Illustration : Classic Days : fuite revendiquée exposant au moins 4 comptes clients

Classic Days : fuite revendiquée exposant au moins 4 comptes clients

Quelques clients de Classic Days, un événement automobile, auraient vu leur adresse électronique et leur mot de passe exposés en clair après un piratage présumé. Une archive d'environ 11 Go reprenant une copie du site a été identifiée fin juin 2026, et l'analyse a confirmé au moins 4 comptes clients directement compromis. Classic Days n'a pas confirmé officiellement ces éléments à ce stade.

Une copie du site Classic Days surtout technique

L'archive rassemblerait plus de 52 000 fichiers issus d'une copie intégrale du site. L'essentiel de son contenu est technique : médias, code du site, fichiers de production graphique. Les données personnelles y occupent donc une place réduite, mais pas nulle.

Les 4 comptes identifiés associent une adresse électronique à un mot de passe lisible en clair. D'autres catégories sont répertoriées pour ce corpus, sans que leur volume soit précisé : noms, plaques d'immatriculation, coordonnées bancaires, documents et photos, ainsi que des jetons de connexion et des clés d'accès techniques.

Des tentatives d'intrusion anciennes, sans preuve de succès

Des indices de tentatives d'injection de requêtes malveillantes visant le site remontent à 2024. Rien ne prouve à ce stade qu'elles aient permis d'extraire des données à plus grande échelle.

Un mot de passe en clair est directement réutilisable. Si la personne concernée emploie le même pour sa messagerie ou d'autres services, l'exposition dépasse le seul site de l'événement. Associé à l'adresse électronique, il peut aussi servir à rédiger des messages frauduleux crédibles. La présence possible d'immatriculations et de coordonnées bancaires ajouterait un risque de fraude ciblée, si ces éléments se vérifiaient.

Détails techniques :

  • Archive d'environ 11 Go, plus de 52 000 fichiers
  • Contenu issu d'un mirroring du site, majoritairement technique (médias, code, production graphique)
  • Au moins 4 comptes clients avec adresse email et mot de passe en clair
  • Traces de tentatives d'injection SQL remontant à 2024, sans preuve d'exfiltration plus large

Données concernées :

  • Adresse email
  • Mot de passe (en clair)
  • Nom complet
  • Identifiant interne
  • Jeton d'authentification et clé d'accès ou d'API
  • Immatriculation de véhicule
  • Coordonnées bancaires
  • Documents et photos

Mentions :
Statut Fuites Infos : Revendiquée

Que faire si vous êtes concerné ?

  • Surveillez vos relevés bancairesUn IBAN ne permet pas de retirer de l'argent, mais il peut servir à mettre en place un prélèvement frauduleux. Contrôlez vos relevés et contestez auprès de votre banque tout prélèvement que vous n'avez pas autorisé : vous disposez de 13 mois pour le faire.
  • Changez votre mot de passeModifiez le mot de passe de votre compte Classic Days, puis celui de tout autre service où vous utilisiez le même. Activez la double authentification lorsqu'elle est proposée.
  • Méfiez-vous des e-mails au nom de Classic DaysDes coordonnées exposées permettent d'écrire des messages d'hameçonnage très crédibles. Ne vous connectez jamais depuis un lien reçu par e-mail : passez par le site ou l'application officiels.
  • Faites-vous aiderLe dispositif public cybermalveillance.gouv.fr accompagne gratuitement les victimes et recense les arnaques en cours.

Partager cet article