Un pirate informatique affirme avoir compromis un outil interne de la Fédération française de handball, avec plus de 1,3 million de lignes et des documents sensibles exposés.Un hacker malveillant revendique, le 10 août 2026, une intrusion visant ffhandball.fr et la mise en vente d’une base de 1 367 197 lignes. L’auteur affirme avoir utilisé des identifiants divulgués afin d’accéder à un outil interne de la Fédération française de handball (un stealer ?). Il dit ensuite avoir contourné une restriction empêchant normalement la consultation des licences d’autres clubs. Environ 311 000 licences auraient ainsi été extraites, avec plusieurs documents personnels, dont des cartes d’identité, passeports et certificats médicaux. Le même pseudonyme est également associé sur le forum à plusieurs publications concernant Bureau Vallée, EVA, Intermarché, SFR et Accor.
Un accès interne étendu au-delà d’un seul club
Selon sa revendication, le pirate informatique aurait obtenu un premier accès grâce à des identifiants déjà divulgués. Le message ne précise pas leur provenance, leur ancienneté ni le compte concerné. ca sent fortement l’exploitation d’un log tiré d’un stealer. Cet accès aurait ouvert les portes d’un outil interne de la Fédération française de handball permettant d’effectuer des recherches sur les licences et sur les personnes enregistrées auprès de la FFHB.
L’auteur assure que l’interface limitait normalement chaque utilisateur aux licences rattachées à son propre club. Il affirme avoir réussi à contourner ce mécanisme pour consulter et extraire un périmètre beaucoup plus large.
Le cybercriminel évoque environ 311 000 licences récupérées. Ce volume ne correspond pas directement aux 1 367 197 lignes annoncées dans la base proposée à la vente. Une même personne peut apparaître dans plusieurs enregistrements, historiques ou catégories de données. Le nombre de lignes ne doit donc pas être assimilé automatiquement au nombre de victimes.
Le compte affirme également détenir des informations concernant des « millions » de personnes enregistrées. Aucun élément fourni dans la publication ne permet cependant de vérifier cette estimation ni de la rapprocher précisément du volume des licences annoncé.
La partie la plus sensible concerne les pièces personnelles. Il indique avoir récupéré un nombre limité de cartes nationales d’identité, de passeports, de certificats médicaux et d’autres documents. Une archive d’exemple diffusé a eu pour mission de démontrer la possession des données revendiquées.
De tels documents présentent un risque supérieur à celui d’un simple fichier de coordonnées. Des pièces officielles peuvent notamment fournir des informations exploitables pour des tentatives d’usurpation d’identité, de fraude ou d’ingénierie sociale ciblée.
La revendication ne détaille aucune vulnérabilité particulière. Elle n’identifie ni logiciel compromis, ni mécanisme technique précis ayant permis de contourner le filtrage par club. Le seul point explicitement décrit concerne l’utilisation initiale d’identifiants déjà exposés.
Cette chronologie suggère, si les déclarations sont exactes, une combinaison entre compromission de compte et défaut de contrôle des autorisations après authentification. Ce scénario peut permettre à un utilisateur disposant d’un accès légitime limité d’atteindre des données normalement hors de son périmètre.
En octobre 2025, un pirate informatique avait diffusé une base de données de la FFH contenant 2 733 580 entrées, avec des noms, prénoms et adresses électroniques, ces dernières n’étant pas renseignées pour l’ensemble des comptes. Les données concernaient de présumés licenciés, anciens et actuels, de la fédération sportive.
Un pseudonyme déjà associé à plusieurs fuites françaises
La revendication FFHandball ne constitue pas la première publication attribuée à ce pirate. Le profil du compte fait apparaître plusieurs fils concernant des entreprises ou services français, parfois accompagnés de volumes de données annoncés.
Il est notamment indiqué comme auteur d’une publication concernant Bureau Vallée. Le même compte apparaît également derrière un sujet consacré à EVA, la plateforme de réalité virtuelle compétitive.
Plusieurs offres de vente sont associées au même pseudonyme. Une publication concernant Intermarché annonce 1,3 million d’enregistrements. L’enseigne a indiqué, il y a peu, que moins de 250 000 personnes étaient concernées. Une autre, visant SFR, affiche un volume de 2,1 millions. Il est également associé à une offre concernant Accor, avec 162 000 entrées annoncées.
Ces publications constituent un signal intéressant pour le renseignement sur la menace. Elles dessinent l’activité publique d’un compte apparu récemment sur le forum et concentré sur plusieurs organisations françaises. Elles ne suffisent toutefois pas, à elles seules, à démontrer que ce pirate a personnellement réalisé chaque intrusion revendiquée ou que toutes les bases proposées proviennent directement des systèmes annoncés.
La distinction est importante. Sur les forums clandestins, un vendeur peut être l’auteur d’une compromission, un intermédiaire, un revendeur ou simplement le diffuseur d’une base obtenue auprès d’un tiers. Dans les éléments transmis, le criminel 2.0 revendique directement l’accès à FFHandball. Pour Bureau Vallée, EVA, Intermarché, SFR et Accor, les informations disponibles établissent surtout que le même compte publie ou commercialise des données présentées comme provenant de ces organisations.
Cette répétition donne néanmoins un intérêt particulier au suivi du pseudonyme. En quelques semaines, le compte est associé à plusieurs ensembles français et à des volumes allant de 162 000 à plus de deux millions d’enregistrements annoncés. Dans le cas de FFHandball, la revendication se distingue par la description d’un accès à un outil interne et par la présence annoncée de documents d’identité.
merci à ZATAZ
