Doinsport piraté : 1,75 million de réservations et les données de dizaines de milliers d’utilisateurs revendiquées Doinsport, plateforme française de gestion et de réservation destinée aux clubs et infrastructures sportives, apparaît dans une publication diffusée sur un forum cybercriminel. Un utilisateur sous le pseudonyme « RedStone » affirme mettre en vente une base complète attribuée au service. La publication, intitulée « [FR] Doinsport - 54K Users, 1.75M Bookings, 176K Clients, 863 Clubs - 6.9GB », revendique environ 2,1 millions d’enregistrements pour un volume total de 6,9 Go. . :::embed ::: Selon le cybercriminel, les fichiers concerneraient notamment 54 545 utilisateurs, 176 242 fiches clients, 114 456 participants et 863 clubs sportifs, ainsi que près de 1,75 million de réservations. Un échantillon des données consulté par FrenchBreaches montre effectivement des informations relatives à des utilisateurs, des clubs et des réservations : identités, coordonnées, dates de naissance, localisation, pratiques sportives, clubs fréquentés, créneaux de disponibilité et historique de réservations. À ce stade, les volumes complets annoncés et le nombre exact de personnes concernées correspondent aux revendications de RedStone. L’échantillon permet en revanche de confirmer la nature de plusieurs catégories de données présentes dans les fichiers diffusés. image 54 545 utilisateurs et 176 242 fiches clients revendiqués Selon les statistiques publiées par RedStone, la base contiendrait notamment : • 54 545 utilisateurs ; • 176 242 fiches clients ; • 1 748 486 réservations ; • 114 456 participants ; • 863 clubs ; • 2 457 terrains et espaces sportifs ; • 5 875 activités ; • 44 448 créneaux utilisateurs ; • 40 119 associations entre utilisateurs et sports. La publication affirme également que les clubs présents dans les données sont répartis dans toute la France. Les chiffres « utilisateurs », « clients » et « participants » correspondent à différentes tables de la base. Ils ne doivent donc pas être additionnés pour déterminer le nombre de personnes uniques concernées. Noms, téléphones, e-mails et dates de naissance exposés L’échantillon analysé montre que les profils utilisateurs peuvent contenir un ensemble particulièrement détaillé de données personnelles. Parmi les catégories observées figurent notamment : • les noms et prénoms ; • les numéros de téléphone ; • les adresses e-mail ; • les noms d’utilisateur ; • les dates de naissance ; • les villes de résidence ; • les codes postaux ; • le pays ; • les avatars ou chemins vers les photos de profil ; • des identifiants internes de comptes ; • certains paramètres liés aux notifications ; • des informations relatives à la fidélité ou à l’abonnement. La publication de RedStone affirme disposer de 54 545 adresses e-mail, correspondant à 99,9 % des utilisateurs, ainsi que d’environ 47 000 numéros de téléphone, soit 87 % des comptes. Environ 41 000 utilisateurs disposeraient également d’une ville renseignée. FrenchBreaches ne reproduit volontairement aucune identité, adresse e-mail, numéro de téléphone, date de naissance ou autre donnée permettant d’identifier les personnes présentes dans l’échantillon. Clubs fréquentés et préférences sportives visibles La fuite ne se limite pas aux coordonnées des utilisateurs. L’échantillon permet également d’associer certains comptes à leurs clubs sportifs et pratiques sportives. Les données peuvent notamment contenir : • le club associé au compte ; • plusieurs clubs préférés ; • le sport pratiqué ; • le niveau déclaré dans ce sport ; • des associations entre un utilisateur et différents sports. Ces informations permettent potentiellement de relier l’identité d’une personne à ses habitudes et préférences sportives. Des créneaux de disponibilité associés aux utilisateurs L’échantillon contient également des informations relatives aux créneaux horaires des utilisateurs. Plusieurs profils comportent des plages comprenant : • le jour de la semaine ; • une heure de début ; • une heure de fin. Ces informations semblent correspondre à des disponibilités ou créneaux utilisés par les fonctionnalités sportives de la plateforme. Associées à l’identité, au club et au sport pratiqué, elles apportent un niveau supplémentaire d’information sur les habitudes des personnes concernées. Des comptes Facebook peuvent être associés aux profils Certains enregistrements de l’échantillon comportent également une section consacrée aux comptes sociaux. Des identifiants associés à Facebook apparaissent notamment dans certains profils. Cela signifie que, pour certains utilisateurs, la base peut permettre de relier : • une identité ; • une adresse e-mail ; • un numéro de téléphone ; • un compte Facebook ; • une ville ; • un ou plusieurs clubs sportifs ; • un sport et un niveau de pratique. FrenchBreaches ne publie aucun des identifiants de réseaux sociaux observés dans l’échantillon. Près de 1,75 million de réservations revendiquées La partie la plus volumineuse
Doinsport
Doinsport piraté : 1,75 million de réservations et les données de dizaines de milliers d’utilisateurs revendiquées Doinsport, plateforme française de gestion et de réservation destinée aux clubs et infrastructures sport…

