📅 Source : cyberattaque.org, publié le 18 septembre 2026. L’article rapporte une revendication de fuite de données massive ciblant L’Orange bleue, réseau français de salles de sport et de fitness.

🎯 Contexte de l’attaque Le 17 septembre 2026, l’acteur Venus1337 a publié une revendication affirmant avoir exfiltré les données de 732 385 adhérents, dont 440 326 IBAN, ainsi que des photos de profil d’adhérents. La base complète est proposée à la vente.

📋 Données exposées Les champs identifiés dans les exemples diffusés comprennent :

  • Nom, prénom, date de naissance
  • Adresse postale, téléphone mobile, adresse e-mail
  • IBAN, BIC, nom du titulaire du compte et établissement bancaire
  • Date d’autorisation de prélèvement
  • Formule et durée d’abonnement, échéance
  • Date du dernier passage dans le club
  • Montant restant à régler et nombre de règlements
  • Photographies individuelles des adhérents

🔓 Vecteur technique revendiqué Venus1337 décrit un accès initial au panneau d’administration d’un club, suivi de l’exploitation d’une vulnérabilité IDOR (Insecure Direct Object Reference) sur un endpoint d’export. Cet endpoint aurait été accessible publiquement sans authentification. L’absence de limitation de débit aurait permis l’envoi de 200 requêtes par seconde sans blocage, rendant possible une extraction automatisée à grande échelle.

⚠️ Portée de la fuite Bien que l’accès initial soit décrit comme limité à un seul club, les données revendiquées couvrent plusieurs centaines de milliers de dossiers, suggérant un défaut de cloisonnement permettant d’interroger des données au-delà du périmètre d’un seul établissement. Les exemples incluent des fiches remontant à 2019-2020, indiquant que le volume inclut d’anciens membres.

📰 Nature de l’article Il s’agit d’un article de presse spécialisée rapportant une revendication de fuite de données, basé sur l’examen d’échantillons diffusés par l’acteur malveillant. Les éléments techniques proviennent du récit de Venus1337 et n’ont pas encore été confirmés par L’Orange bleue.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • Venus1337 (cybercriminal) —

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1078 — Valid Accounts (Initial Access)
  • T1530 — Data from Cloud Storage (Collection)
  • T1119 — Automated Collection (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1657 — Financial Theft (Impact)

🟡 Indice de vérification factuelle : 45/100 (moyenne)

  • ⬜ cyberattaque.org — source non référencée (0pts)
  • ✅ 7256 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 6 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Venus1337 (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.cyberattaque.org/lorange-bleue-732-000-fiches-dadherents-et-440-000-iban-dans-une-fuite-massive-apres-une-cyberattaque/