Bloctel : 3 millions de numéros de téléphone exfiltrés via un compte professionnel
La DGCCRF confirme qu'un compte professionnel usurpé a permis de télécharger des fichiers contenant 3 millions de numéros de téléphone, dont 600 000 inscrits à Bloctel, cinq jours avant l'arrêt du service.
- Organisation
- Bloctel (service national d'opposition au démarchage téléphonique, DGCCRF)
- Secteur
- Secteur public
- Pays
- France
- Date des faits
- Revendication publiée le 6 août 2026 sur un forum cybercriminel ; confirmation officielle de la DGCCRF le 12 août 2026, au lendemain de la fermeture du service Bloctel prévue le 11 août 2026
- Ampleur
- 3 millions de numéros de téléphone contenus dans les fichiers récupérés selon la DGCCRF, dont 600 000 correspondent à des inscrits Bloctel ; la revendication initiale portait sur environ 2,3 millions de comptes et 2,4 millions de numéros distincts
- Vecteur
- Usurpation d'un compte professionnel donnant accès au service de consultation réservé aux entreprises, permettant le téléchargement des fichiers échangés avec Bloctel. L'absence d'authentification à deux facteurs sur ces comptes est évoquée par les analyses techniques. Selon la DGCCRF, la base Bloctel elle-même n'a pas été compromise
- Données exposées
- Numéros de téléphone, Identifiant de compte interne associé au numéro
Le 6 août 2026, une revendication publiée sur un forum cybercriminel a annoncé la mise en circulation d’un fichier issu de Bloctel, le service national d’opposition au démarchage téléphonique placé sous la tutelle de la DGCCRF. Les auteurs, actifs sous les pseudonymes « Cybernox » et « don’t call me », faisaient état d’environ 2,3 millions de comptes et un peu plus de 2,4 millions de numéros de téléphone distincts, proposés au téléchargement sur plusieurs hébergeurs.
La DGCCRF a confirmé l’incident dans un communiqué publié le 12 août 2026 : un accès frauduleux à un compte professionnel a permis à un cybercriminel de récupérer des fichiers contenant environ 3 millions de numéros de téléphone, dont 600 000 correspondent à des personnes inscrites sur Bloctel. L’administration précise que la base Bloctel n’a pas été compromise en tant que telle : ce sont les fichiers échangés avec un professionnel utilisateur du service de consultation qui ont été téléchargés. Le compte concerné a été bloqué et l’ensemble des comptes professionnels a fait l’objet de vérifications.
Les données exposées se limitent, selon les éléments disponibles, à des numéros de téléphone associés à un identifiant de compte interne, sans nom, adresse postale ni adresse électronique. Le caractère limité de ces informations ne neutralise pas le risque : par construction, un numéro figurant dans ces fichiers signale une personne cherchant à échapper au démarchage, ce qui en fait une cible de valeur pour les campagnes d’appels et de SMS frauduleux, y compris celles se faisant passer pour un organisme officiel.
Le calendrier ajoute à la portée symbolique de l’incident, puisque Bloctel a définitivement fermé le 11 août 2026, à la suite de l’interdiction du démarchage téléphonique sans consentement préalable. La DGCCRF recommande de ne pas répondre aux appels et SMS suspects, de ne divulguer aucune information personnelle par téléphone, de modifier les mots de passe des services utilisant le numéro comme identifiant, et de signaler les sollicitations commerciales non consenties sur SignalConso.
Sources
- La DGCCRF met en garde les consommateurs à la suite d'une fuite de données sur Bloctel · communiqué officiel (presse.economie.gouv.fr)
- 2 345 496 comptes dans une fuite de données revendiquée chez Bloctel (Fuites Infos)
- Bloctel piraté juste avant de fermer : 3 millions d'inscrits sont maintenant exposés (Clubic)
- Bloctel : 3 millions de numéros en fuite à cinq jours de la fin du service (Cyberattaque.org)
- Bloctel victime d'une fuite de données avant sa fermeture (Génération-NT)