Attaque

Twizzit : 1,53 million de membres de clubs et associations en fuite

Twizzit, plateforme de gestion utilisée par des milliers de clubs, associations et fédérations européennes, fait l’objet d’une fuite de données d’une ampleur inhabituelle. Le hacker RedStone affirme avoir récupéré une base contenant les informations de 1 532 886 membres uniques et la propose désormais à la vente.

Le fichier représenterait environ 1,4 Go de données et plus de 4 millions de lignes. Des organisations situées notamment en Belgique, en France et aux Pays-Bas sont concernées par la revendication.

Twizzit cyberattaque

Une plateforme au cœur de la vie des clubs

Twizzit n’est pas un simple annuaire. La plateforme centralise la gestion des membres, des groupes, des inscriptions, des communications et de nombreuses tâches administratives pour des clubs sportifs, mouvements de jeunesse, associations, fédérations ou encore organisations culturelles.

Le service revendique plus de 5 500 organisations utilisatrices en Europe. Cette position centrale explique la quantité de données susceptible de se retrouver réunie dans une seule compromission : un même membre peut être associé à plusieurs groupes, saisons, fonctions ou organisations au fil des années.

Plus de 1,5 million de membres revendiqués

RedStone annonce précisément 1 532 886 membres uniques, répartis dans plus de 178 000 groupes. La base comprendrait au total 4 048 767 lignes, dont plus de 3,3 millions d’associations entre membres et groupes.

Le hacker revendique également la présence de 816 429 adresses e-mail, plus de 170 000 références à des photos et près de 19 000 numéros de téléphone. Tous les profils ne disposent donc pas nécessairement des mêmes catégories d’informations.

Ce que montre l’échantillon récupéré par Cyberattaque.org

Cyberattaque.org s’est procuré l’échantillon de 1 000 lignes diffusé avec la mise en vente. Les données observées contiennent notamment des noms et prénoms, adresses e-mail, numéros de téléphone pour certains profils, photos, rôles occupés dans les groupes, saisons d’inscription et, pour une partie des personnes, des dates de naissance.

L’échantillon montre aussi pourquoi il faut distinguer le nombre de lignes du nombre de personnes : les 1 000 lignes correspondent à moins de 400 identifiants de membres distincts. Une même personne peut apparaître plusieurs fois parce qu’elle a participé à différents groupes ou différentes saisons.

Les fonctions observées montrent clairement l’univers associatif et sportif de la plateforme avec des profils de joueurs, membres, entraîneurs, coachs, responsables ou membres de comités.

Plus de 16 000 profils associés à la France selon le hacker

Dans sa répartition géographique, RedStone attribue environ 16 700 enregistrements à la France. La Belgique représenterait une part nettement plus importante de la base, ce qui correspond au fort ancrage de Twizzit dans le tissu associatif belge.

Ces chiffres doivent néanmoins être interprétés avec prudence : la méthode utilisée par le hacker pour déterminer le pays de chaque membre n’est pas détaillée et une grande partie des comptes est classée selon des catégories qui ne permettent pas d’identifier précisément leur localisation.

Une fuite particulièrement sensible pour les associations

Le risque dépasse ici celui d’une simple liste d’adresses e-mail. Les informations permettent de reconstituer l’appartenance d’une personne à un club ou à un groupe, son rôle et parfois plusieurs années de participation.

Ces liens peuvent être particulièrement utiles pour préparer des attaques de phishing crédibles : faux message d’un club demandant le paiement d’une cotisation, prétendue communication d’un entraîneur, renouvellement d’inscription ou demande liée à une compétition.

La présence de photos et de dates de naissance pour certains profils augmente également la quantité d’informations permettant de contextualiser et personnaliser une tentative d’usurpation.

Une base de 17 années revendiquée

RedStone affirme que les données accumulées couvriraient jusqu’à 17 années d’utilisation de Twizzit. L’échantillon consulté comporte effectivement des références à plusieurs saisons anciennes, mais ne permet pas à lui seul de confirmer l’intégralité de la période revendiquée ni le volume total annoncé.

Le hacker propose désormais la base complète à la vente sans afficher de prix fixe. Si les chiffres annoncés sont confirmés, l’incident pourrait concerner plus d’un million de personnes issues de milliers de structures associatives européennes, avec un impact qui dépasse largement un seul club ou une seule fédération.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires