Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
25 août 2026 FUITE NEW REVENDIQUÉ 4 min de lecture

YouFid : 1,9 million de profils clients revendiqués

Une publication diffusée sur un forum cybercriminel revendique la mise en ligne d’une base de données attribuée à YouFid, un programme français de fidélité dématérialisée. Son auteur affirme détenir 1 899 454 enregistrements comprenant des coordonnées, des dates de naissance et des informations de fidélité. À ce stade, YouFid n’a pas confirmé publiquement l’incident dans la source consultée : il s’agit d’une fuite revendiquée, non d’une fuite établie.

Une base attribuée à un service de fidélité

FrenchBreaches rapporte qu’une publication sur un forum cybercriminel attribue une base de données à YouFid. Ce service français, exploité par WOAPPY, permet à des commerces partenaires de proposer un programme de fidélité dématérialisé. Les clients peuvent notamment s’identifier, y compris avec un QR Code, pour cumuler des points et obtenir des récompenses. La plateforme propose aussi aux professionnels des outils de fidélisation et de marketing par e-mail, SMS et notifications.

La publication ne démontre pas à elle seule qu’un système de YouFid a été compromis. Elle établit qu’un acteur affirme détenir une base qu’il attribue à ce service. FrenchBreaches indique avoir vu un échantillon de 1 000 enregistrements, mais cela ne permet pas de vérifier l’authenticité de l’ensemble des données ni leur provenance technique. Sans communication de l’entreprise ou d’une autorité, il faut conserver le terme revendiquée.

Près de 1,9 million de lignes, pas forcément autant de personnes

L’auteur de la publication affirme disposer de 1 899 454 lignes au format JSONL. Ce chiffre est précis, mais il vient de la revendication elle-même. Il ne correspond pas nécessairement à 1,9 million de personnes distinctes. Un même client peut posséder plusieurs enregistrements, avoir utilisé plusieurs commerces ou apparaître dans plusieurs états d’un même système. Le nombre réel de personnes uniques concernées reste donc inconnu.

Le volume annoncé est néanmoins suffisamment important pour justifier une vigilance particulière si la base est authentique. FrenchBreaches décrit un échantillon de 1 000 lignes présenté pour illustrer son contenu. Aucun élément dans la source consultée ne permet de dater la collecte, de savoir si les données sont encore actuelles ou de confirmer qu’elles proviennent toutes du même environnement technique.

Coordonnées, date de naissance et informations de fidélité annoncées

Selon FrenchBreaches, les profils visibles dans l’échantillon peuvent contenir un nom, un prénom, une adresse e-mail, un numéro de téléphone, une adresse postale, une ville, un code postal et une date de naissance. La publication mentionne aussi un identifiant ou QR Code de fidélité, une date d’inscription, le premier marchand associé au profil et le nombre de scans enregistrés.

Ces dernières informations donnent un contexte à des coordonnées personnelles. Elles peuvent indiquer qu’une personne a utilisé un programme de fidélité et associer son profil à un commerce. La source cite des références à des restaurants Quick dans certains enregistrements, et la publication mentionne également McDonald’s et O’Tacos. Cela ne signifie pas que les systèmes informatiques propres à ces enseignes ont été compromis : ce sont des références possibles dans une base attribuée à YouFid, pas une preuve contre chaque commerce cité.

Le danger : un faux message qui paraît connaître vos habitudes

Si les données sont authentiques, leur combinaison peut rendre un message frauduleux plus crédible. Un escroc disposant d’un nom, d’un numéro, d’une adresse et d’une référence à un programme de fidélité peut envoyer un SMS ou appeler en prétendant résoudre un problème de points, de QR Code ou de récompense. Le but peut être de faire cliquer sur un lien, de récupérer un code de validation ou d’obtenir d’autres informations.

Le bon réflexe est de ne pas utiliser le lien ou le numéro reçu dans un message inattendu, même s’il mentionne un commerce que vous connaissez. Ouvrez vous-même le site ou l’application habituelle, ou contactez le commerce par ses coordonnées déjà connues. Ne communiquez jamais un code reçu par SMS ou par application à une personne qui vous appelle. Ces précautions découlent des coordonnées et informations de fidélité annoncées, elles ne prouvent pas que la fuite est confirmée.

La méthode d’accès et la date de l’incident ne sont pas connues

La source consultée ne décrit ni faille, ni compte compromis, ni prestataire qui expliquerait comment la base aurait été obtenue. Elle ne donne pas non plus de date d’accès, de découverte ou d’information des personnes concernées. Ces absences empêchent de savoir si l’éventuel incident serait récent, si l’exposition se poursuivrait ou si les informations pourraient provenir d’un jeu de données ancien.

Elles empêchent aussi de conclure sur les mesures prises par YouFid ou WOAPPY. Une mise à jour officielle pourrait apporter un autre périmètre, corriger le nombre de personnes concernées ou préciser les catégories de données. Jusqu’à cette éventuelle confirmation, il serait abusif d’attribuer une méthode d’intrusion ou de présenter une enseigne partenaire comme victime.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas vérifier que les 1 899 454 enregistrements revendiqués proviennent des systèmes de YouFid, que tous les champs décrits sont présents dans la base entière, ni que l’échantillon représente fidèlement l’ensemble. Nous ne pouvons pas déterminer le nombre de personnes distinctes, l’âge des données, leur périmètre géographique ou les commerces réellement concernés.

Nous ne pouvons pas non plus établir la méthode d’accès, la date d’une éventuelle extraction, l’existence d’une intrusion récente, ni savoir si YouFid ou WOAPPY ont été informés. Enfin, les mentions de Quick, McDonald’s ou O’Tacos dans la publication ne constituent pas une preuve de compromission de leurs propres systèmes. Toute confirmation par YouFid, WOAPPY, la CNIL ou une autre autorité devra être distinguée de la revendication initiale.

Le déroulé

  • 25 août 2026 · FrenchBreaches relaie une publication qui revendique une base attribuée à YouFid et décrit un échantillon de 1 000 enregistrements.

Ce qu'il faut faire

  • N’utilisez pas le lien d’un message inattendu. Un SMS ou un e-mail évoquant vos points, votre QR Code ou une récompense peut chercher à exploiter des données de fidélité revendiquées.
  • Ne donnez jamais un code de validation. Un faux conseiller peut demander un code reçu par SMS ou application pour prendre le contrôle d’un accès ou valider une opération.
  • Passez par vos coordonnées déjà connues. En cas de doute, ouvrez vous-même l’application ou le site habituel, ou contactez le commerce avec un numéro que vous aviez déjà enregistré.

Sources : FrenchBreaches ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.