Sport 2000 : des réservations de ski diffusées en ligne
Une base de données attribuée à l'outil interne de réservation de location de ski de Sport 2000 a été diffusée le 5 octobre. Deux sources spécialisées décrivent 483 953 enregistrements, contenant notamment des coordonnées et des détails de séjour. Sport 2000 avait déjà confirmé, le 20 août, qu'un tiers non autorisé avait accédé à ce système, sans confirmer publiquement le périmètre précis de la nouvelle publication.
Une intrusion dans l'outil de réservation est confirmée depuis août
Sport 2000 indique avoir appris le 20 août 2026 qu'un tiers non autorisé avait accédé à son système interne de réservation de location de ski. L'enseigne précise que des données de réservation ont pu être consultées ou récupérées, et que certaines ont été rendues publiques. Elle a annoncé avoir sécurisé le système, lancé une analyse, notifié la CNIL, déposé plainte et commencé à informer individuellement les personnes concernées.
Cette confirmation est importante, mais elle ne permet pas à elle seule d'affirmer que chaque fichier mis en ligne ensuite provient du même accès, ni de mesurer le nombre exact de personnes touchées. Sport 2000 confirme l'incident d'août et l'exposition possible de données de réservation. L'entreprise ne publie pas, dans son information aux clients, de chiffre global de personnes concernées ou de réservations concernées.
Une publication beaucoup plus large signalée le 5 octobre
FrenchBreaches rapporte avoir analysé une archive attribuée à pilot.sport2000.fr, le service de gestion des réservations de location de ski. Selon son analyse, le fichier représente environ 907 Mo non compressés et contient 483 953 enregistrements de réservation. Parmi eux, 371 803 sont marqués comme validés. Cyberattaque.org rapporte également la mise en ligne d'une base de 483 953 enregistrements, cette fois proposée gratuitement au téléchargement.
Ces 483 953 lignes ne signifient pas 483 953 personnes. Une personne peut réserver plusieurs fois, une réservation peut contenir plusieurs skieurs et des annulations ou simulations figurent aussi dans le fichier. FrenchBreaches dénombre 335 921 noms distincts après normalisation et 252 054 adresses e-mail uniques, sans pouvoir en déduire un total fiable de personnes physiques.
Des détails qui rendent une fraude crédible
Sport 2000 indique que les données potentiellement concernées peuvent inclure les nom, prénom, adresse postale, adresse e-mail, numéro de téléphone et âge, ainsi que le magasin, les dates de séjour, le matériel, la référence de réservation, les assurances, les avantages fidélité et les montants. L'enseigne précise que ni données bancaires, ni IBAN, ni mots de passe clients ne sont concernés par l'incident qu'elle décrit.
Les sources spécialisées ajoutent que l'archive comporte des caractéristiques utilisées pour préparer le matériel, comme la pointure, la taille, une tranche de poids ou le niveau de pratique. Elles signalent aussi que des mineurs peuvent apparaître dans certaines réservations familiales. Ces éléments permettent surtout de construire un faux message très personnalisé : un prétendu magasin peut citer une vraie station, de vraies dates ou un équipement réellement réservé, puis réclamer un paiement, une confirmation ou des coordonnées bancaires.
Le fichier semble s'arrêter au jour de la découverte
FrenchBreaches indique que la réservation validée la plus récente qu'il a repérée est datée du 20 août 2026 à 08 h 41. Cette date coïncide avec le jour où Sport 2000 dit avoir découvert l'accès non autorisé. Le média spécialisé relève également que la base contient des réservations remontant à 2005, avec des séjours prévus jusqu'en 2027. Une date de séjour future ne prouve pas une extraction future : il peut s'agir d'une réservation effectuée à l'avance.
Cette concordance suggère que la publication du 5 octobre pourrait être une diffusion plus complète de données issues de l'incident découvert en août. C'est une hypothèse étayée par les dates observées, pas une attribution officielle de Sport 2000. L'enseigne n'a pas publiquement relié la base décrite le 5 octobre à un acteur, à un fichier ou à une seconde intrusion.
Ce que faire si une réservation de ski vous concerne
Un message qui connaît votre magasin de location ou vos dates de séjour n'est pas une preuve qu'il est légitime. Sport 2000 recommande de se méfier des e-mails, SMS et appels parlant d'une réservation, même lorsqu'ils reprennent des informations exactes. Ne transmettez jamais de coordonnées bancaires, d'identifiants, de mots de passe ou de code reçu par SMS en réponse à une prise de contact non sollicitée.
Pour vérifier un paiement, un remboursement ou une modification de réservation, saisissez vous-même l'adresse du site officiel dans votre navigateur ou utilisez les coordonnées habituelles de votre magasin. N'utilisez pas le lien ni le numéro proposé dans le message reçu. Cette précaution vise précisément le risque créé par des détails de réservation authentiques, qui peuvent rendre une fraude beaucoup plus convaincante.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas établir de manière indépendante que l'archive diffusée le 5 octobre provient exactement de l'intrusion découverte par Sport 2000 le 20 août, ni exclure qu'elle résulte d'un autre accès. Sport 2000 confirme une intrusion et l'exposition possible de données de réservation, mais ne confirme pas publiquement le volume de 483 953 enregistrements, les 907 Mo, ni les décomptes de noms et d'adresses e-mail rapportés par les sources spécialisées.
Nous ne pouvons pas non plus déterminer le nombre réel de personnes concernées, la liste des clients qui ont été informés, les données présentes dans chaque dossier, ni savoir qui a téléchargé ou repartagé l'archive. Enfin, aucune source consultée ne permet d'affirmer qu'une campagne de fraude exploite déjà cette publication contre des clients de Sport 2000.
Le déroulé
- 20 août 2026 · Sport 2000 indique avoir découvert un accès non autorisé à son outil de réservation de location de ski.
- 21 août 2026 · L'enseigne publie une information aux clients sur les données potentiellement exposées et les précautions à prendre.
- 5 octobre 2026 · FrenchBreaches et Cyberattaque.org signalent la diffusion d'une archive attribuée à l'outil Pilot, décrite comme contenant 483 953 enregistrements.
Ce qu'il faut faire
- Vérifiez une demande par un canal choisi par vous. Pour une réservation, un remboursement ou un paiement, ouvrez vous-même le site officiel ou contactez votre magasin avec ses coordonnées habituelles.
- Ne donnez aucun code ni coordonnée en réponse à un message. Un vrai détail de séjour peut servir à rendre un SMS, un e-mail ou un appel frauduleux crédible, sans prouver l'identité de l'interlocuteur.
- Méfiez-vous particulièrement des faux soldes à régler. Les données de réservation peuvent inclure des montants et des périodes de séjour, deux éléments suffisants pour inventer une demande de paiement plausible.
Sources : Sport 2000 ↗ · Cyberattaque.org ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.