Attaque

Stade Français : les passeports et cartes d’identité de joueurs en fuite

Le Stade Français Paris est visé par le groupe de ransomware Qilin. Le club parisien apparaît depuis le 5 août 2026 sur le site d’extorsion des cybercriminels, avec un compte à rebours de 246 heures et 21 minutes avant la publication annoncée des données volées.

Mais Qilin n’attend pas la fin de son ultimatum pour faire pression sur le club : 18 photographies sont déjà affichées comme preuves. Plusieurs montrent des passeports et cartes d’identité présentés comme appartenant à des joueurs. Nous ne reproduisons volontairement aucun nom ni aucune information contenue dans ces documents.

cyberattaque stade français

Le Stade Français, l’un des clubs historiques du rugby français

Le Stade Français Paris est un club professionnel de rugby à XV basé à Paris et évoluant en Top 14. Installé au stade Jean-Bouin, il fait partie des institutions historiques du rugby français et compte notamment 14 titres de champion de France.

Au-delà de son équipe professionnelle, le club gère une activité importante autour de la billetterie, des partenaires, des hospitalités, du merchandising et de l’organisation sportive. Ses systèmes peuvent donc contenir des données relatives aux joueurs et salariés, mais également à différents partenaires ou prestataires.

Des passeports et cartes d’identité déjà exposés

La revendication est particulièrement sensible car Qilin ne publie pas uniquement le nom du club. Les cybercriminels présentent déjà plusieurs documents d’identité en guise de preuves de l’intrusion.

Les aperçus visibles montrent notamment des passeports et des cartes d’identité. Ce type de document peut contenir le nom complet, la photographie, la date et le lieu de naissance, la nationalité, la signature ainsi que les numéros du document.

La présence de ces pièces indique qu’au moins une partie de données internes sensibles a bien été récupérée. En revanche, le volume total de fichiers détenus par Qilin et le périmètre complet de la compromission ne sont pas encore connus.

piece d'identités en fuite

Qilin est un groupe de ransomware

Il ne s’agit pas d’une simple fuite publiée anonymement : Qilin est un groupe spécialisé dans les attaques par ransomware et l’extorsion. Son modèle consiste notamment à pénétrer dans les réseaux d’une organisation, récupérer des données puis menacer de les publier afin d’obtenir le paiement d’une rançon.

La présence d’un compte à rebours correspond directement à cette stratégie de double extorsion. Il n’est toutefois pas possible, sur la seule base de la revendication, de confirmer si les systèmes du Stade Français ont également été chiffrés par le ransomware.

Plus de dix jours avant la publication annoncée

Au moment de la capture, Qilin affichait 246 heures et 21 minutes avant la publication de ses données, soit un peu plus de 10 jours. L’échéance devrait ainsi intervenir autour du 15 ou du 16 août 2026, selon l’heure exacte à laquelle le compteur a été relevé.

Ce délai peut toutefois évoluer : les groupes de ransomware modifient parfois leurs compteurs lorsque des négociations sont en cours ou lorsqu’ils souhaitent prolonger la pression sur une victime.

Des documents particulièrement dangereux pour les joueurs

L’exposition de véritables pièces d’identité représente un risque important. Pour des sportifs professionnels dont l’identité et les déplacements sont largement publics, ces documents peuvent faciliter des opérations d’usurpation d’identité ou de phishing extrêmement ciblées.

  • usurpation d’identité ;
  • création de faux documents ou dossiers administratifs ;
  • phishing ciblant les joueurs et leur entourage ;
  • fraudes utilisant de véritables informations d’identité ;
  • doxxing et exposition d’informations personnelles supplémentaires.

Les preuves sont déjà publiques, mais l’étendue de l’attaque reste inconnue

La publication des photographies change la nature de la revendication : Qilin dispose manifestement de documents sensibles attribués au Stade Français et en expose déjà certains publiquement. Il ne s’agit donc pas uniquement d’un nom ajouté à une liste de victimes sans élément à l’appui.

Il faudra désormais déterminer jusqu’où les attaquants ont pénétré dans le système d’information du club, quelles autres catégories de données ont été exfiltrées et surtout ce que Qilin compte publier à l’expiration de son ultimatum.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires