Dados de 1,43 milhão de associados da Federação Francesa de Caminhada são postos à venda
Um banco de dados da Federação Francesa de Caminhada (FFRandonnée) foi posto à venda em 29 de setembro em um fórum de hackers: 1.429.334 registros de associados com nomes, datas de nascimento, endereços postais, e-mails e números de telefone. Os veículos franceses ZATAZ e Fuites Infos noticiaram o anúncio e, segundo o cyberattaque.org, o vendedor se identifica como RedStone. A federação não confirmou publicamente o vazamento.
O arquivo tem 317 MB. Contém 1.008.071 endereços de e-mail únicos e 663.291 números de telefone únicos. Cerca de 98.000 registros incluem contatos de emergência com telefone e as datas dos atestados médicos que liberam o associado para a prática esportiva. Os dados abrangem ainda cerca de 44.600 assinaturas da revista impressa da federação e 19.400 digitais. O vendedor afirma que os registros remontam à década de 1990; portanto, os 1,43 milhão de entradas refletem décadas de filiação, e não o número atual de associados. Nenhum preço foi informado, e os compradores devem enviar mensagem privada.
O segundo banco de dados da mesma federação neste ano
Em fevereiro de 2026, o Fuites Infos noticiou a venda de outro banco de dados da FFRandonnée, que na época abrangia 813.983 associados. Ele continha nome, sexo, data de nascimento, e-mail, telefone, endereço, número da licença e função no clube. O vazamento foi confirmado então, mas o número de registros e a origem dos dados dependiam da palavra do vendedor. Não se sabe se as duas vendas estão ligadas nem de onde saiu o novo banco. O ZATAZ escreve que vazamentos semelhantes atingiram dezenas de federações esportivas e culturais francesas nos últimos meses, mas não se estabeleceu como os dados foram extraídos.
A palavra «médico» no anúncio soa pior do que é. Pela descrição do cyberattaque.org, ela se refere às datas dos atestados de ausência de contraindicações exigidos para a licença, e não a diagnósticos. Para um golpista, outros campos importam mais: número da licença, clube, data de nascimento e o contato de um parente tornam crível qualquer e-mail ou ligação em nome da federação.
O que os associados devem esperar
O cenário mais provável é o phishing sobre a renovação da licença, o seguro ou a atualização do perfil de associado, com pedido de dados do cartão. É mais seguro renovar e pagar pela conta de associado aberta manualmente, e não por um link em e-mail ou SMS. Se você indicou um contato de emergência, avise-o: uma ligação «do clube» sobre um acidente na trilha é um método clássico para arrancar dinheiro.
Se um e-mail da base também serve de login em outro lugar, troque essa senha e ative a autenticação de dois fatores. Se a federação confirmar o vazamento, o RGPD a obriga a avisar o regulador francês, a CNIL, em até 72 horas e a informar diretamente os associados quando o risco for alto.
• FFRandonnée : 1,43 million de fiches proposées à la vente ? - ZATAZ
• Fédération Française de la Randonnée Pédestre : 1,43 million de fiches d'adhérents revendiquées - Fuites Infos
• FFRandonnée : 1,43 million de fiches d'adhérents en fuite après une cyberattaque - cyberattaque.org
• Fédération Française de la Randonnée Pédestre : fuite de données visant 813 983 adhérents - Fuites Infos