Piratage RED by SFR : les clients découvrent la fuite de leurs données 7 semaines après

Piratage RED by SFR : les clients découvrent la fuite de leurs données 7 semaines après

SFR a été victime d'un énième piratage, qui a entraîné une nouvelle fuite des données des clients RED by SFR. Mais l'opérateur a attendu près de deux mois avant d'en informer ses clients…

Cela faisait longtemps – non – qu'un opérateur français n'avait pas été piraté. Alors que les services publics français sont dans la tourmente après les énormes fuites de la DGFiP et de l'Education nationale, c'est au tour de SFR d'être victime d'une cyberattaque. En effet, ce 20 août, plusieurs abonnés RED by SFR, la filiale low cost de l'opérateur, ont reçu un e-mail les informant d'une fuite des données personnelles. Le problème, c'est que le FAI les informe du strict minimum et, surtout, que cette fuite date du 2 juillet. Cela signifie que les équipes de SFR ont mis pas moins de 7 semaines avant d'en informer les victimes ! 

Piratage RED by SFR : les victimes ont enfin été informées

Les hackers ont eu accès aux civilités, noms, prénoms, adresses, numéros de téléphone mobile et identifiants de contrat des abonnés, ainsi qu'à certaines données techniques liées à la ligne. En revanche, les mots de passe et informations bancaires ont été épargnés. L'opérateur ne précise toutefois pas combien de personnes sont concernées. Il indique simplement que la faille provient d'un outil de gestion d'analyse des raccordements Fibre de SFR. La Commission nationale de l'informatique et des libertés (CNIL) a été notifiée et une plainte déposée, comme il est de coutume dans cette situation.

Cette annonce fait écho à une autre affaire qui avait visé SFR quelques semaines plus tôt. Le 17 juillet, un pirate revendiquait en effet sur un forum spécialisé l'accès à un outil interne de l'opérateur baptisé NOVA, ainsi que l'extraction de plus de 2,1 millions de lignes de données, comme le rapporte le site spécialisé French Breaches. L'extraction avait débuté le 30 juin et avait été interrompue après avoir été détectée.

La chronologie interpelle donc : SFR affirme aujourd'hui avoir détecté sa fuite le 2 juillet, soit seulement deux jours après le début supposé de l'extraction. Surtout, les données revendiquées et celles mentionnées dans l'alerte envoyée aux clients présentent de fortes similitudes, notamment autour des informations liées aux raccordements fibre. Il est donc possible que les deux affaires correspondent au même incident, même si SFR n'a pas, à ce stade, officiellement établi ce lien et que l'authenticité et l'étendue de la fuite revendiquée en juillet n'ont pas été vérifiées indépendamment.

Piratage RED by SFR : une énième fuite de données chez l'opérateur

Le moins que l'on puisse dire, c'est que SFR est un habitué des cyberattaques. En 2024, l'opérateur en avait été victime de plusieurs. Ainsi, en juillet, un hacker avait mis en vente 1,4 million de données clients sur un célèbre forum de piratage. Puis, fin août, 50 000 nouveaux dossiers clients se trouvaient de nouveau dans la nature, suite à un "incident de sécurité" sur un outil utilisé par un des partenaires de l'opérateur. Rebelote au septembre suivant, où, cette fois, c'étaient les IBAN, numéros de carte SIM et adresses des clients qui se retrouvaient dans la nature. Puis, en novembre, des hackers avaient mis en ligne 3,6 millions de données clients sur Telegram, qui semblait provenir de la précédente intrusion. Enfin, en décembre 2025, une énième fuite avaient eu lieu, entraînant dans la foulée une vague d'arnaques. L'année 2026 aura finalement été plutôt calme pour l'opérateur !

Si vous êtes un abonné de RED by SFR, redoublez de vigilance dans les prochaines semaines et comme toujours, ne répondez pas précipitamment aux e-mails, SMS, appels, et même courriers recommandés dont vous ne connaissez pas l'expéditeur ou qui vous paraissent suspects. N'appelez surtout pas les numéros indiqués : passez directement par les sites officiels. Et prenez le temps de vérifier l'identité de l'interlocuteur avant de faire quoi que ce soit !