skip to content
Gravité élevée confirmée

Bloctel : 3 millions de numéros de téléphone exfiltrés via un compte professionnel

La DGCCRF confirme qu'un compte professionnel usurpé a permis de télécharger des fichiers contenant 3 millions de numéros de téléphone, dont 600 000 inscrits à Bloctel, cinq jours avant l'arrêt du service.

Organisation
Bloctel (service national d'opposition au démarchage téléphonique, DGCCRF)
Secteur
Secteur public
Pays
France
Date des faits
Revendication publiée le 6 août 2026 sur un forum cybercriminel ; confirmation officielle de la DGCCRF le 12 août 2026, au lendemain de la fermeture du service Bloctel prévue le 11 août 2026
Ampleur
3 millions de numéros de téléphone contenus dans les fichiers récupérés selon la DGCCRF, dont 600 000 correspondent à des inscrits Bloctel ; la revendication initiale portait sur environ 2,3 millions de comptes et 2,4 millions de numéros distincts
Vecteur
Usurpation d'un compte professionnel donnant accès au service de consultation réservé aux entreprises, permettant le téléchargement des fichiers échangés avec Bloctel. L'absence d'authentification à deux facteurs sur ces comptes est évoquée par les analyses techniques. Selon la DGCCRF, la base Bloctel elle-même n'a pas été compromise
Données exposées
Numéros de téléphone, Identifiant de compte interne associé au numéro

Le 6 août 2026, une revendication publiée sur un forum cybercriminel a annoncé la mise en circulation d’un fichier issu de Bloctel, le service national d’opposition au démarchage téléphonique placé sous la tutelle de la DGCCRF. Les auteurs, actifs sous les pseudonymes « Cybernox » et « don’t call me », faisaient état d’environ 2,3 millions de comptes et un peu plus de 2,4 millions de numéros de téléphone distincts, proposés au téléchargement sur plusieurs hébergeurs.

La DGCCRF a confirmé l’incident dans un communiqué publié le 12 août 2026 : un accès frauduleux à un compte professionnel a permis à un cybercriminel de récupérer des fichiers contenant environ 3 millions de numéros de téléphone, dont 600 000 correspondent à des personnes inscrites sur Bloctel. L’administration précise que la base Bloctel n’a pas été compromise en tant que telle : ce sont les fichiers échangés avec un professionnel utilisateur du service de consultation qui ont été téléchargés. Le compte concerné a été bloqué et l’ensemble des comptes professionnels a fait l’objet de vérifications.

Les données exposées se limitent, selon les éléments disponibles, à des numéros de téléphone associés à un identifiant de compte interne, sans nom, adresse postale ni adresse électronique. Le caractère limité de ces informations ne neutralise pas le risque : par construction, un numéro figurant dans ces fichiers signale une personne cherchant à échapper au démarchage, ce qui en fait une cible de valeur pour les campagnes d’appels et de SMS frauduleux, y compris celles se faisant passer pour un organisme officiel.

Le calendrier ajoute à la portée symbolique de l’incident, puisque Bloctel a définitivement fermé le 11 août 2026, à la suite de l’interdiction du démarchage téléphonique sans consentement préalable. La DGCCRF recommande de ne pas répondre aux appels et SMS suspects, de ne divulguer aucune information personnelle par téléphone, de modifier les mots de passe des services utilisant le numéro comme identifiant, et de signaler les sollicitations commerciales non consenties sur SignalConso.