Les données de 1,43 million d'adhérents de la FFRandonnée mises en vente
Une base de données de la Fédération française de la randonnée pédestre (FFRandonnée) a été mise en vente le 29 septembre sur un forum de pirates : 1 429 334 fiches d'adhérents avec noms, dates de naissance, adresses postales, adresses e-mail et numéros de téléphone. ZATAZ et Fuites Infos ont relayé l'annonce et, selon cyberattaque.org, le vendeur se fait appeler RedStone. La fédération n'a pas confirmé publiquement la fuite.
L'archive pèse 317 Mo. Elle contient 1 008 071 adresses e-mail uniques et 663 291 numéros de téléphone uniques. Environ 98 000 fiches comprennent des contacts d'urgence avec leur numéro et les dates des certificats médicaux d'absence de contre-indication à la pratique sportive. Les données couvrent aussi quelque 44 600 abonnements au magazine papier de la fédération et 19 400 abonnements numériques. Selon le vendeur, les fiches remontent aux années 1990 : les 1,43 million d'entrées reflètent donc des décennies d'adhésions et non le nombre actuel de licenciés. Aucun prix n'est indiqué, les acheteurs sont invités à écrire en message privé.
La deuxième base de la même fédération cette année
En février 2026, Fuites Infos avait signalé la vente d'une autre base de la FFRandonnée, qui concernait alors 813 983 adhérents. Elle contenait le nom, le sexe, la date de naissance, l'e-mail, le téléphone, l'adresse, le numéro de licence et la fonction au sein du club. La fuite avait alors été confirmée, mais le nombre de fiches et l'origine des données reposaient sur la parole du vendeur. On ignore si les deux ventes sont liées et d'où provient la nouvelle base. ZATAZ écrit que des fuites similaires ont touché des dizaines de fédérations sportives et culturelles françaises ces derniers mois, sans que l'on sache comment les données ont été extraites.
Le mot « médical » dans l'annonce sonne plus grave qu'il ne l'est. D'après la description de cyberattaque.org, il s'agit des dates des certificats d'absence de contre-indication exigés pour la licence, pas de diagnostics. Pour un escroc, d'autres champs comptent davantage : numéro de licence, club, date de naissance et coordonnées d'un proche rendent crédible n'importe quel e-mail ou appel au nom de la fédération.
À quoi les adhérents doivent s'attendre
Le scénario le plus probable est un hameçonnage autour du renouvellement de la licence, de l'assurance ou de la mise à jour du profil adhérent, avec une demande de numéro de carte bancaire. Mieux vaut renouveler et payer depuis l'espace adhérent ouvert soi-même, et non via un lien reçu par e-mail ou SMS. Si vous avez indiqué un contact d'urgence, prévenez-le : un appel « du club » annonçant un accident sur le sentier est une méthode classique pour soutirer de l'argent.
Si une adresse e-mail de la base sert aussi d'identifiant ailleurs, changez ce mot de passe et activez l'authentification à deux facteurs. Si la fédération confirme la fuite, le RGPD l'oblige à en informer la CNIL sous 72 heures et à prévenir directement les adhérents lorsque le risque est élevé.
• FFRandonnée : 1,43 million de fiches proposées à la vente ? - ZATAZ
• Fédération Française de la Randonnée Pédestre : 1,43 million de fiches d'adhérents revendiquées - Fuites Infos
• FFRandonnée : 1,43 million de fiches d'adhérents en fuite après une cyberattaque - cyberattaque.org
• Fédération Française de la Randonnée Pédestre : fuite de données visant 813 983 adhérents - Fuites Infos