Le 21 août dernier, selon FrenchBreaches, une importante fuite de données a été revendiquée sur un forum fréquenté par des cybercriminels, visant Resamania, une plateforme française spécialisée dans la gestion des salles de sport. Cette fuite pourrait concerner plus de 5 millions d'adhérents de clubs de fitness situés dans plusieurs pays européens, notamment en France, en Suisse, en Belgique, au Luxembourg, au Royaume-Uni, en Allemagne et en Espagne.

Les données présentées comme compromises concerneraient notamment des clients de nombreuses enseignes et réseaux de salles de sport utilisant les services de Xplor Resamania, parmi lesquels Fitness Park, Gigafit, Magic Form, Aqualigne, Aqualoft, Captonic, Cercles de la Forme, Club Next Step, Fitness Corporate, Front de Seine, Genae, Lemon One Fitness, Liberty Gym, Planète Fitness, Sporting Form, The Corporate Gym, Wake Up Form, Wefit Club et Wellness Training.

Ce qu'il faut retenir

  • Plus de 5 millions d'adhérents pourraient être concernés par cette fuite de données.
  • Les données potentiellement compromises comprennent noms, coordonnées et, dans certains cas, identifiants et mots de passe, IBAN ainsi que des données de santé.
  • Les adhérents des enseignes citées doivent rester particulièrement vigilants face aux courriels, SMS ou appels évoquant leur contrat ou leurs paiements.
  • La présence d’une enseigne dans la liste ne signifie pas nécessairement que l’ensemble de ses adhérents est concerné.
  • Le périmètre réel de la fuite et la répartition des enregistrements entre les différents clubs restent à établir.

Les détails de la fuite

La revendication a été accompagnée de plusieurs extraits présentés comme provenant de la base de données de resamania.fr, service désormais exploité sous la marque Xplor. Ces échantillons semblent contenir des informations relatives à des adhérents, à leurs abonnements et aux clubs dans lesquels ils sont inscrits.

Les données personnelles visibles dans les extraits ne sont pas reproduites afin de protéger les personnes potentiellement concernées. Cependant, d’après les champs visibles dans les échantillons publiés, plusieurs catégories d’informations pourraient figurer dans la base revendiquée, notamment les identifiants internes des adhérents, le prénom et le nom, l’adresse électronique, le numéro de téléphone, l’adresse postale, la ville et le code postal, la date de naissance, le statut éventuel de membre du personnel, l’identifiant du fournisseur, le nom et l’identifiant du club, le type d’abonnement souscrit, les dates de début et de fin de l’abonnement, le montant de l’abonnement, des références liées aux prélèvements, les dates d’annulation, le statut d’activation ou de désactivation du compte.

Les risques pour les adhérents

Si la fuite est authentique, les informations exposées pourraient être utilisées dans des campagnes de fraude ciblées. Un cybercriminel disposant du nom d’une victime, de ses coordonnées et du nom de sa salle de sport pourrait, par exemple, envoyer un faux message concernant un abonnement, un prélèvement rejeté, une régularisation ou un remboursement.

Les principaux risques comprennent les tentatives de phishing personnalisées, les appels frauduleux se faisant passer pour une salle de sport, l’usurpation d’identité, la collecte de coordonnées bancaires, la réutilisation des données dans d’autres escroqueries, les tentatives d’accès à des comptes utilisant des mots de passe déjà compromis ailleurs.

Les réactions attendues

Les adhérents des enseignes citées doivent donc rester particulièrement vigilants face aux courriels, SMS ou appels évoquant leur contrat ou leurs paiements. Il est recommandé de ne pas cliquer sur les liens contenus dans un message douteux et de contacter directement la salle de sport en utilisant ses coordonnées officielles.

Et maintenant ?

Les investigations techniques et les éventuelles communications officielles de Xplor Resamania et des enseignes concernées devront préciser l’ampleur réelle de l’incident, le nombre exact de personnes touchées et la méthode utilisée pour accéder aux informations. Les adhérents devraient rester vigilants et prendre les mesures de sécurité nécessaires pour protéger leurs données personnelles.

Une affaire dont l’ampleur reste à déterminer, cette fuite de données pourrait avoir des conséquences importantes pour les adhérents des salles de sport concernées. Il est essentiel que les enseignes et les autorités prennent des mesures pour informer les personnes concernées et pour prévenir de futures attaques.

En conclusion, cette fuite de données souligne l’importance de la sécurité des données personnelles et la nécessité pour les entreprises de prendre des mesures pour protéger les informations de leurs clients. Les adhérents des salles de sport concernées devraient rester vigilants et prendre les mesures de sécurité nécessaires pour protéger leurs données personnelles.

Les adhérents doivent rester vigilants face aux courriels, SMS ou appels évoquant leur contrat ou leurs paiements, ne pas cliquer sur les liens contenus dans un message douteux et contacter directement la salle de sport en utilisant ses coordonnées officielles. Ils peuvent également modifier leur mot de passe lorsqu’ils réutilisent le même identifiant sur plusieurs services et activer l’authentification à deux facteurs lorsqu’elle est proposée.