Doinsport : 1,75 million de réservations exposées sur un ancien serveur, deuxième fuite en deux mois
Doinsport confirme la compromission d'un ancien serveur : 54 545 comptes et 1,75 million de réservations de clubs de padel et tennis concernés, deuxième incident en deux mois.
- Organisation
- Doinsport (éditeur marseillais de logiciel de réservation pour clubs de padel, tennis et multisport)
- Secteur
- Sport / Associations
- Pays
- France
- Date des faits
- Revendication publiée le 24 septembre 2026 par un individu utilisant le pseudonyme RedStone. Doinsport confirme l'incident le même jour en fin de journée, en l'attribuant à un ancien serveur de sa marketplace non exploité depuis, contenant des données antérieures à 2021. C'est la deuxième revendication visant la plateforme en moins de trois mois, après un premier incident revendiqué le 14 juillet 2026 et jamais confirmé officiellement
- Ampleur
- Le pirate RedStone revendique 54 545 comptes utilisateurs, 176 242 fiches clients tenues par 863 clubs et 1 748 486 réservations, pour un total annoncé de 6,9 Go de données. FrenchBreaches indique avoir analysé un échantillon cohérent avec ces volumes, sans que cela valide le lot dans son intégralité. Les personnes concernées sont des adhérents des clubs clients de Doinsport, non des clients directs de l'éditeur
- Vecteur
- Doinsport attribue l'incident à un ancien serveur de sa marketplace, non exploité depuis, contenant des données antérieures à 2021. L'éditeur affirme que son logiciel actuellement commercialisé n'a pas été compromis. Le vecteur d'intrusion initial n'a pas été précisé publiquement
- Données exposées
- Identité (nom, prénom, date de naissance), Coordonnées (adresse électronique, téléphone, adresse postale, code postal, ville), Identifiants de compte et références de réseaux sociaux (Facebook) selon les fiches, Photographies de profil, Données sportives (club fréquenté, sport pratiqué, niveau, créneaux horaires réguliers), Historique de réservations (terrain, horaire, prix), Pas de données bancaires, de mots de passe ni de pièces d'identité selon Doinsport
Le 24 septembre 2026, un individu utilisant le pseudonyme RedStone a revendiqué la compromission de Doinsport, éditeur marseillais de logiciel de réservation et de gestion pour clubs de padel, tennis et autres sports, utilisé par plus d’un millier de clubs en France. La revendication porte sur 54 545 comptes utilisateurs, 176 242 fiches clients tenues par 863 clubs et près de 1,75 million de réservations, pour un volume total annoncé de 6,9 Go répartis en 21 fichiers. Le même jour, en fin de journée, Doinsport a confirmé l’incident : selon l’éditeur, il proviendrait d’un ancien serveur de sa marketplace, qui n’était plus exploité, et contiendrait des données antérieures à 2021.
Cette version officielle mérite d’être mise en regard des vérifications indépendantes disponibles. FrenchBreaches indique avoir examiné un échantillon des données mises en vente et l’avoir trouvé cohérent avec les volumes annoncés, avec par exemple un numéro de téléphone présent sur environ 87% des comptes et une adresse électronique sur la quasi-totalité d’entre eux. Cette cohérence corrobore la déclaration de Doinsport sans pour autant la valider dans son intégralité : rien ne garantit à ce stade que l’ensemble du lot mis en vente corresponde effectivement à des données antérieures à 2021, ni qu’aucune donnée plus récente ne s’y trouve mêlée. Doinsport affirme par ailleurs qu’aucune donnée bancaire, mot de passe ou pièce d’identité ne figure dans le périmètre exposé, un point que ni FrenchBreaches ni Cyberattaque.org ne contredisent dans leurs comptes rendus.
Une particularité de ce dossier tient à la nature indirecte des personnes concernées : il ne s’agit pas de clients de Doinsport au sens commercial, mais d’adhérents de clubs sportifs qui utilisent ce logiciel pour gérer leurs réservations et leurs adhésions. Cette situation ouvre une question de notification en cascade que les éléments publics disponibles ne permettent pas de trancher. Rien n’indique à ce jour que les clubs eux-mêmes, qui restent responsables du traitement des données de leurs propres membres, aient reçu de Doinsport une liste des comptes concernés pour pouvoir informer leurs adhérents, ni qu’une telle notification ait déjà eu lieu de leur côté.
Ce n’est en outre pas le premier incident touchant cette plateforme. Un individu non identifié avait déjà revendiqué, le 14 juillet 2026, la détention d’un extrait portant sur environ 12 000 comptes, comprenant des dates de naissance correspondant selon les observateurs à des personnes mineures. Cette première revendication n’avait jamais été confirmée officiellement. La succession de deux incidents en moins de trois mois contre la même plateforme, combinée à l’explication donnée pour celui de septembre (un serveur ancien resté accessible), interroge sur la rigueur avec laquelle Doinsport gère la durée de vie et la mise hors ligne de ses infrastructures antérieures.
Le risque pour les personnes concernées tient moins à un usage financier direct, en l’absence de données bancaires revendiquées, qu’à la précision du profilage rendu possible par le croisement de l’identité, des coordonnées et de l’historique sportif : club fréquenté, sport pratiqué, niveau, créneaux horaires réguliers et détails de réservation. Cette combinaison permet de construire des messages de hameçonnage très ciblés, se faisant passer pour un club ou pour Doinsport, par exemple sous couvert d’une confirmation de réservation ou d’une mise à jour du moyen de paiement.
Pour les adhérents de clubs utilisant Doinsport, la prudence porte donc sur les sollicitations inhabituelles reçues par courriel ou par SMS en lien avec une réservation sportive : ne jamais suivre un lien de paiement sans l’avoir vérifié directement auprès du club par un canal connu à l’avance, et signaler toute sollicitation suspecte au club concerné plutôt qu’à un expéditeur se présentant comme Doinsport.
Analyse complète
Fuite Shipup : quand une faille chez un prestataire expose les clients de Printemps, Micromania et Aroma-Zone
Sources
- Doinsport : 1,75 million de réservations de la plateforme sportive revendiquées (Cyberattaque.org)
- Doinsport : fuite de données revendiquée visant 54 545 comptes utilisateurs (Fuites Infos)
- Doinsport victime d'une fuite : les données de 54 000 utilisateurs et 1,75 million de réservations revendiquées (FrenchBreaches)
- Doinsport piraté : près de 1,75 million de réservations sportives (FrenchBreaches, alerte)
- DoinSport : les données personnelles, adresses et profils de mineurs en fuite après une cyberattaque (Cyberattaque.org, incident de juillet 2026)