Attaque

Doinsport : 1,75 million de réservations de la plateforme sportive revendiquées

Doinsport fait de nouveau l’objet d’une importante revendication de fuite de données. Le hacker RedStone affirme avoir récupéré une base de 6,9 Go comprenant notamment 54 545 utilisateurs, 176 242 fiches clients et près de 1,75 million de réservations réalisées auprès de clubs sportifs.

Cette publication intervient un peu plus de deux mois après une première fuite attribuée à Doinsport révélée par Cyberattaque.org le 15 juillet 2026. À l’époque, des données personnelles détaillées, dont celles de personnes mineures, avaient déjà été retrouvées dans les fichiers diffusés.

Une plateforme utilisée par plus de 1 000 clubs

Doinsport est une société française basée à Marseille qui fournit aux clubs sportifs un logiciel centralisant leurs réservations, membres, abonnements, paiements et outils de gestion. La plateforme est notamment très présente dans le padel et le tennis et indique accompagner aujourd’hui plus de 1 000 clubs.

Cette centralisation explique la diversité des informations retrouvées dans la nouvelle base revendiquée : il ne s’agit pas uniquement d’une liste d’utilisateurs, mais de données permettant de relier des personnes à leurs clubs, leurs pratiques sportives et leur historique de réservations.

Plus de deux millions d’enregistrements revendiqués

RedStone présente les fichiers comme une base complète de Doinsport représentant environ 2,1 millions d’enregistrements. Selon les statistiques publiées par le hacker, elle comprendrait notamment :

  • 54 545 utilisateurs ;
  • 176 242 fiches clients ;
  • 1 748 486 réservations ;
  • 114 456 participants ;
  • 863 clubs sportifs ;
  • 2 457 terrains et espaces sportifs ;
  • 5 875 activités ;
  • 44 448 créneaux associés aux utilisateurs.

Ces chiffres ne peuvent pas être additionnés pour déterminer le nombre de victimes. Une même personne peut apparaître simultanément comme utilisateur, client, participant et dans plusieurs réservations.

Identité, téléphone, date de naissance et habitudes sportives

Les échantillons associés à la revendication montrent des profils contenant notamment des noms et prénoms, adresses e-mail, numéros de téléphone, dates de naissance, villes, codes postaux et noms d’utilisateur.

Mais la fuite va beaucoup plus loin qu’un simple fichier de contacts. Certaines données permettent également de connaître le club fréquenté, les clubs favoris, le sport pratiqué et parfois le niveau déclaré. Des identifiants liés à des comptes Facebook apparaissent également pour certains profils.

RedStone revendique environ 54 500 adresses e-mail et près de 47 000 numéros de téléphone. Environ 41 000 utilisateurs disposeraient également d’une ville renseignée.

Près de 1,75 million de réservations permettent de retracer l’activité sportive

Le fichier le plus volumineux concerne les réservations. Avec près de 1,75 million d’enregistrements, il représenterait à lui seul environ 6,5 Go sur les 6,9 Go annoncés.

Les données observées peuvent associer une réservation à un club, un terrain, un sport, une date, des horaires, un nombre de joueurs et un prix. Des informations internes liées à la validation, à l’annulation ou au paiement sont également présentes.

Le principal risque tient donc au croisement de ces différentes informations. Un fichier permettant de connaître l’identité d’une personne, son club et les créneaux pendant lesquels elle pratique régulièrement un sport fournit beaucoup plus de contexte qu’une simple adresse e-mail.

Des créneaux de disponibilité également enregistrés

La base contient aussi des plages horaires associées directement à certains utilisateurs, comprenant un jour de la semaine ainsi qu’une heure de début et de fin. Elles semblent correspondre à des disponibilités utilisées par certaines fonctionnalités de mise en relation ou de réservation de Doinsport.

Ces informations peuvent contribuer à dresser un portrait relativement précis des habitudes sportives d’une personne lorsqu’elles sont combinées aux réservations, au club et à la localisation.

Une première fuite avait déjà exposé des profils de mineurs en juillet

Cette nouvelle revendication rappelle fortement un incident documenté par Cyberattaque.org en juillet 2026. Le 14 juillet, un premier pirate avait diffusé une extraction présentée comme partielle de données Doinsport.

Les fichiers contenaient déjà des identités, adresses postales, téléphones, adresses e-mail, dates de naissance, clubs de rattachement et références liées aux comptes. Plusieurs profils appartenaient à des personnes mineures.

L’auteur de cette première fuite expliquait que son extraction avait été interrompue avant d’être terminée. Aucun volume global n’avait alors pu être établi.

Même base ou nouvelle compromission ?

Plusieurs catégories de données de la nouvelle publication correspondent à celles déjà observées en juillet, notamment les profils utilisateurs et leur rattachement à des clubs. La revendication de RedStone est toutefois beaucoup plus vaste puisqu’elle inclut désormais les réservations, participants, terrains, activités et différentes tables de liaison.

À ce stade, rien ne permet d’établir si RedStone a réalisé une nouvelle intrusion, s’il a obtenu une extraction plus complète de la même infrastructure ou si une partie des données provient de la première compromission. Le hacker à l’origine de la publication de septembre n’est pas celui identifié dans l’incident de juillet.

Des attaques particulièrement crédibles contre les joueurs et les clubs

Le croisement des données exposées pourrait faciliter des campagnes de phishing difficiles à distinguer d’une véritable communication : fausse confirmation de réservation, paiement d’un terrain, renouvellement d’abonnement, remboursement ou message envoyé au nom d’un club réellement fréquenté.

La présence de dates de naissance, de clubs et d’informations liées aux habitudes sportives est également particulièrement sensible lorsqu’elle concerne des mineurs et leurs familles, comme cela avait déjà été constaté lors de la fuite de juillet.

À ce stade, les 1,75 million de réservations, 54 545 utilisateurs et 176 242 fiches clients restent les volumes revendiqués par RedStone. Les échantillons permettent en revanche de confirmer la présence de nombreuses catégories de données personnelles et d’informations détaillées sur l’activité sportive des utilisateurs.

Doinsport confirme l’incident. Un ancien serveur de sa marketplace a été compromis le 23 septembre.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires