Xplor Resamania fait l’objet d’une importante revendication publiée le 1er août 2026. Le hacker 84City affirme diffuser une base contenant 5 273 884 enregistrements liés à des adhérents et salariés de clubs de fitness utilisant la plateforme.
Les données annoncées concernent plusieurs pays, dont la France, la Suisse, la Belgique, le Luxembourg, le Royaume-Uni, l’Allemagne et l’Espagne. À ce stade, Xplor Resamania n’a pas confirmé publiquement cette revendication et le nombre réel de personnes uniques concernées reste à établir.

Xplor Resamania, un logiciel au cœur des salles de sport
Resamania, désormais intégré au groupe Xplor, est une plateforme SaaS spécialisée dans la gestion des clubs de fitness et des salles de sport. Elle permet notamment de gérer les adhérents, les abonnements, les paiements, les accès aux établissements et la relation client.
Une compromission de ce type peut donc toucher les clients de nombreux clubs différents sans que chaque établissement ait nécessairement été piraté individuellement.
Identité, coordonnées et abonnement au club
L’échantillon diffusé montre des fiches détaillées associant une personne à son club et à son abonnement. Les champs revendiqués comprennent notamment :
- nom et prénom ;
- adresse e-mail ;
- numéro de téléphone ;
- adresse postale, ville et code postal ;
- date de naissance ;
- club fréquenté et ville du club ;
- statut salarié ou adhérent ;
- type d’abonnement ;
- dates de début et de fin ;
- prix de l’abonnement ;
- date d’annulation éventuelle ;
- identifiants internes.
Un champ ribId apparaît également dans la structure annoncée. Il s’agit d’un identifiant interne associé à un RIB et non, dans l’échantillon publié, d’un IBAN ou de coordonnées bancaires directement lisibles.
Plus de 5 millions de lignes, mais combien de personnes ?
Le chiffre de 5 273 884 correspond au nombre d’enregistrements revendiqués. Même si l’auteur évoque des identifiants uniques, cela ne suffit pas à confirmer qu’autant de personnes distinctes sont concernées : un même individu peut potentiellement apparaître dans plusieurs clubs, contrats ou historiques.
Des habitudes sportives qui deviennent exploitables
La fuite ne se limite pas à des coordonnées classiques. Le rattachement à une salle précise, le type d’abonnement et ses dates permettent de connaître une partie des habitudes d’un utilisateur et de construire des messages frauduleux très contextualisés.
Un attaquant pourrait par exemple se faire passer pour le club réellement fréquenté et évoquer un renouvellement, une résiliation ou un problème de prélèvement.
- faux renouvellement d’abonnement ;
- faux problème de prélèvement bancaire ;
- phishing au nom du club ou de Xplor Resamania ;
- fausse offre promotionnelle ;
- tentative de récupération d’un RIB ou d’une carte bancaire ;
- harcèlement ou recoupement avec d’autres bases compromises.
Comment la base a-t-elle pu être récupérée ?
L’auteur ne précise pas la vulnérabilité exploitée. Une compromission d’un compte disposant de droits étendus, une API insuffisamment protégée, une faille applicative ou un accès à une base centralisée pourraient permettre une extraction à grande échelle.
La présence de données issues de nombreux clubs et de plusieurs pays pourrait indiquer un accès à une infrastructure mutualisée de la plateforme plutôt qu’à un établissement isolé. Cette hypothèse reste cependant à confirmer techniquement.
Une revendication massive encore à confirmer
L’échantillon publié présente des données structurées cohérentes avec un outil de gestion d’abonnements, mais il ne permet pas de vérifier à lui seul les 5,27 millions d’enregistrements annoncés ni l’étendue complète de la compromission.
En l’absence de communication officielle de Xplor, le volume réel, la période couverte et le nombre de clubs ou de personnes effectivement concernés restent inconnus.