Des dirigeants et des cadres d'offices de tourisme, de comités régionaux du tourisme, de groupes hôteliers et de sites touristiques pourraient voir leur nom, leur fonction et leur adresse électronique exposés. D'abord annoncée en juillet 2026, la revendication de piratage visant Atout France a changé de nature en septembre, lorsque le fichier complet a été proposé au téléchargement. Opérateur de l'État chargé de la promotion du tourisme, Atout France gère sur son site des comptes en ligne destinés aux professionnels et partenaires du secteur.
D'environ 400 000 comptes annoncés à 5 000 comptes distincts
Le 8 juillet 2026, un pirate affirmait sur un forum cybercriminel avoir exploité une faille de contrôle d'accès pour extraire environ 400 000 comptes, sans fournir autre chose qu'un échantillon de quelques fiches. Le 5 septembre 2026, un second acteur a republié l'affaire sur un forum du dark web, avec cette fois le fichier complet, annoncé à 10 020 utilisateurs. Une fois les doublons retirés, il resterait environ 5 000 comptes distincts, très loin du volume avancé en juillet.
Des professionnels du tourisme plutôt que des voyageurs
Les personnes concernées seraient presque toutes des professionnels : dirigeants, comptables et cadres des structures du tourisme. Le fichier porterait leur identité, leur fonction, leur organisme de rattachement, leur adresse électronique et leur identifiant de connexion. Les adresses postales et les numéros de téléphone n'apparaîtraient que sur une petite fraction des fiches. Contrairement à ce qu'avançait l'annonce initiale, aucun mot de passe, aucune donnée bancaire et aucun numéro SIRET n'y figureraient.
Un fichier qui associe des dirigeants et des comptables à leur fonction exacte et à leur organisme offre une base toute prête pour des demandes frauduleuses de virement ou de changement de coordonnées bancaires, présentées comme venant d'Atout France ou d'un partenaire. L'identifiant de connexion connu faciliterait aussi des tentatives d'hameçonnage visant le compte professionnel. À ce stade, Atout France n'a pas confirmé publiquement ces éléments.
Détails techniques :
- Première annonce le 8 juillet 2026 : environ 400 000 comptes via une faille de contrôle d'accès, échantillon de quelques enregistrements
- Republication le 5 septembre 2026 avec le fichier complet, annoncé à 10 020 utilisateurs
- Environ 5 000 comptes distincts après suppression des doublons
- Adresses postales et téléphones présents sur une fraction marginale des fiches
- Ni mot de passe, ni donnée bancaire, ni numéro SIRET dans le fichier
Données concernées :
- Nom complet, prénom et nom
- Adresse email
- Numéro de téléphone (fraction marginale des fiches)
- Adresse postale, ville, code postal et pays (fraction marginale des fiches)
- Identifiant de connexion et identifiant utilisateur
- Données professionnelles (fonction, organisme de rattachement)
Mentions :
Statut Fuites Infos : Revendiquée
