Les clients et prospects de Reserver.fr sont concernés par une fuite de données revendiquée, qui porterait sur environ 13 900 personnes distinctes. Selon la revendication, l’exposition porterait sur des demandes de devis, de rappel et de réservation, ainsi que sur des éléments liés aux comptes d’administration du site.
Reserver.fr est une agence de voyages lilloise spécialisée dans la billetterie aérienne et les voyages sur mesure. À ce stade, la revendication n’a pas fait l’objet d’une confirmation publique de la part de l’entreprise.
Ce que la revendication dit sur Reserver.fr
Selon l’acteur à l’origine de la publication, une sauvegarde de la base de données du site, datée de février 2024, aurait été trouvée exposée sur un répertoire web accessible sans authentification, avec le code source du site. Le fichier serait proposé au téléchargement sur un forum cybercriminel.
Les données décrites concernent des particuliers et des entreprises ayant demandé un devis, un rappel ou une réservation de vol entre 2016 et 2024, mais aussi des auteurs de commentaires publiés sur le blog et des comptes d’administration. Dans les éléments publiés, on retrouve l’identité et les coordonnées des demandeurs, le détail de leurs projets de voyage, leurs messages, des adresses IP de connexion, ainsi que des mots de passe hachés d’administrateurs.
Pourquoi cette fuite est sensible
Pour les personnes concernées, ce type de dossier est sensible parce qu’il ne se limite pas à un simple nom ou à une adresse e-mail. Les informations mentionnées peuvent révéler des projets de voyage, des dates, la composition d’un groupe, et même la présence d’enfants ou d’une personne en fauteuil roulant. D’après la revendication, certaines demandes recouperaient en grande partie des données déjà évoquées en août 2026, avec en plus des dates, des adresses IP et d’autres catégories d’informations.
Ce croisement peut rendre les données plus exploitables pour des tentatives d’arnaque ou de messages ciblés, surtout lorsqu’il s’agit de réservations, de demandes de rappel ou de messages échangés avec l’agence. Les comptes d’administration paraissent aussi concernés, avec des informations liées à l’accès au site.
Données concernées :
- Nom complet
- Prénom
- Nom
- Adresse e-mail
- Numéro de téléphone
- Historique de réservations
- Données de handicap
- Données professionnelles
- Contenu de messages
- Champs libres
- Adresse IP
- Données d’appareil
- Identifiant de connexion
- Mot de passe (haché)
- Rôle ou droits d'accès
- Clé d'accès ou d'API
- Adresses web
- Identifiant interne
Données annoncées non vérifiées :
- Données de 2016 à 2024
- Présence de demandes de devis, rappels et réservations de vol
- Présence de commentaires publiés sur le blog
- Présence de comptes d’administration
- Sauvegarde de base de données datée de février 2024
- Fichier proposé au téléchargement
Mentions :
Statut Fuites Infos : Revendiquée
