L'Orange bleue : 732 000 fiches d'adhérents et 440 000 IBAN revendiqués après une faille IDOR
Un pirate revendique la base de L'Orange bleue : 732 385 fiches d'adhérents et 440 326 IBAN, via une faille d'export non authentifiée. L'enseigne n'a pas confirmé l'incident.
- Organisation
- L'Orange bleue (réseau de salles de sport, licence de marque Mon Coach Fitness)
- Secteur
- Sport / Associations
- Pays
- France
- Date des faits
- Revendication publiée le 17 septembre 2026 sur un forum cybercriminel par un individu utilisant le pseudonyme Venus1337. FrenchBreaches et Cyberattaque.org publient des fiches détaillées et concordantes le 18 septembre. À cette date, aucune communication officielle de L'Orange bleue confirmant ou infirmant l'intrusion n'a été identifiée
- Ampleur
- Le pirate revendique 732 385 fiches d'adhérents et 440 326 IBAN. Ce chiffre dépasse largement les 375 000 adhérents affichés publiquement par l'enseigne pour environ 400 clubs, un écart relevé par la presse juridique spécialisée et qui interdit de tenir le chiffre du pirate pour acquis, sans permettre de l'écarter comme invraisemblable
- Vecteur
- Le pirate revendique un accès initial au panel d'administration d'un club, suivi de l'exploitation d'une faille IDOR (Insecure Direct Object Reference) dans une fonction d'export, accessible publiquement sans authentification ni limitation de débit, jusqu'à 200 requêtes par seconde selon son récit. Ce mécanisme n'est pas confirmé par l'enseigne
- Données exposées
- Identité (nom, prénom, date de naissance), Coordonnées (adresse postale, téléphone, adresse électronique), Mandat de prélèvement (IBAN, BIC, titulaire du compte, banque), Données d'abonnement (formule, échéance, date d'autorisation, solde restant dû), Historique de fréquentation (date du dernier passage en club), Photographies de profil des adhérents
Le 17 septembre 2026, un individu utilisant le pseudonyme Venus1337 a publié sur un forum cybercriminel une revendication portant sur la base de données de L’Orange bleue, réseau de salles de sport fonctionnant en licence de marque et comptant environ 400 clubs indépendants en France et en Espagne, dont la plupart sous l’enseigne Mon Coach Fitness. Le pirate annonce détenir 732 385 fiches d’adhérents et 440 326 IBAN, ainsi que des photographies de profil. FrenchBreaches et Cyberattaque.org publient chacun une fiche détaillée et concordante dès le 18 septembre, mais aucune communication officielle de l’enseigne n’a, à ce stade, confirmé ou infirmé l’intrusion.
Les catégories de données revendiquées associent l’identité complète et les coordonnées à un mandat de prélèvement bancaire dans son intégralité : IBAN, BIC, titulaire du compte et banque, auxquels s’ajoutent la formule d’abonnement, l’échéance, le solde restant dû et la date du dernier passage en club. Cette combinaison diffère d’autres incidents récents dans le secteur des services de proximité, où seule la connaissance de la transaction (montant, échéance) permettait de construire une fraude au virement sans disposer des coordonnées bancaires elles-mêmes. Ici, c’est l’IBAN qui serait directement exposé, ce qui ouvre la voie à des usages plus variés : réutilisation dans d’autres tentatives de fraude, mais aussi construction de messages très convaincants demandant une prétendue mise à jour du moyen de paiement, puisque l’attaquant connaîtrait déjà le montant dû et l’échéance réelle.
Le vecteur revendiqué mérite d’être détaillé avec prudence, puisqu’il repose uniquement sur le récit du pirate. Celui-ci affirme avoir d’abord obtenu un accès au panel d’administration d’un club, avant d’exploiter une faille de type IDOR dans une fonction d’export, accessible sans authentification ni limitation de débit, à un rythme allant jusqu’à 200 requêtes par seconde. Ce scénario est cohérent avec l’architecture mutualisée d’un réseau de licences : un outil d’administration commun à la tête de réseau et à près de 400 gérants indépendants, où une faille locale, si elle existe réellement, peut en théorie exposer l’ensemble de la base plutôt qu’un seul club.
Le chiffre revendiqué soulève une question arithmétique que la presse juridique spécialisée a déjà relevée : 732 385 fiches d’adhérents pour un réseau qui affiche publiquement environ 375 000 adhérents actifs. Plusieurs explications non exclusives peuvent rendre compte de cet écart : doublons entre clubs pour une même personne, anciens adhérents ou prospects non purgés de la base, ou gonflement délibéré du chiffre par l’attaquant pour valoriser sa revendication. Cet écart interdit de tenir le nombre du pirate pour acquis, sans pour autant permettre de l’écarter comme invraisemblable, d’autant que les données présentées jusqu’ici sont restées cohérentes avec le fonctionnement réel de l’enseigne.
La structure en réseau de licences pose enfin, comme pour d’autres franchises visées cette année, une question de répartition des responsabilités qui reste sans réponse publique à ce stade. La tête de réseau administre l’outil commun, chaque gérant traite les données de ses propres adhérents, et un prestataire informatique opère probablement l’ensemble : tant que cette cartographie n’est pas rendue publique, les adhérents concernés ne savent pas précisément à qui adresser une demande d’exercice de leurs droits, ni qui doit assumer la notification à la CNIL dans le délai de 72 heures prévu par le RGPD.
Pour les personnes potentiellement concernées, la vigilance porte d’abord sur les prélèvements bancaires : surveiller les relevés de compte dans les semaines à venir et signaler sans délai à sa banque tout prélèvement non reconnu. Il convient également de se méfier de tout appel ou message prétendant émaner d’un club ou de l’enseigne pour demander une mise à jour des coordonnées bancaires, et de vérifier systématiquement une telle demande en rappelant son club par un numéro de téléphone connu à l’avance, jamais celui indiqué dans le message reçu.
Analyse complète
« Aucune donnée bancaire n'a été exposée » : pourquoi cette phrase ne rassure plus après une fuite de données
Sources
- L'Orange bleue : 732 000 fiches d'adhérents et 440 000 IBAN dans une fuite massive après une cyberattaque (Cyberattaque.org)
- L'Orange Bleue : les données de 732 385 abonnés et 440 326 IBAN (FrenchBreaches)
- L'Orange Bleue : fuite de données revendiquée visant 732 385 adhérents (Fuites Infos)
- Fuite de données à L'Orange Bleue (septembre 2026) : ce que doivent décider tête de réseau, gérants de clubs et prestataire (Kohen Avocats)
Autres fuites : Sport / Associations
24 septembre 2026
Doinsport : 1,75 million de réservations exposées sur un ancien serveur, deuxième fuite en deux mois
21 août 2026
Protection civile : 525 000 profils de bénévoles exposés, dont des mineurs
11 juillet 2026
Fédération Française d'Équitation : données de licenciés compromises chez OVH