Fuites Infos's avatar
Fuites Infos
fuitesinfos@nostrmap.fr
npub1f7gh...vc9q
Site de recensement des fuites de données impactant la France 🇫🇷 Non approuvé par la CNIL | Application disponible 📲 https://fuitesinfos.fr #nostrfr
🔴 FUITES INFOS | TÉLÉCOM SAINT-ÉTIENNE — École d'ingénieurs publique — 2 206 personnes concernées 📅 7 juillet 2026 Télécom Saint-Étienne — école d'ingénieurs publique française rattachée à l'Université Jean Monnet et à l'Institut Mines-Télécom (Saint-Étienne, Loire) — fait l'objet d'une revendication de fuite de données publiée le 7 juillet 2026 sur un forum cybercriminel. Selon l'annonce, un acteur propose gratuitement un export de base de données présenté comme provenant du site telecom-st-etienne.fr, obtenu « il y a quelques jours ». Le dépôt revendiqué porterait sur de l'ordre de 2 200 personnes — étudiants, personnels de l'école et contacts externes inscrits à des événements — et contiendrait principalement des données d'identité et de coordonnées (noms et prénoms, adresses e-mail, et pour une partie des personnes des adresses postales, numéros de téléphone et dates de naissance), des informations de scolarité et d'organisation pédagogique (inscriptions, emplois du temps, mobilités d'études) ainsi que quelques comptes applicatifs internes. Aucune donnée bancaire n'apparaît dans le périmètre revendiqué. L'incident est au statut « revendiqué » et n'a pas fait l'objet, à ce stade, d'une confirmation publique de l'établissement. Le principal risque pour les personnes concernées est l'hameçonnage ciblé par e-mail ou SMS et le démarchage frauduleux usurpant l'identité de l'école. • Nom complet • Adresse email • Numéro de téléphone • Adresse postale • Ville • Code postal • Pays • Date de naissance • Identifiant interne • Dossier scolaire ou étudiant • Données scolaires • Données d'emploi • Données professionnelles • Mot de passe (haché) • Champs libres image #nostrfr
🔴 FUITES INFOS | FONDS DE DOTATION POUR L'ENFANCE — Fonds de dotation caritatif — 21 174 personnes concernées 📅 7 juillet 2026 Le Fonds de Dotation pour l'Enfance, fonds de dotation caritatif français (Haute-Savoie) à l'origine d'événements sportifs et solidaires de 24 heures (Glisse en Cœur, Vendée Cœur, Danse en Cœur), fait l'objet d'une revendication de fuite de données publiée le 7 juillet 2026 sur un forum cybercriminel. Selon l'annonce, un fichier d'environ 22 600 lignes — présenté comme la base des inscrits aux événements, soit de l'ordre de 21 000 personnes concernées — serait proposé, avec un échantillon placé derrière un accès payant. Le dépôt revendiqué contiendrait des données d'identité et de contact (nom et prénom, civilité, adresse e-mail, téléphone, adresses postales), des informations de participation aux événements (équipe, rôle, dossard) et des choix de consentement marketing. Aucune donnée bancaire ni mot de passe n'apparaît dans le périmètre revendiqué. L'incident est au statut « revendiqué » ; le principal risque pour les personnes concernées est l'hameçonnage par e-mail ou SMS et le démarchage frauduleux exploitant les coordonnées et l'appartenance aux événements caritatifs. • Nom complet • Civilité • Adresse email • Numéro de téléphone • Adresse postale • Ville • Code postal • Pays • Champs libres • Fiche client image #nostrfr
🔴 FUITES INFOS | MIFARMA (ATIDA) — Pharmacie en ligne — Volume non précisé 📅 7 juillet 2026 Mifarma, pharmacie et parapharmacie en ligne (boutique mifarma.fr, groupe Atida), a informé ses clients d'un incident de sécurité ayant affecté certaines de leurs données personnelles. Selon la notification adressée aux personnes concernées, l'entreprise a été prévenue le 1er juillet 2026 d'une faille de sécurité survenue dans les systèmes de l'un de ses partenaires techniques, à laquelle une partie non autorisée a eu accès. D'après l'entreprise, les données concernées comprendraient les nom et prénom, l'adresse postale, le numéro de téléphone, l'adresse e-mail et un historique partiel des commandes (produits achetés) ; ni mot de passe, ni donnée de paiement ne seraient concernés. Mifarma indique avoir pris des mesures pour sécuriser les systèmes affectés, travailler avec ce partenaire technique et avoir informé les autorités de protection des données compétentes. Le nombre de personnes concernées n'est pas communiqué, et aucune exfiltration ni publication des données n'est confirmée à ce stade. L'incident est confirmé par l'entreprise elle-même ; le principal risque pour les clients est l'hameçonnage par e-mail ou SMS et le démarchage frauduleux usurpant la marque, exploitant le nom, les coordonnées et l'historique d'achat. • Nom complet • Adresse postale • Numéro de téléphone • Adresse email • Historique de commandes image #nostrfr
🔴 FUITES INFOS | NEMEA APPART'ETUD — Résidences étudiantes — 97 610 personnes concernées 📅 6 juillet 2026 Nemea Appart'Etud est la branche résidences étudiantes du groupe Nemea, qui gère des studios et appartements meublés dans plusieurs villes universitaires françaises. Une nouvelle fuite de données est revendiquée le 6 juillet 2026 sur un forum spécialisé, présentée comme une seconde attaque contre le groupe et attribuée à l'exploitation d'une faille de contrôle d'accès (IDOR) sur le site de réservation residence-nemea.com. Le dépôt revendiqué porterait sur 84 853 réservations de logements étudiants et exposerait, selon l'annonce, l'identité et les coordonnées des locataires et de leurs garants (nom, e-mail, téléphones, date et lieu de naissance, adresse postale), ainsi que la situation, le niveau d'études, les revenus déclarés et la profession du garant. Une partie des personnes concernées seraient de jeunes étudiants, potentiellement mineurs. Cet incident fait suite à un précédent dump visant le même groupe en avril 2026 et à une notification adressée aux clients en mai 2026. • Nom complet • Civilité • Date de naissance • Lieu de naissance • Adresse email • Numéro de téléphone • Adresse postale • Ville • Code postal • Montant • Données scolaires • Situation familiale • Données professionnelles • Données de mineurs image #nostrfr
🔴 FUITES INFOS | 1001COQUES.FR — E-commerce d'accessoires mobiles — 327 511 personnes concernées 📅 6 juillet 2026 1001coques.fr, boutique en ligne française spécialisée dans les coques et accessoires personnalisables pour téléphones et appareils mobiles (exploitée par la société Com1visuel, à Le Thor dans le Vaucluse), est visée par une fuite de données revendiquée le 6 juillet 2026 sur un forum cybercriminel. Selon la revendication, une base de commandes du site aurait été rendue publique au format JSON (environ 95 Mo), regroupant de l'ordre de 404 000 lignes de factures et concernant environ 327 500 personnes. D'après l'annonce, chaque enregistrement associerait un nom, une adresse postale, un numéro de téléphone et le détail d'une commande (numéro de facture, référence, date et montant), sur une profondeur d'historique de plusieurs années. Le dépôt serait diffusé via plusieurs hébergeurs de fichiers anonymes. La fuite ne comporterait ni mot de passe ni donnée bancaire. Elle est à ce stade revendiquée et non confirmée par l'entreprise. • Nom complet • Numéro de téléphone • Adresse postale • Ville • Code postal • Pays • Historique de commandes • Montant • Identifiant interne • Fiche client image #nostrfr
🔴 FUITES INFOS | MINISTÈRE DE LA CULTURE — Administration culturelle — 45 362 personnes concernées 📅 5 juillet 2026 Le portail du Ministère de la Culture (www.culture.gouv.fr) fait l'objet, depuis le 5 juillet 2026, d'une revendication de fuite de données publiée sur un forum cybercriminel. Selon l'annonce, environ 45 362 personnes seraient concernées, majoritairement des données professionnelles : nom, prénom, adresse électronique professionnelle, numéro de téléphone et rattachement organisationnel (directions régionales des affaires culturelles, unités départementales de l'architecture et du patrimoine, services à compétence nationale, Archives nationales du monde du travail, etc.). Le dépôt exposerait un annuaire d'agents et le vecteur revendiqué est une faille de contrôle d'accès (IDOR) permettant d'énumérer les fiches. Le même acteur revendique depuis juin 2026 une série de fuites visant des services publics français en .gouv.fr. L'incident n'a pas été confirmé officiellement à ce stade. • Prénom • Nom • Civilité • Adresse email • Numéro de téléphone • Données professionnelles image #nostrfr
🔴 FUITES INFOS | TERR'ALTA IMMOBILIER — Promoteur immobilier — construction et commercialisation de programmes neufs (site vitrine et espace boutique/e-commerce) — Incident signalé 📅 5 juillet 2026 Terr'Alta est un promoteur immobilier de Haute-Savoie (Collonges-sous-Salève) ; le dépôt publié le 5 juillet 2026 est le code source complet de son site vitrine/boutique www.terralta-immobilier.com (application ASP.NET/C# et CMS propriétaire de l'agence Boondooa), soit ~1,5 Go et 4 857 fichiers. Il expose en clair les identifiants de trois bases de données (dont une base mutualisée de l'agence et la base de production du site), une clé de compte de service Google et des journaux serveur, mais ne contient aucune base de clients réelle — le fichier clients est vide et seuls subsistent quelques enregistrements de test ; les documents joints sont des brochures commerciales publiques. • Identifiants de trois bases SQL Server en clair (web.config, mots de passe) : base mutualisée d'agence, base de test, base de production • Clé de compte de service Google (Analytics, projet boondooa-3, clé privée) • Clé de signature ImageResizer (App_Data) • Code source applicatif complet (ASP.NET/C#, CMS propriétaire Boonet) • Journaux serveur applicatifs (avril-mai 2026) • (Test/staging) 3 abonnés newsletter internes @boondooa.com + une commande de test image #nostrfr
🔴 FUITES INFOS | THE BURNING DESCENT — Éditeur de jeu vidéo en réalité virtuelle (arcade LBVR) — site vitrine et boutique en ligne — Incident signalé 📅 5 juillet 2026 The Burning Descent est un jeu de tir en réalité virtuelle (arcade LBVR) du studio français Delusion ; le dépôt publié le 5 juillet 2026 est le code source complet de son site vitrine/boutique www.theburningdescent.fr (application ASP.NET/C# et CMS propriétaire de l'agence Boondooa), soit ~1,5 Go et 5 287 fichiers. Il expose en clair des identifiants de bases de données, une clé de compte de service Google et des journaux serveur, mais ne contient aucune base de clients réelle — uniquement des enregistrements de test. • Identifiants de bases de données SQL Server en clair (web.config, mots de passe) • Clé de compte de service Google (Analytics, projet boondooa-3, clé privée) • Clé de signature ImageResizer (App_Data) • Code source applicatif complet (ASP.NET/C#, CMS propriétaire Boonet) • Journaux serveur applicatifs (avril-mai 2026) • (Test/staging) email, nom, téléphone, adresse de ≈10 comptes de test image #nostrfr
🔴 FUITES INFOS | FRANCE ÉDUCATION INTERNATIONAL (DELF/DALF) — Établissement public / certifications de langue française — Volume revendiqué (voir détails) 📅 12 janvier 2026 Revendication de revente BreachForums (HexDex2, 12/01/2026): environ 5 800 000 individus ayant passé le DELF ou le DALF, via des dossiers d’inscription collectés dans les centres d’examen du monde entier. France Éducation international a reconnu une atteinte à la confidentialité de données de candidats/lauréats depuis 2005, sans communiquer de volume. Chiffre de 5,8 M non vérifié et non limité à la France. • Nom et prénom • Date de naissance • Adresse email • Numéro de téléphone • Adresse postale • Données d’inscription à l’examen (centre, session, diplôme visé) image #nostrfr
🔴 FUITES INFOS | LYCÉE POLYVALENT BORDE BASSE — Établissement scolaire public — 1 748 personnes concernées 📅 4 juillet 2026 Un export de 1748 élèves du Lycée Polyvalent Borde Basse (Castres, Tarn (81)), cohérent avec un extrait de la plateforme éducative Pix, a été revendiqué le 4 juillet 2026 sur un forum spécialisé, dans un lot de 15 établissements scolaires (8 collèges et 7 lycées) traité individuellement par entrée. Il contient identité, classe, identifiants de plateforme et historique d'activité pédagogique, pour une population très majoritairement mineure. Une minorité d'adresses email a été identifiée, aucun mot de passe. Revendiquée, non confirmée officiellement par l'établissement à ce stade. • Nom • Prénom • Date de naissance • Identifiant utilisateur Pix • Nom d'utilisateur • Classe ou division • Campagnes d'évaluation Pix • Statut de participation • Données de certification • Authentification GAR • Adresse email image #nostrfr
🔴 FUITES INFOS | LYCÉE GÉNÉRAL LAVOISIER — Établissement scolaire public — 547 personnes concernées 📅 4 juillet 2026 Un export de 547 élèves du Lycée général Lavoisier (Paris (5e arrondissement), Paris (75)), cohérent avec un extrait de la plateforme éducative Pix, a été revendiqué le 4 juillet 2026 sur un forum spécialisé, dans un lot de 15 établissements scolaires (8 collèges et 7 lycées) traité individuellement par entrée. Il contient identité, classe, identifiants de plateforme et historique d'activité pédagogique, pour une population très majoritairement mineure. Une minorité d'adresses email a été identifiée, aucun mot de passe. Revendiquée, non confirmée officiellement par l'établissement à ce stade. • Nom • Prénom • Date de naissance • Identifiant utilisateur Pix • Nom d'utilisateur • Classe ou division • Campagnes d'évaluation Pix • Statut de participation • Données de certification • Authentification GAR • Adresse email image #nostrfr
🔴 FUITES INFOS | LYCÉE POLYVALENT LA FAYETTE (LYCÉE DES MÉTIERS DE L'ÉNERGIE DURABLE) — Établissement scolaire public — 1 121 personnes concernées 📅 4 juillet 2026 Un export de 1121 élèves du Lycée Polyvalent La Fayette (Lycée des Métiers de l'Énergie Durable) (Champagne-sur-Seine, Seine-et-Marne (77)), cohérent avec un extrait de la plateforme éducative Pix, a été revendiqué le 4 juillet 2026 sur un forum spécialisé, dans un lot de 15 établissements scolaires (8 collèges et 7 lycées) traité individuellement par entrée. Il contient identité, classe, identifiants de plateforme et historique d'activité pédagogique, pour une population très majoritairement mineure. Une minorité d'adresses email a été identifiée, aucun mot de passe. Revendiquée, non confirmée officiellement par l'établissement à ce stade. • Nom • Prénom • Date de naissance • Identifiant utilisateur Pix • Nom d'utilisateur • Classe ou division • Campagnes d'évaluation Pix • Statut de participation • Données de certification • Authentification GAR • Adresse email image #nostrfr
🔴 FUITES INFOS | COLLÈGE JEAN DELACOUR — Établissement scolaire public — 523 personnes concernées 📅 4 juillet 2026 Un export de 523 élèves du Collège Jean Delacour (Clères, Seine-Maritime (76)), cohérent avec un extrait de la plateforme éducative Pix, a été revendiqué le 4 juillet 2026 sur un forum spécialisé, dans un lot de 15 établissements scolaires (8 collèges et 7 lycées) traité individuellement par entrée. Il contient identité, classe, identifiants de plateforme et historique d'activité pédagogique, pour une population mineure. Une minorité d'adresses email a été identifiée, aucun mot de passe. Revendiquée, non confirmée officiellement par l'établissement à ce stade. • Nom • Prénom • Date de naissance • Identifiant utilisateur Pix • Nom d'utilisateur • Classe ou division • Campagnes d'évaluation Pix • Statut de participation • Données de certification • Authentification GAR • Adresse email image #nostrfr
🔴 FUITES INFOS | COLLÈGE HENRI ULRICH — Établissement scolaire public — 304 personnes concernées 📅 4 juillet 2026 Un export de 304 élèves du Collège Henri Ulrich (Habsheim, Haut-Rhin (68)), cohérent avec un extrait de la plateforme éducative Pix, a été revendiqué le 4 juillet 2026 sur un forum spécialisé, dans un lot de 15 établissements scolaires (8 collèges et 7 lycées) traité individuellement par entrée. Il contient identité, classe, identifiants de plateforme et historique d'activité pédagogique, pour une population mineure. Une minorité d'adresses email a été identifiée, aucun mot de passe. Revendiquée, non confirmée officiellement par l'établissement à ce stade. • Nom • Prénom • Date de naissance • Identifiant utilisateur Pix • Nom d'utilisateur • Classe ou division • Campagnes d'évaluation Pix • Statut de participation • Données de certification • Authentification GAR • Adresse email image #nostrfr
🔴 FUITES INFOS | COLLÈGE HENRI LAUGIER — Établissement scolaire public — 481 personnes concernées 📅 4 juillet 2026 Un export de 481 élèves du Collège Henri Laugier (Forcalquier, Alpes-de-Haute-Provence (04)), cohérent avec un extrait de la plateforme éducative Pix, a été revendiqué le 4 juillet 2026 sur un forum spécialisé, dans un lot de 15 établissements scolaires (8 collèges et 7 lycées) traité individuellement par entrée. Il contient identité, classe, identifiants de plateforme et historique d'activité pédagogique, pour une population mineure. Une minorité d'adresses email a été identifiée, aucun mot de passe. Revendiquée, non confirmée officiellement par l'établissement à ce stade. • Nom • Prénom • Date de naissance • Identifiant utilisateur Pix • Nom d'utilisateur • Classe ou division • Campagnes d'évaluation Pix • Statut de participation • Données de certification • Authentification GAR • Adresse email image #nostrfr
🔴 FUITES INFOS | COLLÈGE DES CHÂTEAUX — Établissement scolaire public — 427 personnes concernées 📅 4 juillet 2026 Un export de 427 élèves du Collège des Châteaux (Châtenois, Bas-Rhin (67)), cohérent avec un extrait de la plateforme éducative Pix, a été revendiqué le 4 juillet 2026 sur un forum spécialisé, dans un lot de 15 établissements scolaires (8 collèges et 7 lycées) traité individuellement par entrée. Il contient identité, classe, identifiants de plateforme et historique d'activité pédagogique, pour une population mineure. Aucune adresse email n'a été identifiée, aucun mot de passe. Revendiquée, non confirmée officiellement par l'établissement à ce stade. • Nom • Prénom • Date de naissance • Identifiant utilisateur Pix • Nom d'utilisateur • Classe ou division • Campagnes d'évaluation Pix • Statut de participation • Données de certification • Authentification GAR image #nostrfr
🔴 FUITES INFOS | COLLÈGE DE L'HERMITAGE (EX COLLÈGE DE MERCUROL-VEAUNES) — Établissement scolaire public — 711 personnes concernées 📅 4 juillet 2026 Un export de 711 élèves du Collège de l'Hermitage (ex Collège de Mercurol-Veaunes) (Mercurol-Veaunes, Drôme (26)), cohérent avec un extrait de la plateforme éducative Pix, a été revendiqué le 4 juillet 2026 sur un forum spécialisé, dans un lot de 15 établissements scolaires (8 collèges et 7 lycées) traité individuellement par entrée. Il contient identité, classe, identifiants de plateforme et historique d'activité pédagogique, pour une population mineure. Une minorité d'adresses email a été identifiée, aucun mot de passe. Revendiquée, non confirmée officiellement par l'établissement à ce stade. • Nom • Prénom • Date de naissance • Identifiant utilisateur Pix • Nom d'utilisateur • Classe ou division • Campagnes d'évaluation Pix • Statut de participation • Données de certification • Authentification GAR • Adresse email image #nostrfr
🔴 FUITES INFOS | IAD GROUP — Réseau immobilier — 3 843 554 personnes revendiquées 📅 3 juillet 2026 IAD Group est une proptech française spécialisée dans les services immobiliers numériques via un réseau de conseillers indépendants. Une mise en vente revendique environ 3 843 554 personnes et 397 779 fichiers PDF représentant 966,3 Go. Les échantillons analysés exposent plusieurs entités liées à l'écosystème IAD : prospects, clients, vendeurs, acquéreurs, mandants, conseillers, agents, managers, partenaires, invités à des événements, participants à des formations et contacts issus de sources commerciales intégrées au CRM. La revendication liste notamment des leads attribués à plusieurs sources ou plateformes immobilières : Leboncoin, SeLoger, Bien'ici, IAD France, Figaro Immobilier, Jinka, Ouest-France Immo, ListGlobally, Propriétés Le Figaro, Maisons et Appartements, À Vendre À Louer, Green-Acres, ParuVendu, Superimmo, Belles Demeures et d'autres sources minoritaires. Ces mentions doivent être comprises comme des origines de leads présentes dans le corpus revendiqué, sans établir une compromission de ces plateformes. Les données semblent provenir de plusieurs systèmes métier IAD, dont CRM, projets immobiliers, leads, mandats, prescriptions, référentiels collaborateurs, formations, événements et fonds documentaire. Les échantillons prouvent une compromission vraisemblable et récente, avec des données observées jusqu'à fin juin 2026, mais le volume total revendiqué reste non confirmé officiellement. • Noms et prénoms • Emails personnels et professionnels • Téléphones • Adresses personnelles • Dates et lieux de naissance • Nationalité • Situation matrimoniale • Noms des parents • Numéros et types de pièces d'identité • Données Bloctel • Données de conseillers immobiliers • SIRET • RSAC • TVA • Assurance RCP • Mandats immobiliers • Références cadastrales • Adresses de biens • Prix et budgets • Montants de prêts • Diagnostics immobiliers • Documents PDF • Données de formation • Données d'événements internes image #nostrfr
🔴 FUITES INFOS | PACHA TOURS — Voyagiste et portail B2B agences de voyage — 31 087 personnes concernées 📅 30 juin 2026 Pacha Tours est un voyagiste français proposant notamment des forfaits Hajj, des séjours touristiques et un portail professionnel destiné aux agences de voyage ; la revendication publiée le 30 juin 2026 annonce une extraction de la base métier PACHATOURS.FR / PACHATOURS.PRO via injection SQL, avec 2,0 Gio de données, plus de 2 200 000 lignes, 31 087 personnes uniques, 4 413 emails uniques, 3 705 téléphones uniques, 132 numéros de passeport en clair, 10 153 codes PNR, 1 096 accès B2B d'agences avec mots de passe en clair, 318 transactions de paiement, 819 emails de première connexion, ainsi que des données de réservation, de billetterie, de catalogue voyage, de tarification et de comptabilité. • Nom et prénom • Adresse postale • Adresse email • Numéro de téléphone • Nationalité • Sexe • Numéro de passeport ou document de voyage • Date de validité du document • Code PNR • Dossier de réservation • Dates de voyage • Informations de vol et billet • Identifiants B2B • Mots de passe en clair • Données de paiement partielles • Adresse IP • Données comptables • Catalogue et tarifs de voyages image #nostrfr
🔴 FUITES INFOS | LYCÉE PROFESSIONNEL SAINTE-ANNE DE ROANNE — Lycée professionnel privé sous contrat / plateforme Pix — 84 personnes concernées 📅 30 juin 2026 Export NDJSON revendiqué concernant très probablement le Lycée professionnel Sainte-Anne de Roanne, établissement privé sous contrat situé 4 rue Saint-Alban à Roanne. Le corpus est compatible avec l'administration Pix/Pix Orga et expose 84 personnes uniques selon l'analyse nom, prénom et date de naissance. Les données portent sur des élèves ou participants scolaires, majoritairement mineurs, avec identité, date de naissance, division ou classe, identifiants Pix, noms d'utilisateur lorsqu'ils sont renseignés, campagnes, participations, statut de certification et authentification GAR. Les dates internes récentes, jusqu'en juin 2026, rendent peu probable un simple recyclage ancien. Aucun mot de passe, numéro de téléphone ou adresse postale n'a été observé. L'attribution n'est toutefois pas cryptographiquement certaine, l'UAI n'apparaissant pas directement dans le fichier. • Nom • Prénom • Date de naissance • Classe ou division • Identifiant Pix • Nom d'utilisateur • Adresse email • Campagnes Pix • Statut de participation • Date de participation • Statut de certification • Authentification GAR image #nostrfr