Attaque

Sport 2000 : ZeroBytes publie 17 851 réservations de son outil interne Pilot

Sport 2000 fait l’objet d’une nouvelle revendication de cyberattaque signée ZeroBytes. Le hacker affirme avoir pénétré pilot.sport2000.fr, présenté comme le système interne utilisé pour gérer les réservations de location, avant d’en extraire 17 851 réservations et de publier gratuitement les données récupérées.

Cyberattaque.org s’est procuré les données diffusées afin d’en examiner le contenu. Le décompte des enregistrements distincts fait apparaître un peu plus de 9 000 clients dans la base, pour un total de 17 851 réservations.

CyberAttaque sport 2000

Sport 2000, un important réseau français d’articles de sport

Sport 2000 est un groupement de commerçants indépendants spécialisé dans la distribution d’articles de sport. L’enseigne dispose également d’une importante activité de location de matériel de ski, avec des réservations effectuées en ligne puis rattachées aux différents magasins du réseau.

Plus de 9 000 clients pour 17 851 réservations

Les 17 851 lignes annoncées par ZeroBytes correspondent à des réservations et non à autant de clients différents. Après déduplication des enregistrements, la base contient un peu plus de 9 000 clients distincts.

Un même utilisateur peut en effet apparaître plusieurs fois lorsqu’il a réalisé plusieurs locations. Une réservation peut également contenir des informations concernant plusieurs skieurs lorsque du matériel a été réservé pour plusieurs participants.

Une intrusion revendiquée le 19 août dans Pilot

ZeroBytes date son accès du 19 août 2026. Le hacker affirme avoir réussi à se connecter à Pilot et à consulter les réservations accessibles depuis cet outil interne.

Aucune vulnérabilité précise n’est revendiquée. Il reste donc impossible de déterminer si l’accès provient d’identifiants compromis, d’une faiblesse d’authentification ou d’un autre mécanisme.

14 500 réservations récupérées via un export

ZeroBytes explique avoir commencé par utiliser une fonction d’export disponible dans Pilot, qui lui aurait permis de récupérer environ 14 500 réservations valides.

Pour les réservations annulées, cet export n’aurait pas été disponible. Le hacker affirme alors avoir parcouru environ 3 350 dossiers page par page. Près de 700 anciennes réservations utilisant un autre système de références auraient également été recherchées individuellement.

Les fiches de réservation sont particulièrement détaillées

L’analyse des données montre que les fiches réunissent de nombreuses informations permettant de reconstituer précisément le contexte d’un séjour et d’une location.

  • nom et prénom du client ;
  • adresse postale, pays, adresse e-mail et parfois téléphone ;
  • référence et identifiant de réservation ;
  • dates et durée du séjour ;
  • magasin Sport 2000 concerné ;
  • matériel et produits réservés ;
  • prénom et informations concernant les skieurs ;
  • niveau de pratique, pointure, taille et tranche de poids ;
  • prix, réductions, codes promotionnels et assurance ;
  • montants déjà réglés et éventuel reste à payer.

Taille, poids, pointure et niveau de ski exposés

La fuite va ainsi bien au-delà d’une simple base clients. Certaines réservations contiennent des informations utilisées pour préparer le matériel, notamment la pointure, la taille, une tranche de poids et le niveau de pratique du skieur.

Les dates du séjour et le magasin concerné figurent également dans les données. Il devient donc possible de connaître où et quand un client a prévu de récupérer son matériel, ainsi que le contenu de sa réservation.

Prix, remises et état des paiements également visibles

Les réservations comportent également des informations financières : prix initial, réductions, codes promotionnels, frais, assurance, montant TTC, sommes déjà réglées et éventuel solde restant à payer.

Dans les éléments analysés, nous n’avons pas identifié de numéro complet de carte bancaire ni d’IBAN. Les informations exposées permettent cependant de connaître très précisément le montant et l’état d’une réservation.

Une base publiée gratuitement

ZeroBytes ne propose pas ici les données à la vente : le hacker affirme avoir publié gratuitement la base complète récupérée. Cette diffusion facilite immédiatement la copie et la réutilisation des informations par d’autres acteurs malveillants.

Des arnaques extrêmement crédibles possibles

Avec une véritable identité, un magasin, des dates de séjour, le matériel loué, une référence de réservation et le montant payé, un fraudeur dispose d’un contexte suffisant pour fabriquer un faux message Sport 2000 particulièrement convaincant.

Une fausse annulation, un remboursement, un problème de paiement ou une modification de réservation pourrait ainsi reprendre de véritables informations afin de pousser la victime à cliquer sur un lien ou à communiquer d’autres données.

ZeroBytes poursuit sa série d’attaques en France

ZeroBytes est déjà à l’origine de plusieurs revendications majeures en France, notamment celles visant la DGFiP et l’Éducation nationale.

Dans le cas de Sport 2000, le point d’entrée exact utilisé pour accéder à Pilot reste en revanche à déterminer.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires