Attaque

BumFot : une cyberattaque expose les données d’environ 1 300 utilisateurs

BumFot, plateforme française permettant de créer et partager des albums photos privés à l’aide de QR codes, est touchée par une fuite de données. Le hacker Alduin a diffusé ce 7 septembre 2026 une base présentée comme contenant les informations d’environ 1 300 utilisateurs.

Les données sont désormais accessibles au téléchargement. La publication ne précise toutefois pas la méthode utilisée pour les récupérer ni la vulnérabilité éventuellement exploitée.

BumFot cyberattaque

BumFot, une plateforme dédiée aux albums photos privés

BumFot permet de créer des albums pour des mariages, anniversaires, événements professionnels ou familiaux. Les invités peuvent envoyer leurs photos et vidéos simplement en scannant un QR code, sans créer de compte. La plateforme indique avoir dépassé les 50 000 événements créés.

Le service met notamment en avant des albums privés, une protection optionnelle par mot de passe et des outils permettant de contrôler les personnes autorisées à consulter les contenus.

Noms, e-mails et téléphones dans la base

Cyberattaque.org s’est procuré les données accompagnant la fuite. Les enregistrements observés contiennent notamment :

  • noms et prénoms ;
  • adresses e-mail ;
  • numéros de téléphone lorsqu’ils sont renseignés ;
  • identifiants uniques de comptes ;
  • rôle et statut du profil ;
  • dates d’inscription et de dernière connexion ;
  • pays lorsqu’il est renseigné.

Plusieurs comptes visibles dans les échantillons remontent à novembre 2025. Aucun mot de passe, moyen de paiement, photo ou vidéo privée n’apparaît dans les éléments que nous avons pu consulter.

Aucune preuve que les albums photos aient été récupérés

C’est un point important compte tenu de l’activité de BumFot. Sa politique de confidentialité indique que la plateforme traite également des albums, photos, médias et informations relatives aux événements, avec la possibilité que certaines images représentent des mineurs.

À ce stade, rien dans la fuite publiée ne permet cependant d’affirmer que ces contenus ont été compromis. Les données diffusées semblent se limiter à la base utilisateurs.

Un risque de phishing ciblé

La combinaison du nom, de l’adresse e-mail et du numéro de téléphone peut être utilisée pour des campagnes de phishing ou des tentatives d’usurpation. Le contexte de BumFot permettrait notamment de construire de faux messages évoquant un album partagé, une invitation, un mariage ou un problème de stockage.

Alduin n’a fourni aucune information technique permettant de déterminer l’origine de l’accès. La diffusion de la base confirme en revanche que les données de plusieurs centaines, potentiellement environ 1 300 comptes, circulent désormais en dehors de la plateforme.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires