Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
12 septembre 2026 PIRATAGE NEW CONFIRMÉ 4 min de lecture

Piratage Free : des données dites non sensibles, vraiment ?

La fuite qui a touché Free et Free Mobile en 2024 n'est pas une rumeur : la CNIL a confirmé l'accès aux données liées à 24 millions de contrats et a sanctionné les deux sociétés à hauteur de 42 millions d'euros. Les mots de passe et les cartes bancaires ne sont pas concernés, mais le reste peut servir à fabriquer des arnaques très convaincantes.

Vingt-quatre millions de contrats concernés

En octobre 2024, un attaquant s'est introduit dans le système d'information de Free et Free Mobile. La CNIL indique qu'il a accédé à des données personnelles associées à 24 millions de contrats d'abonnés. Pour les personnes clientes à la fois de Free Mobile et de Free, des IBAN figuraient également parmi les données compromises.

Ce chiffre porte sur des contrats, pas nécessairement sur 24 millions de personnes distinctes. Il reste néanmoins d'une ampleur exceptionnelle. Plus de 2 500 plaintes ont conduit la CNIL à contrôler les pratiques des deux sociétés.

Free précise de son côté qu'aucun mot de passe, aucune carte bancaire et aucun contenu de communications, comme les courriels ou SMS, n'étaient concernés. C'est une limite importante : changer son mot de passe Free n'est pas la réponse directe à cette fuite si ce mot de passe n'a pas été exposé.

Un accès distant insuffisamment protégé

Le constat officiel ne décrit pas une simple erreur isolée. Selon la CNIL, l'authentification des VPN de Free et Free Mobile, notamment utilisés pour le travail à distance, n'était pas suffisamment robuste. L'autorité a également jugé inefficaces les moyens de détection des comportements anormaux.

Le reportage de Cash Investigation, repris par Frandroid, rapporte qu'un attaquant aurait d'abord utilisé ce VPN puis trompé des salariés en se faisant passer pour le service informatique. Cette précision sur le déroulé vient du média et ne figure pas, à ce niveau de détail, dans la décision de la CNIL. Ce que l'autorité confirme, en revanche, est l'insuffisance des protections et de la détection au moment de la violation.

La CNIL indique que les sociétés ont renforcé leurs mesures pendant la procédure. Elles ont reçu l'injonction d'achever ces nouvelles mesures dans un délai de trois mois.

Un nom et une adresse ne sont pas anodins

Dans l'extrait diffusé par Cash Investigation, l'avocate de Free déclare : « À part l'IBAN, on ne parle absolument pas de données sensibles ». La CNIL adopte une lecture très différente : elle évoque le caractère « hautement » personnel des données compromises et les risques liés notamment aux IBAN.

Un fraudeur qui connaît le nom, l'adresse, le numéro de téléphone ou le fournisseur de sa cible peut personnaliser un SMS, un courriel ou un appel. Ce contexte rend son histoire plus crédible qu'un message envoyé au hasard. Les informations peuvent aussi être recoupées avec d'autres fuites déjà en circulation.

L'IBAN ne donne pas accès à lui seul à votre compte comme le ferait un mot de passe. Mais la CNIL explique qu'il peut être exploité dans des tentatives de prélèvements illégitimes ou dans l'usurpation d'identité. C'est l'assemblage des informations, et non une donnée isolée, qui augmente le risque.

Le bon réflexe : ne pas valider un contact inattendu

Après une fuite, la menace la plus concrète est souvent l'hameçonnage ciblé. Un faux conseiller peut citer votre nom ou une information exacte pour vous pousser à agir vite. Cette connaissance ne prouve jamais son identité.

Free recommande de ne jamais communiquer à un tiers ses coordonnées bancaires, mots de passe ou codes de sécurité. En cas de doute sur un appel, raccrochez et recomposez vous-même le 3244. Pour un courriel ou un SMS, n'utilisez pas son lien : accédez directement à votre espace abonné depuis une adresse que vous avez saisie vous-même.

Si un IBAN a été exposé, la CNIL conseille de surveiller les opérations et la liste des créanciers autorisés dans son espace bancaire. Au moindre prélèvement inconnu, contactez votre banque et faites opposition si nécessaire.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas vérifier de manière indépendante le chemin technique exact suivi par l'attaquant ni la liste détaillée de tous les champs extraits. La CNIL confirme l'intrusion, l'ampleur de 24 millions de contrats et les IBAN pour certains clients, mais ne publie pas le récit opérationnel complet de l'attaque.

La déclaration de l'avocate de Free est rapportée par Frandroid à partir de l'émission Cash Investigation. Nous l'attribuons à ce média. Enfin, Frandroid indique que Free conteste la sanction et a saisi le Conseil d'État, sans que nous ayons pu vérifier l'état actuel de ce recours auprès de la juridiction.

Le déroulé

  • Octobre 2024 · Un attaquant accède au système d'information de Free et Free Mobile et aux données liées à 24 millions de contrats, selon la CNIL.
  • 13 janvier 2026 · La CNIL rend deux décisions de sanction contre Free Mobile et Free.
  • 14 janvier 2026 · La CNIL publie un total de 42 millions d'euros d'amendes et détaille les manquements constatés.
  • 10 septembre 2026 · Cash Investigation revient sur l'affaire. Frandroid relaie l'extrait concernant la nature des données exposées.

Ce qu'il faut faire

  • Raccrochez, puis rappelez vous-même. Un interlocuteur qui connaît vos données ne prouve pas qu'il travaille pour Free ou votre banque. Utilisez un numéro officiel trouvé par vos soins.
  • Ne donnez jamais un code reçu. Free indique qu'aucun conseiller ne doit vous demander vos mots de passe, coordonnées bancaires ou codes de sécurité uniques.
  • Surveillez vos prélèvements. Si votre IBAN a pu être exposé, vérifiez régulièrement vos opérations et les créanciers autorisés avec votre banque.

Sources : CNIL ↗ · CNIL ↗ · Free ↗ · Frandroid ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.