Attaque

ResaClick : les données personnelles de 10 263 utilisateurs diffusées en ligne

La plateforme française ResaClick fait l’objet d’une revendication publiée le 27 juillet 2026. Le hacker weykofa affirme avoir récupéré puis diffusé une base contenant 10 315 enregistrements correspondant à 10 263 personnes.

Le fichier, proposé au format JSON pour un volume d’environ 2 Mo, expose directement des informations d’identité et de contact. À ce stade, ResaClick n’a pas confirmé publiquement cette revendication.

ResaClick, une plateforme de prise de rendez-vous en ligne

ResaClick permet aux professionnels de proposer la réservation de rendez-vous en ligne, avec une disponibilité 24h/24 et l’envoi automatique de rappels aux clients. La plateforme centralise donc des informations permettant d’identifier et de contacter les personnes utilisant ses services.

ResaClick cyberattaque

10 263 personnes dans le fichier revendiqué

L’échantillon diffusé montre des fiches utilisateurs structurées. Les données visibles comprennent notamment :

  • nom et prénom ;
  • adresse e-mail ;
  • numéro de téléphone ;
  • date de naissance ;
  • adresse postale ;
  • ville et code postal ;
  • pays ;
  • identifiant interne.

Toutes les fiches ne sont pas complètes, certains champs étant parfois absents. Les données visibles montrent néanmoins que plusieurs utilisateurs disposent d’une adresse postale et d’une date de naissance associées à leurs coordonnées.

Des mineurs peuvent également apparaître dans la base

Au moins une fiche visible dans l’échantillon correspond à une personne mineure au moment de la fuite. Ce point augmente la sensibilité du dépôt, notamment lorsque la date de naissance est associée à une identité, une adresse et un numéro de téléphone.

Comment la base a-t-elle pu être récupérée ?

Le hacker affirme que la base de ResaClick a été compromise, mais ne fournit pas de détails sur la vulnérabilité utilisée. Une faille dans l’application, des identifiants administrateurs compromis, une API insuffisamment protégée ou une base exposée pourraient permettre ce type d’extraction.

Sans information technique supplémentaire, il est impossible de déterminer le point d’entrée exact ou la durée d’un éventuel accès non autorisé.

Faux rendez-vous et phishing particulièrement crédibles

La combinaison du nom, du téléphone, de l’e-mail, de la date de naissance et de l’adresse peut être exploitée pour mener des campagnes de fraude personnalisées. Un attaquant pourrait notamment se faire passer pour un professionnel utilisant une plateforme de réservation et demander de confirmer un rendez-vous ou un paiement.

  • faux SMS de confirmation de rendez-vous ;
  • phishing par e-mail ou téléphone ;
  • usurpation d’identité ;
  • fausses demandes de paiement ;
  • recoupement avec d’autres bases de données compromises.

Une fuite diffusée gratuitement mais encore non confirmée

La publication annonce 10 315 lignes pour 10 263 personnes, ce qui indique la présence de quelques doublons ou enregistrements multiples. Le fichier aurait été mis à disposition gratuitement au téléchargement.

En l’absence de communication officielle de ResaClick, l’origine exacte des données et l’étendue réelle de l’incident restent à confirmer. Les informations visibles dans l’échantillon montrent toutefois des fiches suffisamment détaillées pour exposer les personnes concernées à des tentatives de fraude ciblées.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires