Un pirate raconte la revente de données, mais toutes ses affirmations ne sont pas vérifiées
Un jeune pirate informatique, qui se fait appeler Yeah, a décrit à franceinfo son activité de vol et de revente de données. Le média indique avoir confirmé son implication dans le piratage de l'Union nationale du sport scolaire, en novembre 2025. Son récit contient aussi de nombreuses revendications qui ne sont pas établies et doivent rester présentées comme telles.
Une implication rapportée dans le piratage de l'UNSS
Dans un entretien audio publié le 24 septembre, le jeune homme affirme évoluer dans la cybersécurité depuis plusieurs années et pirater des systèmes depuis environ trois ans. Il ne donne pas son identité et utilise le pseudonyme Yeah. franceinfo précise ne pas avoir pu vérifier toutes les attaques dont il se prévaut.
Le média indique toutefois avoir confirmé son implication dans le piratage de l'Union nationale du sport scolaire, l'UNSS, survenu en novembre 2025. Cette confirmation journalistique ne permet pas de transformer toutes les autres déclarations de l'intéressé en faits établis. C'est une distinction essentielle : une personne peut avoir participé à une attaque documentée tout en exagérant, déformant ou inventant d'autres opérations.
Le récit d'un marché de données personnelles
Selon Yeah, le choix d'une cible dépendrait notamment du nombre de personnes inscrites à un service. Il affirme que les données obtenues peuvent être conservées, revendues à d'autres cybercriminels ou utilisées pour exercer une pression financière sur l'organisation visée. Ces propos décrivent son discours, pas une méthode que nous pouvons lui attribuer de manière indépendante.
Le jeune homme affirme aussi alimenter un moteur de recherche clandestin avec des bases dérobées. Il dit qu'une recherche par nom et prénom peut y faire apparaître des informations personnelles, y compris des coordonnées bancaires ou un numéro de sécurité sociale. Il revendique plus de 230 bases et environ 420 millions de lignes. franceinfo rapporte ces chiffres, mais ne les confirme pas. Des lignes de base de données ne correspondent d'ailleurs pas nécessairement à autant de personnes distinctes.
Pourquoi des données recoupées rendent les arnaques plus crédibles
Une fuite ne donne pas automatiquement accès à un compte. Elle peut néanmoins fournir les éléments nécessaires à une fraude beaucoup plus convaincante. La CNIL explique que des données revendues ou croisées avec d'autres fuites peuvent servir à l'hameçonnage, à l'usurpation d'identité ou à la fraude à l'IBAN.
Un escroc qui connaît votre nom, votre adresse et un service que vous utilisez peut écrire un faux courriel beaucoup plus réaliste qu'un message générique. S'il détient aussi un numéro de téléphone, il peut tenter un faux appel en se faisant passer pour une banque ou une administration. La connaissance d'informations réelles ne prouve jamais que l'interlocuteur est légitime.
Le bon réflexe face à un message qui semble trop bien informé
Ne répondez pas à un message, un SMS ou un appel qui réclame une action urgente, même si la personne connaît des détails personnels. N'utilisez pas non plus le lien reçu pour vérifier votre dossier. Saisissez vous-même l'adresse officielle de l'organisme dans votre navigateur, ou utilisez le numéro de téléphone affiché sur un document officiel ou son site.
La CNIL recommande notamment de ne pas cliquer sur les liens de connexion figurant dans un message suspect. En cas de doute sur un appel, contactez votre banque ou l'organisme concerné par un numéro que vous avez retrouvé vous-même. Si une personne réclame un code reçu par SMS, vos coordonnées bancaires ou votre mot de passe, interrompez l'échange.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier l'âge, le lieu de résidence, les revenus ni l'ensemble des activités revendiquées par le pirate interviewé. Nous ne pouvons pas non plus confirmer l'existence, le contenu ou le volume des 230 bases et des 420 millions de lignes qu'il affirme détenir. Ces éléments sont ses propres déclarations rapportées par franceinfo.
Le mode d'accès employé lors du piratage de l'UNSS, les catégories de données qui auraient été prises et le nombre de personnes concernées ne sont pas précisés dans la source consultée. Nous ne pouvons pas établir non plus qu'une campagne d'arnaque actuelle exploite ces données. Les conseils ci-dessus répondent à un risque général documenté par la CNIL, pas à une fraude particulière déjà identifiée.
Le déroulé
- Novembre 2025 · Le piratage de l'Union nationale du sport scolaire est mentionné par franceinfo, qui indique avoir confirmé l'implication de Yeah.
- 24 septembre 2026 · franceinfo publie le récit du jeune homme, qui revendique d'autres attaques sans que le média ait pu toutes les vérifier.
- 25 septembre 2026 · Cyberfaille publie cette mise en contexte en distinguant les faits rapportés et les affirmations non vérifiables.
Ce qu'il faut faire
- Ne vous fiez pas à une information personnelle connue par un interlocuteur. Des données recoupées peuvent rendre un faux message crédible sans prouver que son expéditeur est légitime.
- Retrouvez vous-même le canal officiel. Pour vérifier une alerte, tapez l'adresse du service dans votre navigateur ou appelez un numéro trouvé sur son site officiel.
- Ne communiquez jamais un code reçu par SMS. Ce code peut permettre à un fraudeur de valider une connexion ou une opération à votre place.
Sources : franceinfo via ici ↗ · CNIL ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.