La CNIL a notifié le 5 septembre 2026 une violation de données majeure chez un opérateur télécom français (le nom reste confidentiel pendant l'enquête). Environ 12 millions de clients sont concernés par une exfiltration de données qui aurait débuté en juin 2026 et n'aurait été détectée que fin août.
Données exposées
D'après la notification envoyée aux clients :
- Nom, prénom, adresse postale
- Adresse email et numéro de téléphone
- Les 4 premiers et 4 derniers chiffres de l'IBAN (suffisant pour certaines vérifications)
- Historique de facturation (montants, dates, non le détail des appels)
- Type de forfait souscrit
Les mots de passe, numéros de carte bancaire complets et numéros de sécurité sociale ne semblent pas avoir été exposés.
Vecteur d'attaque
Selon les premières investigations, l'attaquant a exploité un accès API mal sécurisé dans le système de gestion de la relation client. Les tokens d'authentification utilisaient un algorithme déprécié (HMAC-SHA1) sans rotation automatique.
Ce que vous devez faire
- Être vigilant aux tentatives de phishing exploitant ces informations
- Ne jamais communiquer votre mot de passe à quelqu'un qui prétend être votre opérateur
- Surveiller vos comptes bancaires pour détecter des tentatives de IBAN spoofing
- Si vous utilisez le même mot de passe sur d'autres sites : changez-le maintenant