In vendita i dati di 1,43 milioni di iscritti alla Federazione francese di escursionismo

30.09.2026 3 min 7

Un database della Federazione francese di escursionismo (FFRandonnée) è stato messo in vendita il 29 settembre su un forum di hacker: 1.429.334 schede di iscritti con nomi, date di nascita, indirizzi postali, indirizzi e-mail e numeri di telefono. Le testate francesi ZATAZ e Fuites Infos hanno riportato l'annuncio e, secondo cyberattaque.org, il venditore si fa chiamare RedStone. La federazione non ha confermato pubblicamente la violazione.

L'archivio pesa 317 MB. Contiene 1.008.071 indirizzi e-mail unici e 663.291 numeri di telefono unici. Circa 98.000 schede includono contatti di emergenza con numero di telefono e le date dei certificati medici che attestano l'idoneità dell'iscritto all'attività. I dati comprendono anche circa 44.600 abbonamenti alla rivista cartacea della federazione e 19.400 digitali. Il venditore sostiene che i record risalgano agli anni Novanta, quindi le voci, 1,43 milioni in tutto, riflettono decenni di iscrizioni e non il numero attuale di soci. Non è stato indicato alcun prezzo; gli acquirenti sono invitati a scrivere con un messaggio privato.

Il secondo database della stessa federazione quest'anno

Nel febbraio 2026 Fuites Infos aveva segnalato la vendita di un altro database della FFRandonnée, che allora riguardava 813.983 iscritti. Conteneva nome, sesso, data di nascita, e-mail, telefono, indirizzo, numero di licenza e ruolo nel club. La violazione fu confermata in quell'occasione, ma il numero di record e l'origine dei dati si basavano sulla parola del venditore. Non si sa se le due vendite siano collegate né da dove provenga il nuovo database. ZATAZ scrive che fughe di dati simili hanno colpito negli ultimi mesi decine di federazioni sportive e culturali francesi, ma il modo in cui i dati sono stati sottratti non è stato accertato.

La parola «medico» nell'annuncio suona peggio di quanto sia. Secondo la descrizione di cyberattaque.org, si tratta delle date dei certificati di assenza di controindicazioni richiesti per la licenza, non di diagnosi. Per un truffatore contano di più altri campi: numero di licenza, club, data di nascita e contatto di un familiare rendono credibile qualsiasi e-mail o telefonata a nome della federazione.

Cosa devono aspettarsi gli iscritti

Lo scenario più probabile è il phishing sul rinnovo della licenza, sull'assicurazione o sull'aggiornamento del profilo di iscritto, con richiesta dei dati della carta. È più sicuro rinnovare e pagare dall'area personale aperta a mano, non tramite un link in un'e-mail o in un SMS. Se avete indicato un contatto di emergenza, avvisatelo: una telefonata «dal club» su un incidente in sentiero è un modo classico per estorcere denaro.

Se un indirizzo e-mail del database è anche un login altrove, cambiate quella password e attivate l'autenticazione a due fattori. Se la federazione confermerà la violazione, il GDPR la obbliga a informare entro 72 ore l'autorità di controllo francese, la CNIL, e ad avvisare direttamente gli iscritti quando il rischio è elevato.

franciaviolazione dei datiffrandonnéedati personaliphishingdati sanitaridarknettruffaautenticazione a due fattori

Leggi anche