Attaque

Pass Pass : près de 19 000 usagers exposés, commandes et factures diffusées après une cyberattaque

Pass Pass, le service régional de mobilité des Hauts-de-France, est visé par une importante fuite de données revendiquée par le hacker ChimeraZ. Celui-ci affirme avoir récupéré puis diffusé une base partielle de 214 Mo représentant 92 178 enregistrements et concernant environ 18 861 personnes.

Les fichiers contiennent notamment des commandes, factures et coordonnées de clients. Plusieurs données datent d’août 2026, ce qui montre qu’une partie de l’extraction concerne des opérations très récentes.

Pass Pass cyberattaque

Pass Pass, le service de mobilité des Hauts-de-France

Pass Pass permet aux voyageurs des Hauts-de-France d’utiliser différents services de mobilité et titres de transport au sein de plusieurs réseaux régionaux. Les données diffusées semblent provenir d’outils utilisés pour gérer notamment les commandes, cartes, titres et factures.

Identités, adresses et historique de commandes dans les fichiers

Cyberattaque.org s’est procuré les échantillons diffusés avec la base. Les données observées comprennent notamment :

  • noms et prénoms ;
  • adresses e-mail et numéros de téléphone lorsqu’ils sont renseignés ;
  • adresses de facturation et de livraison ;
  • références et dates de commandes ;
  • montants et statut des paiements ;
  • mode de paiement utilisé ;
  • titres ou supports de transport commandés ;
  • références de transactions et historiques de traitement.

Aucun numéro complet de carte bancaire ni code de sécurité n’apparaît dans les éléments observés. Les données de paiement visibles concernent notamment le type de paiement, son montant et différentes références techniques.

Plus de 12 000 factures également exposées

Un second ensemble contient environ 12 000 factures. Les fichiers associent les bénéficiaires à des dates de facturation, montants, statuts de paiement et produits achetés, avec également les coordonnées postales figurant sur les documents.

Les échantillons montrent des factures et paiements datés du 19 août 2026, tandis que certaines commandes ont été enregistrées la veille. La fuite ne semble donc pas reposer uniquement sur des archives anciennes.

92 178 lignes ne signifient pas autant de victimes

ChimeraZ annonce 92 178 lignes mais le nombre de personnes concernées est d’environ 18 861. Une même personne peut apparaître plusieurs fois à travers une commande, une facture, une adresse ou différentes étapes de traitement.

Des traces techniques internes également présentes

La publication comprend également des journaux techniques liés au fonctionnement de certaines applications. Les extraits observés font apparaître des noms de services et des informations d’état sur des composants internes.

Ces éléments ne permettent pas à eux seuls d’établir une compromission des systèmes opérationnels de transport. Ils montrent néanmoins que la fuite dépasse un simple export de coordonnées clients.

Un risque important de phishing autour des transports

Le croisement entre identité, adresse, commande, montant payé et titre de transport peut permettre de créer des messages de phishing particulièrement convaincants : faux remboursement, problème de livraison d’une carte, renouvellement de titre ou paiement prétendument refusé.

ChimeraZ ne précise pas le point d’entrée utilisé pour obtenir les données. La base est par ailleurs présentée comme partielle : rien ne permet donc à ce stade d’affirmer que l’ensemble des comptes Pass Pass ou des systèmes des différents réseaux de transport ont été compromis.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires