Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
21 août 2026 FUITE NEW CONFIRMÉ 3 min de lecture

SFR : 2,1 millions de lignes fibre siphonnées par un compte volé

SFR a confirmé le 20 août 2026 une fuite touchant ses abonnés fibre : plus de deux millions de lignes extraites d'un outil interne. Aucun mot de passe, aucune coordonnée bancaire dans le lot, mais assez d'informations pour rendre une arnaque téléphonique très crédible. Et l'opérateur a mis près de sept semaines à prévenir ses clients.

Un portail interne vidé par un compte volé

L'intrusion n'a rien d'un exploit technique spectaculaire. Les attaquants n'ont pas percé une faille dans les systèmes de l'opérateur : ils sont entrés avec les identifiants d'un compte utilisateur légitime, récupérés on ne sait comment. Une fois dedans, ils avaient les mêmes droits que la personne à qui ce compte appartenait.

Ce compte donnait accès à NOVA, un portail interne dans lequel SFR gère les informations de ses abonnés fixes : les coordonnées des clients, les équipements installés chez eux, les données de raccordement à la fibre. Un outil banal de gestion quotidienne, qui contient pourtant l'annuaire détaillé de millions de foyers.

Au total, 2 104 093 lignes ont été extraites. SFR indique avoir désactivé le compte compromis et surveillé les adresses de connexion utilisées par les intrus.

Ce qui a fuité, et ce que ça permet

Le contenu du lot est précis : civilité, nom et prénom, adresse postale, numéro de téléphone mobile, identifiant du contrat, et des données techniques de la ligne comme l'adresse MAC de la box, son numéro de série ou l'identifiant du boîtier fibre.

SFR insiste sur un point, et c'est vrai : ni les mots de passe ni les informations bancaires ne sont concernés. Personne ne peut vider votre compte avec ce qui a fuité. Mais réduire l'affaire à ça serait une erreur.

Prises séparément, ces informations semblent anodines. Assemblées, elles composent une fiche d'identité redoutablement efficace pour un escroc : il sait votre nom, où vous habitez, que vous êtes client SFR en fibre, quel matériel vous avez chez vous et quel est votre numéro de contrat. C'est exactement ce qu'il faut pour se faire passer pour votre opérateur au téléphone.

Sept semaines avant d'avertir les clients

La chronologie est peut-être le vrai sujet de cette affaire. L'intrusion remonte à la fin juin, SFR l'a détectée le 2 juillet, et le groupe qui la revendique s'en est vanté publiquement dès le 17 juillet. Les clients concernés, eux, ont reçu leur courriel d'information le 20 août.

Cela fait une cinquantaine de jours entre la découverte et l'alerte des personnes touchées. Pendant tout ce temps, les données circulaient et leurs propriétaires l'ignoraient, sans raison de se méfier d'un appel qui tomberait au bon moment.

Le groupe qui revendique l'extraction, ZeroBytes, n'en est pas à son coup d'essai : c'est le même nom qui apparaît derrière le piratage du site des impôts. Ce n'est pas un hasard de calendrier, c'est une méthode qui fonctionne et qui se répète.

Le vrai danger commence maintenant

Une fuite de ce type ne fait pas de victime le jour où elle est révélée. Elle en fait des semaines ou des mois plus tard, quand les données sont revendues puis exploitées par d'autres.

Le scénario est connu : un appel d'un faux conseiller SFR, qui vous donne votre nom, votre adresse et votre numéro de contrat pour installer la confiance en dix secondes. Puis un prétexte — un remboursement, un problème sur votre ligne, une box à remplacer — et une demande de code reçu par SMS, ou une invitation à cliquer sur un lien.

C'est précisément parce que l'interlocuteur en sait beaucoup sur vous que la vigilance tombe. Retenez l'inverse : plus quelqu'un vous semble bien renseigné, plus il faut se méfier, car ces informations sont justement celles qui ont fuité.

Le déroulé

  • Fin juin 2026 · intrusion via un compte utilisateur légitime compromis
  • 2 juillet · SFR détecte l'incident et désactive le compte
  • 17 juillet · le groupe ZeroBytes revendique publiquement l'extraction
  • 20 août · SFR confirme et informe les clients concernés, sept semaines après la détection

Ce qu'il faut faire

  • Traitez tout appel « SFR » comme suspect. Un vrai conseiller ne demande jamais un code reçu par SMS. Raccrochez et rappelez le numéro figurant sur votre facture ou dans l'application, jamais celui qu'on vous donne.
  • Ne cliquez sur aucun lien reçu par SMS ou par mail à ce sujet. Les vagues de faux messages suivent systématiquement ce genre de fuite. Passez par l'application ou tapez l'adresse du site vous-même.
  • Signalez, cela protège les autres. Un SMS frauduleux se transfère gratuitement au 33700, et cybermalveillance.gouv.fr propose un diagnostic si vous vous êtes fait piéger.

Sources : IT-Connect ↗ · communiqué SFR aux clients concern…

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.