs évoqués dans la revendication, tels que des certificats ACACED ou des pièces d’identité d’éleveurs, aient été téléchargés. Des références à des fichiers hébergés sur Amazon S3 seraient présentes dans la base, mais les documents eux-mêmes ne figureraient pas dans l’export décrit.

Le risque immédiat : le faux message sur une adoption

Un escroc n’a pas besoin d’une carte bancaire pour tenter une fraude crédible. Si des adresses e-mail, des demandes d’adoption ou des échanges sont bien concernés, un faux éleveur ou un faux support peut citer une race, une réservation ou un échange pour réclamer un acompte, annoncer un problème de dossier ou rediriger un paiement.

Le bon réflexe est de ne pas utiliser le lien, le numéro ou les coordonnées fournis dans un message inattendu. Pour une réservation, un paiement ou une demande liée à Whoof, ouvrez vous-même le site habituel ou reprenez les coordonnées déjà connues de l’éleveur. Si vous utilisiez sur Whoof un mot de passe réemployé ailleurs, changez-le sur chacun des services concernés et choisissez un mot de passe distinct.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas confirmer de manière indépendante que l’intégralité de la base revendiquée provient de Whoof, ni le nombre exact de personnes concernées. La méthode d’intrusion, la date de l’éventuelle extraction, l’étendue des messages privés, la présence de documents administratifs et la validité éventuelle de jetons techniques ne sont pas établies publiquement.

Nous n’avons trouvé aucune confirmation publique de Whoof concernant l’incident, les mesures correctives ou une notification des personnes potentiellement touchées. Cet article décrit donc une fuite revendiquée, appuyée par des échantillons analysés par des sources spécialisées, et non une compromission officiellement confirmée par la plateforme.

Le déroulé

  • 19 septembre 2026 · DaOnlySpark publie une revendication attribuée à Whoof.fr, selon FrenchBreaches.
  • 19 septembre 2026 · Cyberattaque.org décrit des échantillons et rapporte une estimation d’environ 5 000 personnes et près de 500 élevages.
  • 21 septembre 2026 · Aucune confirmation publique de Whoof n’a été trouvée sur son site lors de notre vérification.

Ce qu'il faut faire

  • Ne payez pas depuis un message inattendu. Pour une réservation ou un acompte, ouvrez vous-même Whoof ou contactez l’éleveur avec des coordonnées déjà connues.
  • Changez les mots de passe réutilisés. Les échantillons décrits comportent des empreintes bcrypt : le mot de passe devient prioritaire s’il était faible ou utilisé sur plusieurs services.
  • Méfiez-vous des détails trop crédibles. Un nom d’éleveur, une race ou une demande d’adoption réelle peuvent servir à rendre un faux message plus convaincant.

Sources : Cyberattaque.org ↗ · Whoof.fr ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.