Illustration : Atout France : fuite revendiquée visant 5 051 professionnels du tourisme

Atout France : fuite revendiquée visant 5 051 professionnels du tourisme

Des dirigeants et des cadres d'offices de tourisme, de comités régionaux du tourisme, de groupes hôteliers et de sites touristiques pourraient voir leur nom, leur fonction et leur adresse électronique exposés. D'abord annoncée en juillet 2026, la revendication de piratage visant Atout France a changé de nature en septembre, lorsque le fichier complet a été proposé au téléchargement. Opérateur de l'État chargé de la promotion du tourisme, Atout France gère sur son site des comptes en ligne destinés aux professionnels et partenaires du secteur.

D'environ 400 000 comptes annoncés à 5 000 comptes distincts

Le 8 juillet 2026, un pirate affirmait sur un forum cybercriminel avoir exploité une faille de contrôle d'accès pour extraire environ 400 000 comptes, sans fournir autre chose qu'un échantillon de quelques fiches. Le 5 septembre 2026, un second acteur a republié l'affaire sur un forum du dark web, avec cette fois le fichier complet, annoncé à 10 020 utilisateurs. Une fois les doublons retirés, il resterait environ 5 000 comptes distincts, très loin du volume avancé en juillet.

Des professionnels du tourisme plutôt que des voyageurs

Les personnes concernées seraient presque toutes des professionnels : dirigeants, comptables et cadres des structures du tourisme. Le fichier porterait leur identité, leur fonction, leur organisme de rattachement, leur adresse électronique et leur identifiant de connexion. Les adresses postales et les numéros de téléphone n'apparaîtraient que sur une petite fraction des fiches. Contrairement à ce qu'avançait l'annonce initiale, aucun mot de passe, aucune donnée bancaire et aucun numéro SIRET n'y figureraient.

Un fichier qui associe des dirigeants et des comptables à leur fonction exacte et à leur organisme offre une base toute prête pour des demandes frauduleuses de virement ou de changement de coordonnées bancaires, présentées comme venant d'Atout France ou d'un partenaire. L'identifiant de connexion connu faciliterait aussi des tentatives d'hameçonnage visant le compte professionnel. À ce stade, Atout France n'a pas confirmé publiquement ces éléments.

Détails techniques :

  • Première annonce le 8 juillet 2026 : environ 400 000 comptes via une faille de contrôle d'accès, échantillon de quelques enregistrements
  • Republication le 5 septembre 2026 avec le fichier complet, annoncé à 10 020 utilisateurs
  • Environ 5 000 comptes distincts après suppression des doublons
  • Adresses postales et téléphones présents sur une fraction marginale des fiches
  • Ni mot de passe, ni donnée bancaire, ni numéro SIRET dans le fichier

Données concernées :

  • Nom complet, prénom et nom
  • Adresse email
  • Numéro de téléphone (fraction marginale des fiches)
  • Adresse postale, ville, code postal et pays (fraction marginale des fiches)
  • Identifiant de connexion et identifiant utilisateur
  • Données professionnelles (fonction, organisme de rattachement)

Mentions :
Statut Fuites Infos : Revendiquée

Que faire si vous êtes concerné ?

  • Changez votre mot de passeModifiez le mot de passe de votre compte Atout France, puis celui de tout autre service où vous utilisiez le même. Activez la double authentification lorsqu'elle est proposée.
  • Méfiez-vous des e-mails au nom de Atout FranceDes coordonnées exposées permettent d'écrire des messages d'hameçonnage très crédibles. Ne vous connectez jamais depuis un lien reçu par e-mail : passez par le site ou l'application officiels.
  • Restez vigilant face aux appels et SMSUn faux conseiller peut citer des informations exactes pour gagner votre confiance. Ne communiquez jamais un code reçu par SMS, un mot de passe ou vos coordonnées bancaires à un interlocuteur qui vous contacte.
  • Faites-vous aiderLe dispositif public cybermalveillance.gouv.fr accompagne gratuitement les victimes et recense les arnaques en cours.

Partager cet article