skip to content
Gravité élevée confirmée

Doinsport : 1,75 million de réservations exposées sur un ancien serveur, deuxième fuite en deux mois

Doinsport confirme la compromission d'un ancien serveur : 54 545 comptes et 1,75 million de réservations de clubs de padel et tennis concernés, deuxième incident en deux mois.

Organisation
Doinsport (éditeur marseillais de logiciel de réservation pour clubs de padel, tennis et multisport)
Secteur
Sport / Associations
Pays
France
Date des faits
Revendication publiée le 24 septembre 2026 par un individu utilisant le pseudonyme RedStone. Doinsport confirme l'incident le même jour en fin de journée, en l'attribuant à un ancien serveur de sa marketplace non exploité depuis, contenant des données antérieures à 2021. C'est la deuxième revendication visant la plateforme en moins de trois mois, après un premier incident revendiqué le 14 juillet 2026 et jamais confirmé officiellement
Ampleur
Le pirate RedStone revendique 54 545 comptes utilisateurs, 176 242 fiches clients tenues par 863 clubs et 1 748 486 réservations, pour un total annoncé de 6,9 Go de données. FrenchBreaches indique avoir analysé un échantillon cohérent avec ces volumes, sans que cela valide le lot dans son intégralité. Les personnes concernées sont des adhérents des clubs clients de Doinsport, non des clients directs de l'éditeur
Vecteur
Doinsport attribue l'incident à un ancien serveur de sa marketplace, non exploité depuis, contenant des données antérieures à 2021. L'éditeur affirme que son logiciel actuellement commercialisé n'a pas été compromis. Le vecteur d'intrusion initial n'a pas été précisé publiquement
Données exposées
Identité (nom, prénom, date de naissance), Coordonnées (adresse électronique, téléphone, adresse postale, code postal, ville), Identifiants de compte et références de réseaux sociaux (Facebook) selon les fiches, Photographies de profil, Données sportives (club fréquenté, sport pratiqué, niveau, créneaux horaires réguliers), Historique de réservations (terrain, horaire, prix), Pas de données bancaires, de mots de passe ni de pièces d'identité selon Doinsport

Le 24 septembre 2026, un individu utilisant le pseudonyme RedStone a revendiqué la compromission de Doinsport, éditeur marseillais de logiciel de réservation et de gestion pour clubs de padel, tennis et autres sports, utilisé par plus d’un millier de clubs en France. La revendication porte sur 54 545 comptes utilisateurs, 176 242 fiches clients tenues par 863 clubs et près de 1,75 million de réservations, pour un volume total annoncé de 6,9 Go répartis en 21 fichiers. Le même jour, en fin de journée, Doinsport a confirmé l’incident : selon l’éditeur, il proviendrait d’un ancien serveur de sa marketplace, qui n’était plus exploité, et contiendrait des données antérieures à 2021.

Cette version officielle mérite d’être mise en regard des vérifications indépendantes disponibles. FrenchBreaches indique avoir examiné un échantillon des données mises en vente et l’avoir trouvé cohérent avec les volumes annoncés, avec par exemple un numéro de téléphone présent sur environ 87% des comptes et une adresse électronique sur la quasi-totalité d’entre eux. Cette cohérence corrobore la déclaration de Doinsport sans pour autant la valider dans son intégralité : rien ne garantit à ce stade que l’ensemble du lot mis en vente corresponde effectivement à des données antérieures à 2021, ni qu’aucune donnée plus récente ne s’y trouve mêlée. Doinsport affirme par ailleurs qu’aucune donnée bancaire, mot de passe ou pièce d’identité ne figure dans le périmètre exposé, un point que ni FrenchBreaches ni Cyberattaque.org ne contredisent dans leurs comptes rendus.

Une particularité de ce dossier tient à la nature indirecte des personnes concernées : il ne s’agit pas de clients de Doinsport au sens commercial, mais d’adhérents de clubs sportifs qui utilisent ce logiciel pour gérer leurs réservations et leurs adhésions. Cette situation ouvre une question de notification en cascade que les éléments publics disponibles ne permettent pas de trancher. Rien n’indique à ce jour que les clubs eux-mêmes, qui restent responsables du traitement des données de leurs propres membres, aient reçu de Doinsport une liste des comptes concernés pour pouvoir informer leurs adhérents, ni qu’une telle notification ait déjà eu lieu de leur côté.

Ce n’est en outre pas le premier incident touchant cette plateforme. Un individu non identifié avait déjà revendiqué, le 14 juillet 2026, la détention d’un extrait portant sur environ 12 000 comptes, comprenant des dates de naissance correspondant selon les observateurs à des personnes mineures. Cette première revendication n’avait jamais été confirmée officiellement. La succession de deux incidents en moins de trois mois contre la même plateforme, combinée à l’explication donnée pour celui de septembre (un serveur ancien resté accessible), interroge sur la rigueur avec laquelle Doinsport gère la durée de vie et la mise hors ligne de ses infrastructures antérieures.

Le risque pour les personnes concernées tient moins à un usage financier direct, en l’absence de données bancaires revendiquées, qu’à la précision du profilage rendu possible par le croisement de l’identité, des coordonnées et de l’historique sportif : club fréquenté, sport pratiqué, niveau, créneaux horaires réguliers et détails de réservation. Cette combinaison permet de construire des messages de hameçonnage très ciblés, se faisant passer pour un club ou pour Doinsport, par exemple sous couvert d’une confirmation de réservation ou d’une mise à jour du moyen de paiement.

Pour les adhérents de clubs utilisant Doinsport, la prudence porte donc sur les sollicitations inhabituelles reçues par courriel ou par SMS en lien avec une réservation sportive : ne jamais suivre un lien de paiement sans l’avoir vérifié directement auprès du club par un canal connu à l’avance, et signaler toute sollicitation suspecte au club concerné plutôt qu’à un expéditeur se présentant comme Doinsport.

Analyse complète

Fuite Shipup : quand une faille chez un prestataire expose les clients de Printemps, Micromania et Aroma-Zone