Quelques clients de Classic Days, un événement automobile, auraient vu leur adresse électronique et leur mot de passe exposés en clair après un piratage présumé. Une archive d'environ 11 Go reprenant une copie du site a été identifiée fin juin 2026, et l'analyse a confirmé au moins 4 comptes clients directement compromis. Classic Days n'a pas confirmé officiellement ces éléments à ce stade.
Une copie du site Classic Days surtout technique
L'archive rassemblerait plus de 52 000 fichiers issus d'une copie intégrale du site. L'essentiel de son contenu est technique : médias, code du site, fichiers de production graphique. Les données personnelles y occupent donc une place réduite, mais pas nulle.
Les 4 comptes identifiés associent une adresse électronique à un mot de passe lisible en clair. D'autres catégories sont répertoriées pour ce corpus, sans que leur volume soit précisé : noms, plaques d'immatriculation, coordonnées bancaires, documents et photos, ainsi que des jetons de connexion et des clés d'accès techniques.
Des tentatives d'intrusion anciennes, sans preuve de succès
Des indices de tentatives d'injection de requêtes malveillantes visant le site remontent à 2024. Rien ne prouve à ce stade qu'elles aient permis d'extraire des données à plus grande échelle.
Un mot de passe en clair est directement réutilisable. Si la personne concernée emploie le même pour sa messagerie ou d'autres services, l'exposition dépasse le seul site de l'événement. Associé à l'adresse électronique, il peut aussi servir à rédiger des messages frauduleux crédibles. La présence possible d'immatriculations et de coordonnées bancaires ajouterait un risque de fraude ciblée, si ces éléments se vérifiaient.
Détails techniques :
- Archive d'environ 11 Go, plus de 52 000 fichiers
- Contenu issu d'un mirroring du site, majoritairement technique (médias, code, production graphique)
- Au moins 4 comptes clients avec adresse email et mot de passe en clair
- Traces de tentatives d'injection SQL remontant à 2024, sans preuve d'exfiltration plus large
Données concernées :
- Adresse email
- Mot de passe (en clair)
- Nom complet
- Identifiant interne
- Jeton d'authentification et clé d'accès ou d'API
- Immatriculation de véhicule
- Coordonnées bancaires
- Documents et photos
Mentions :
Statut Fuites Infos : Revendiquée
