cyberactu

Fédération francophone de Gymnastique : 209 000 adhérents exposés après une cyberattaque

Une fuite de données particulièrement sensible vise la Fédération francophone de Gymnastique en Belgique. Un acteur utilisant le pseudonyme Venus1337 affirme avoir compromis son environnement le 10 septembre 2026 et propose désormais à la vente plusieurs ensembles de données accompagnés, selon lui, d’un accès à un panel d’administration.

La fuite revendiquée comprendrait notamment 209 818 adhérents, 5 858 dossiers d’accidents, 26 058 factures, 10 335 affiliations ainsi que 764 comptes utilisateurs internes avec leurs identifiants et des hachages de mots de passe.

Fédération francophone de Gymnastique cyberattaque

Une fédération qui centralise les données des clubs et gymnastes francophones

La Fédération francophone de Gymnastique organise et développe la pratique de la gymnastique au sein de la communauté francophone de Belgique. Son environnement centralise naturellement des informations provenant des licenciés, des clubs, des responsables et des différentes activités fédérales.

Cette centralisation explique la diversité des fichiers revendiqués : données d’adhérents, affiliations à des clubs, comptes utilisateurs, facturation et dossiers relatifs aux accidents déclarés au cours des activités sportives.

Plus de 209 000 adhérents dans les données

Cyberattaque.org s’est procuré les échantillons diffusés avec l’annonce. Le fichier consacré aux adhérents contient des informations permettant d’identifier directement les licenciés, avec notamment :

  • numéro de licence ;
  • nom et prénom ;
  • sexe et date de naissance ;
  • adresse postale ;
  • code postal et localité ;
  • numéro de téléphone lorsqu’il est renseigné ;
  • adresse e-mail lorsqu’elle est renseignée.

Les exemples diffusés montrent que la base ne concerne pas uniquement des adultes. Plusieurs dates de naissance observées correspondent à des enfants et adolescents, ce qui rend l’exposition d’adresses postales et de coordonnées particulièrement sensible.

Les clubs de rattachement également visibles

Un second fichier consacré aux affiliations associe directement les licenciés à leur club de gymnastique. Il contient notamment le numéro de licence, l’identité, le sexe, la nationalité, l’adresse, le pays ainsi que le numéro et le nom du club.

La combinaison de ces informations permet donc de savoir non seulement où réside un licencié, mais également dans quel club il pratique. Pour les mineurs, ce rapprochement entre identité, domicile et structure sportive fréquentée accroît encore la sensibilité de la fuite.

5 858 dossiers d’accidents revendiqués

La partie la plus préoccupante concerne un ensemble présenté comme contenant 5 858 dossiers d’accidents. Les échantillons montrent des enregistrements associant directement une personne à un accident déclaré dans le cadre de son activité sportive.

Les champs observés comprennent notamment la date de l’accident, le numéro de licence, le nom, le prénom, le club concerné, un numéro de dossier et la date de création de la déclaration.

Les fichiers consultés ne détaillent pas, dans les exemples fournis, la nature médicale des blessures. Ils permettent néanmoins d’établir qu’une personne donnée a fait l’objet d’un dossier d’accident à une date précise, parfois avec plusieurs déclarations successives au fil des années.

Des dossiers encore enregistrés en 2026

Les données ne semblent pas provenir uniquement d’anciennes archives. Les échantillons comportent des dossiers d’accidents créés jusqu’en juin 2026, soit quelques mois seulement avant la revendication.

La base couvre également plusieurs années précédentes, avec des événements remontant notamment à 2018, 2019, 2020 ou 2023. La profondeur historique de l’ensemble reste à déterminer précisément.

764 comptes d’accès internes avec leurs hachages

Venus1337 revendique également 764 comptes utilisateurs liés à l’environnement de la fédération. Les échantillons montrent des comptes associés à différents clubs avec un nom d’utilisateur, un statut actif et une valeur correspondant au hachage du mot de passe.

Cyberattaque.org ne reproduit volontairement aucun identifiant de connexion ni aucune valeur permettant de cibler directement un compte. L’algorithme utilisé pour protéger ces mots de passe n’est pas confirmé dans les éléments communiqués.

L’exposition de hachages peut néanmoins présenter un risque lorsque les mots de passe utilisés sont faibles ou anciens. Un attaquant peut tenter de retrouver certaines valeurs hors ligne, puis vérifier si les mêmes identifiants ont été réutilisés sur d’autres services.

Plus de 26 000 factures également revendiquées

La fuite comprendrait aussi 26 058 factures. Les exemples fournis contiennent des références de documents, l’objet de la facturation, le numéro et le nom du client, ainsi que les montants facturés, payés et restant éventuellement dus.

Ces documents peuvent concerner aussi bien des particuliers que des clubs et différents événements fédéraux : cotisations, stages, activités sportives ou autres prestations.

Un accès au panel également proposé par le pirate

L’annonce ne se limite pas aux données. Venus1337 affirme également vendre un accès à un « panel » lié à la Fédération francophone de Gymnastique.

Aucun élément suffisamment détaillé ne permet cependant de déterminer à ce stade la nature exacte de cet accès, son niveau de privilèges ou s’il est toujours fonctionnel. Il serait donc prématuré d’affirmer que l’attaquant dispose encore d’un accès actif aux systèmes internes de la fédération.

Une base idéale pour du phishing contre les clubs et les familles

Le croisement des informations augmente considérablement les risques. Un attaquant peut connaître le nom d’un licencié, sa date de naissance, son adresse, son numéro de licence et son club, puis utiliser ces éléments pour construire une communication extrêmement crédible.

Des messages frauduleux pourraient par exemple évoquer une cotisation, un renouvellement de licence, une facture, un stage ou un dossier d’accident réellement associé à la personne ciblée.

Les responsables de clubs peuvent également être visés avec de faux messages administratifs provenant prétendument de la fédération. L’exposition des comptes utilisateurs et des clubs auxquels ils sont rattachés facilite particulièrement ce type d’ingénierie sociale ciblée.

Les mineurs constituent le point le plus sensible

La présence de nombreux jeunes licenciés change la nature du risque. Les données peuvent permettre d’associer un enfant à une adresse précise et à son club sportif, parfois avec une date de naissance complète.

Ces informations ne doivent donc pas être considérées comme une simple liste marketing. Elles peuvent être utilisées pour des tentatives de fraude visant les parents, des usurpations d’identité ou des messages prétendant provenir du club fréquenté par l’enfant.

Une fuite encore à confirmer officiellement

À ce stade, les volumes de 209 818 adhérents, 5 858 dossiers d’accidents, 26 058 factures, 10 335 affiliations et 764 comptes utilisateurs reposent sur les affirmations de Venus1337.

Les échantillons obtenus par Cyberattaque.org permettent toutefois de confirmer la présence de données cohérentes avec ces différentes catégories : licenciés, clubs, accidents, facturation, affiliations et comptes d’accès.

Il reste désormais à déterminer le nombre exact de personnes distinctes touchées, l’origine technique de la compromission, la période complète couverte par les données et si l’accès au panel revendiqué par le pirate est toujours actif.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires