TrainMe, plateforme française de coaching sportif appartenant au groupe Decathlon, informe ses utilisateurs d’un incident de sécurité ayant entraîné l’exposition d’une partie de leurs données personnelles. La compromission ne provient pas directement des systèmes de TrainMe mais de l’un de ses prestataires logiciels externes chargé de l’analyse statistique.
Dans une notification adressée aux personnes concernées, dont Cyberattaque.org s’est procuré une copie, TrainMe confirme que l’incident a eu des répercussions sur son environnement et a conduit à l’exposition d’un extrait de ses données. Des informations d’identité, des historiques d’activité et, dans certains cas, une donnée relative à la santé sont concernées.
TrainMe, la plateforme de coaching sportif de Decathlon
Créée pour faciliter l’accès au coaching sportif, TrainMe permet notamment de réserver des séances avec des coachs, en présentiel ou à distance, et propose également des solutions sport et bien-être aux entreprises.
La société est aujourd’hui intégrée au groupe Decathlon. Son service destiné aux particuliers repose notamment sur la plateforme personal.trainme.co, depuis laquelle les utilisateurs peuvent gérer leur profil, leurs réservations et leurs séances de coaching.
Le prestataire d’analyse statistique compromis
Selon TrainMe, l’incident trouve son origine chez un prestataire logiciel externe dédié à l’analyse statistique. La société ne donne pas le nom de ce fournisseur dans la notification consultée.
TrainMe indique que ses dispositifs de surveillance lui ont permis de détecter et maîtriser rapidement l’incident d’origine externe. L’accès concerné aurait ensuite été coupé et l’environnement isolé.
L’entreprise insiste sur un point : la plateforme personal.trainme.co elle-même n’aurait fait l’objet d’aucune intrusion. La fuite proviendrait donc des données transmises ou accessibles chez ce prestataire et non d’une compromission directe du service principal de TrainMe.
Noms, téléphones, dates de naissance et adresses exposés
Les informations concernées comprennent d’abord les principales données de contact associées aux comptes utilisateurs : nom, prénom, adresse email, numéro de téléphone, date de naissance et adresse postale.
Ces données offrent déjà suffisamment d’éléments pour construire des campagnes de phishing personnalisées. Un attaquant pourrait par exemple contacter une victime en connaissant son identité complète, son âge et ses coordonnées.
Historique des commandes et de l’activité également concerné
La fuite ne se limite pas aux informations d’identité. TrainMe confirme également l’exposition d’informations relatives à l’activité des utilisateurs, avec notamment leur historique de commandes et leur historique d’activité.
Ces informations pourraient permettre de contextualiser davantage le profil d’une victime et de connaître certaines interactions passées avec le service de coaching.
Une donnée de santé peut également avoir été exposée
L’élément le plus sensible concerne une information que TrainMe qualifie directement de donnée de santé. Il s’agit d’une éventuelle « contrainte à la pratique » renseignée par l’utilisateur au cours de son parcours sur la plateforme.
Cette donnée n’est présente que lorsque l’utilisateur l’a lui-même renseignée. Elle peut néanmoins révéler une information concernant sa capacité à pratiquer une activité physique ou l’existence d’une limitation particulière.
Contrairement à une simple adresse email ou à un numéro de téléphone, ce type d’information bénéficie d’une protection renforcée au titre des données personnelles sensibles.
Aucune donnée bancaire ni mot de passe concerné
TrainMe précise qu’aucune donnée bancaire n’est concernée par l’incident. Les informations de paiement ne font donc pas partie du périmètre annoncé.
La société indique également qu’aucun mot de passe n’a été exposé. Elle a néanmoins choisi, par mesure de précaution, de réinitialiser l’ensemble des mots de passe des comptes TrainMe.
Lors de leur prochaine connexion, les utilisateurs concernés devront ainsi créer un nouveau mot de passe avant de pouvoir poursuivre normalement l’utilisation du service.
Des contrôles renforcés auprès des prestataires externes
À la suite de l’incident, TrainMe affirme avoir immédiatement renforcé ses exigences de contrôle et mis en place des mesures de sécurité complémentaires auprès de ses partenaires tiers.
L’objectif annoncé est notamment de mieux protéger les informations confiées à ces fournisseurs et de réduire le risque qu’une compromission similaire puisse se reproduire.
Un risque de phishing particulièrement crédible
TrainMe appelle désormais ses utilisateurs à la vigilance face aux emails et SMS inhabituels. L’association entre identité, coordonnées et historique d’activité peut en effet permettre à un fraudeur de construire des messages beaucoup plus convaincants.
Un attaquant pourrait par exemple se faire passer pour TrainMe ou Decathlon et évoquer une ancienne réservation, un coaching, un remboursement ou une modification de compte afin de récupérer des informations supplémentaires.
TrainMe rappelle qu’il ne demandera jamais à ses utilisateurs de communiquer leurs identifiants ou codes bancaires par téléphone, email ou message.
Le nombre de personnes concernées reste inconnu
La notification consultée ne précise pas le nombre d’utilisateurs touchés, ni la quantité exacte de données exposée chez le prestataire.
L’incident est en revanche confirmé par TrainMe : un fournisseur externe d’analyse statistique a bien été compromis et un extrait de données appartenant aux utilisateurs de la plateforme a été exposé.
La présence potentielle d’une donnée de santé liée aux contraintes de pratique sportive donne à cette fuite une sensibilité particulière, même si les systèmes principaux de TrainMe, les mots de passe et les données bancaires n’auraient pas été compromis.