Des voyageurs ayant réservé un séjour auprès de Pacha Tours pourraient voir leur numéro de passeport et leurs informations de paiement exposés. Selon une revendication détaillée diffusée fin juin 2026, environ 31 000 personnes seraient concernées. Pacha Tours est un tour-opérateur français spécialisé dans les forfaits pour le Hajj et les séjours balnéaires en Tunisie.
Des clients et des agences partenaires de Pacha Tours
Le voyagiste exploite aussi un portail destiné aux agences de voyage. Les personnes touchées seraient donc de deux sortes : les voyageurs eux-mêmes, dont les réservations sont enregistrées sur le site, et les agences partenaires, dont les identifiants de connexion figureraient dans le lot avec des mots de passe lisibles en clair.
Pour les voyageurs, les informations décrites couvrent l'identité et la civilité, la nationalité, l'adresse postale, le téléphone et l'adresse électronique, le numéro de passeport, l'historique des réservations avec les codes de réservation aérienne, ainsi que des données de carte de paiement. Des adresses IP sont également citées.
Une faille du site mise en avant par l'acteur
D'après l'annonce, le piratage de Pacha Tours aurait été mené en exploitant une faille du site qui permettait d'interroger sa base de données sans s'authentifier. Pacha Tours n'a pas confirmé officiellement ces éléments à ce stade.
Réunies dans un même fichier, ces informations dépassent la simple liste de contacts. Un numéro de passeport associé au nom, à la nationalité et à l'adresse peut servir de point d'appui à une usurpation d'identité. Les codes de réservation aérienne, joints à l'historique des réservations, permettraient de rédiger de faux messages de compagnie ou d'agence très crédibles. Les données de paiement exposent en outre à des tentatives de fraude. Enfin, les mots de passe en clair des agences partenaires pourraient ouvrir l'accès à leurs espaces sur le portail s'ils n'ont pas été changés.
Détails techniques :
- Environ 31 087 personnes uniques annoncées
- Vulnérabilité décrite : injection SQL sans authentification sur le site
- Numéros de passeport et codes de réservation aérienne annoncés
- Identifiants d'agences partenaires avec mots de passe en clair
- Données de paiement annoncées
Données concernées :
- Nom complet et civilité
- Nationalité
- Adresse email et numéro de téléphone
- Adresse postale
- Pièce d'identité (numéro de passeport)
- Historique de réservations (dont codes de réservation aérienne)
- Carte de paiement
- Identifiant interne
- Mot de passe (en clair, pour les agences partenaires)
- Adresse IP
Mentions :
Statut Fuites Infos : Revendiquée
