skip to content
Gravité élevée confirmée

Amadeus iHotelier : une cyberattaque sur la plateforme de réservation expose les données de clients du 7Hotel & Spa, d'Océania Hôtels et de Maritim

Amadeus confirme une activité anormale détectée le 11 septembre 2026 sur iHotelier. 7Hotel & Spa, Océania Hôtels et Maritim ont notifié leurs clients en France et en Allemagne.

Organisation
Amadeus iHotelier (plateforme de réservation hôtelière, éditeur Amadeus IT Group), et les établissements ayant notifié leurs propres clients : 7Hotel & Spa (France), Océania Hôtels (France) et Maritim Hotelgesellschaft (Allemagne)
Secteur
Retail / e-commerce
Pays
Espagne
Date des faits
Amadeus détecte une activité anormale sur une interface de programmation connectée à iHotelier le 11 septembre 2026, jour où Crown Hotels (Australie) signale de son côté un incident sur une plateforme de réservation tierce non nommée. Maritim Hotelgesellschaft (Allemagne) envoie 8 716 courriels de notification à ses clients le 17 septembre. Océania Hôtels notifie ses clients autour du 19 septembre, date à laquelle l'observatoire Bonjour la fuite confirme l'incident, ce que Cyberattaque.org rapporte le 20 septembre. Le 7Hotel & Spa (Illkirch-Graffenstaden) confirme à son tour avoir été informé par Amadeus, dans un article publié le 21 septembre 2026
Ampleur
Aucun total communiqué par Amadeus, qui évoque auprès de la presse spécialisée allemande un nombre de clients « très limité » sans le chiffrer. Le seul décompte disponible provient de Maritim Hotelgesellschaft, qui a adressé 8 716 courriels de notification le 17 septembre 2026 : un chiffre partiel, propre à un seul des établissements concernés, qui ne permet pas d'estimer l'ampleur totale de l'incident
Vecteur
Accès non autorisé via une interface de programmation (API) connectée à iHotelier : Amadeus indique avoir détecté une activité inhabituelle sur cette interface le 11 septembre 2026. Ni la vulnérabilité exploitée, ni le mode d'intrusion initial, ni une éventuelle revendication ne sont précisés publiquement à ce stade
Données exposées
Nom et prénom, Adresse postale (partielle, sans numéro de rue selon Maritim), Adresse électronique, Numéro de téléphone, Numéro de réservation, Informations de séjour (dates, tarif, catégorie de chambre selon les établissements), Pas de coordonnées bancaires, de mot de passe ni de donnée de passeport selon l'ensemble des établissements ayant communiqué

Amadeus a confirmé, par la voix d’un porte-parole cité par le média professionnel allemand Tageskarte, avoir détecté le 11 septembre 2026 une activité inhabituelle sur une interface de programmation connectée à iHotelier, sa plateforme de réservation hôtelière issue du rachat de TravelClick. Le groupe indique avoir immédiatement pris des mesures pour contenir puis corriger l’incident, et qualifie le nombre de clients concernés de très limité, sans en communiquer le chiffre. C’est la même confirmation qu’a reçue le 7Hotel & Spa, établissement d’Illkirch-Graffenstaden près de Strasbourg, dont la notification à ses clients cite explicitement Amadeus comme ayant reconnu un accès non autorisé aux données de réservation.

La liste des établissements ayant notifié leurs propres clients s’est allongée au fil du mois de septembre. En France, le 7Hotel & Spa a informé ses clients d’un accès non autorisé, sans donner de nombre de personnes concernées. En Allemagne, Maritim Hotelgesellschaft a envoyé 8 716 courriels de notification le 17 septembre, un chiffre confirmé par l’entreprise elle-même à Tageskarte : c’est le seul décompte de personnes disponible à ce jour, mais il ne porte que sur un des établissements clients d’iHotelier, pas sur l’ensemble de l’incident. Océania Hôtels a de son côté notifié ses clients autour du 19 septembre (l’observatoire Bonjour la fuite date et confirme cette notification), sans nommer le prestataire compromis dans sa communication. Le rapprochement avec Amadeus repose ici sur un faisceau d’indices publics solides mais indirects : les conditions générales de vente d’Océania Hôtels mentionnent explicitement TravelClick pour la gestion de ses réservations en ligne, et une présentation technique publiée par Adyen sur l’environnement du groupe cite également Amadeus TravelClick pour la distribution des chambres. En Australie enfin, Crown Hotels signale un incident survenu le 11 septembre, soit la même date que celle avancée par Amadeus, sur une plateforme de réservation tierce non nommée : la coïncidence de date, de scénario et de type de données exposées est notable, sans qu’aucune source ne confirme formellement qu’il s’agit du même événement.

Les catégories de données concernées sont remarquablement cohérentes d’un établissement à l’autre : nom et prénom, adresse électronique, numéro de téléphone, numéro de réservation, et informations liées au séjour telles que les dates, le tarif ou la catégorie de chambre. Maritim précise que l’adresse postale dérobée ne comprenait pas le numéro de rue. Chaque établissement ayant communiqué affirme, de façon concordante, qu’aucune coordonnée bancaire, aucun mot de passe et aucune donnée de passeport n’ont été identifiés parmi les informations consultées. Ce périmètre reste cohérent avec la fonction d’iHotelier, système de réservation centralisée qui n’a pas vocation à stocker de moyens de paiement.

Le risque concret que soulignent l’ensemble des établissements notifiants est celui du hameçonnage ciblé : un fraudeur disposant du nom, de l’hôtel, des dates de séjour et du numéro de réservation d’un client peut construire un message WhatsApp, SMS ou e-mail extrêmement convaincant, en se faisant passer pour l’établissement et en réclamant la confirmation ou le règlement du séjour. Crown Hotels rapporte déjà plusieurs signalements de clients contactés de cette manière, et Océania Hôtels détaille un scénario identique, jusqu’à la menace d’annulation employée pour créer un sentiment d’urgence. Ce risque est d’autant plus durable que les réservations concernées s’étendent, chez Maritim, jusqu’au 30 septembre 2027 : les données dérobées garderont une valeur d’exploitation pendant de nombreux mois. Il convient toutefois de ne pas confondre cet incident avec d’autres compromissions survenues durant l’été 2026 chez des éditeurs de logiciels hôteliers distincts, comme l’Autrichien Seekda ou l’Allemand ibelsa : elles relèvent du même type de risque pour les voyageurs, mais d’un prestataire et d’un événement de sécurité différents.

Le vecteur d’intrusion reste peu documenté. Amadeus évoque une activité anormale sur une interface de programmation liée à iHotelier, sans préciser la vulnérabilité exploitée ni la manière dont l’accès initial a été obtenu, et aucun groupe ne revendique publiquement l’incident à ce stade. L’ampleur totale demeure également incertaine : aucune liste exhaustive des hôtels touchés n’est disponible, et la formule d’Amadeus sur un nombre de clients très limité contraste avec l’identification, en moins de deux semaines, d’établissements sur trois continents. D’autres clients français d’iHotelier, notamment le réseau The Originals Hotels et l’Hôtel Edouard 7 à Paris, sont documentés publiquement comme utilisateurs de la même technologie, sans qu’aucun élément ne permette à ce jour d’affirmer qu’ils sont concernés par cette fuite : ce sont des établissements à surveiller plutôt que des cas confirmés.

Pour les personnes ayant une réservation en cours ou à venir dans l’un de ces établissements, la prudence recommandée est la même que pour toute usurpation reposant sur des données réelles : ne jamais confirmer une réservation, régler un solde ou communiquer un numéro de carte bancaire à partir d’un lien reçu par SMS, WhatsApp ou e-mail, même lorsque le message cite correctement l’hôtel, les dates ou le numéro de dossier. Toute demande de ce type doit être vérifiée directement auprès de l’établissement, en composant un numéro de téléphone trouvé de façon indépendante, sur le site officiel ou sur la confirmation de réservation initiale, et non celui indiqué dans le message reçu.

Analyse complète

« Aucune donnée bancaire n'a été exposée » : pourquoi cette phrase ne rassure plus après une fuite de données