FFRandonnée : 1,43 million de fiches d'adhérents mises en vente
Une revendication sur un forum pirate propose 1 429 334 fiches d'adhérents de la FFRandonnée. La fédération confirme avoir identifié l'incident et saisi CNIL et ANSSI.
Une annonce publiée le 29 septembre 2026 sur un forum cybercriminel propose à la vente un jeu de données attribué à la Fédération française de la randonnée pédestre (FFRandonnée) : 1 429 334 fiches d'adhérents revendiquées. La fédération confirme avoir identifié l'incident et saisi la CNIL et l'ANSSI, tout en émettant des réserves sur le volume et l'ancienneté des données affichées.
Ce qui est revendiqué
Selon le vendeur — décrit comme un courtier en données volées, sans groupe revendiqué — le lot comprendrait :
- 1 429 334 fiches d'adhérents, 1 008 071 adresses e-mail uniques, 663 291 numéros de téléphone uniques ;
- des adresses postales et des informations de licence ;
- environ 98 000 fiches contenant des contacts d'urgence ou des éléments liés au certificat médical ;
- environ 44 600 abonnés à la revue papier et 19 400 abonnés numériques.
Les données, présentées comme issues du système de gestion de la fédération, remonteraient jusqu'aux années 1990. Ces chiffres sont ceux de la revendication, rapportés par ZATAZ et recoupés par Fuites.info ; ni le volume ni l'authenticité n'ont été confirmés par la fédération.
Fiabilité de la revendication
À ce stade, prudence. L'origine de l'accès n'est pas établie, aucun groupe de rançongiciel ne revendique l'intrusion, et la FFRandonnée dit avoir des réserves sur le volume et l'ancienneté des données affichées. Une revendication sur un forum, un inventaire technique et une compromission effective sont trois choses distinctes : l'existence d'une annonce ne prouve pas l'exfiltration réelle de l'intégralité du lot. Ce qui est acquis : la fédération a reconnu un incident et activé les canaux réglementaires (CNIL, ANSSI).
Que faire
Pour un adhérent potentiellement concerné :
- Attendez-vous à du phishing ciblé. Avec e-mail, téléphone et statut d'adhérent, un attaquant peut fabriquer des messages crédibles (renouvellement de licence, « problème de paiement »). Traitez tout message pressant comme hostile.
- Ne cliquez pas sur les liens de « régularisation ». Allez directement sur le site de la fédération ou de votre club, jamais via un lien reçu.
- Changez le mot de passe de votre espace adhérent s'il était réutilisé ailleurs, et activez la double authentification là où c'est possible.
- Surveillez les données sensibles. Les fiches avec contacts d'urgence ou certificat médical sont les plus sensibles du lot ; méfiez-vous des sollicitations qui s'en servent pour « prouver » leur légitimité.
Contexte
Les fédérations sportives concentrent un profil de données attractif : identité, coordonnées, parfois données médicales liées à l'aptitude, le tout sur des systèmes de gestion souvent externalisés. La FFRandonnée aurait déjà fait l'objet d'une revendication plus tôt en 2026, selon les traqueurs de fuites francophones — à confirmer, mais cohérent avec un schéma de ciblage répété des bases associatives et sportives. Le point de vigilance reste le même : un lot « ancien » revendu garde de la valeur tant que les coordonnées et les identités restent exactes.