Illustration : Pacha Tours : fuite de données revendiquée visant 31 087 voyageurs

Pacha Tours : fuite de données revendiquée visant 31 087 voyageurs

Des voyageurs ayant réservé un séjour auprès de Pacha Tours pourraient voir leur numéro de passeport et leurs informations de paiement exposés. Selon une revendication détaillée diffusée fin juin 2026, environ 31 000 personnes seraient concernées. Pacha Tours est un tour-opérateur français spécialisé dans les forfaits pour le Hajj et les séjours balnéaires en Tunisie.

Des clients et des agences partenaires de Pacha Tours

Le voyagiste exploite aussi un portail destiné aux agences de voyage. Les personnes touchées seraient donc de deux sortes : les voyageurs eux-mêmes, dont les réservations sont enregistrées sur le site, et les agences partenaires, dont les identifiants de connexion figureraient dans le lot avec des mots de passe lisibles en clair.

Pour les voyageurs, les informations décrites couvrent l'identité et la civilité, la nationalité, l'adresse postale, le téléphone et l'adresse électronique, le numéro de passeport, l'historique des réservations avec les codes de réservation aérienne, ainsi que des données de carte de paiement. Des adresses IP sont également citées.

Une faille du site mise en avant par l'acteur

D'après l'annonce, le piratage de Pacha Tours aurait été mené en exploitant une faille du site qui permettait d'interroger sa base de données sans s'authentifier. Pacha Tours n'a pas confirmé officiellement ces éléments à ce stade.

Réunies dans un même fichier, ces informations dépassent la simple liste de contacts. Un numéro de passeport associé au nom, à la nationalité et à l'adresse peut servir de point d'appui à une usurpation d'identité. Les codes de réservation aérienne, joints à l'historique des réservations, permettraient de rédiger de faux messages de compagnie ou d'agence très crédibles. Les données de paiement exposent en outre à des tentatives de fraude. Enfin, les mots de passe en clair des agences partenaires pourraient ouvrir l'accès à leurs espaces sur le portail s'ils n'ont pas été changés.

Détails techniques :

  • Environ 31 087 personnes uniques annoncées
  • Vulnérabilité décrite : injection SQL sans authentification sur le site
  • Numéros de passeport et codes de réservation aérienne annoncés
  • Identifiants d'agences partenaires avec mots de passe en clair
  • Données de paiement annoncées

Données concernées :

  • Nom complet et civilité
  • Nationalité
  • Adresse email et numéro de téléphone
  • Adresse postale
  • Pièce d'identité (numéro de passeport)
  • Historique de réservations (dont codes de réservation aérienne)
  • Carte de paiement
  • Identifiant interne
  • Mot de passe (en clair, pour les agences partenaires)
  • Adresse IP

Mentions :
Statut Fuites Infos : Revendiquée

Que faire si vous êtes concerné ?

  • Faites remplacer votre carte en cas de douteSi votre numéro de carte a pu être exposé, demandez son remplacement à votre banque et signalez toute opération suspecte. Une fraude à la carte bancaire peut être déclarée en ligne sur la plateforme Perceval, accessible depuis service-public.fr.
  • Changez votre mot de passeModifiez le mot de passe de votre compte Pacha Tours, puis celui de tout autre service où vous utilisiez le même. Activez la double authentification lorsqu'elle est proposée.
  • Méfiez-vous des e-mails au nom de Pacha ToursDes coordonnées exposées permettent d'écrire des messages d'hameçonnage très crédibles. Ne vous connectez jamais depuis un lien reçu par e-mail : passez par le site ou l'application officiels.
  • Restez vigilant face aux appels et SMSUn faux conseiller peut citer des informations exactes pour gagner votre confiance. Ne communiquez jamais un code reçu par SMS, un mot de passe ou vos coordonnées bancaires à un interlocuteur qui vous contacte.
  • Soyez attentif aux tentatives d'usurpation d'identitéSurveillez tout courrier inhabituel ouvert à votre nom : crédit, abonnement, contrat. Si vous constatez une usurpation, déposez plainte et conservez le récépissé, il vous sera demandé pour contester.
  • Faites-vous aiderLe dispositif public cybermalveillance.gouv.fr accompagne gratuitement les victimes et recense les arnaques en cours.

Partager cet article