Connexion Premium

Les fédérations françaises de rugby et de karaté signalent un vol de données

Fédérations françaises de la lose

Les fédérations françaises de rugby et de karaté signalent un vol de données

Illustration : Flock

Les fédérations françaises de karaté et de rugby ont tour à tour annoncé avoir été victimes d’une attaque informatique ayant pu conduire à l’exposition des informations personnelles de certains de leurs adhérents. Les deux structures assurent avoir musclé leurs défenses.

L’hémorragie de données personnelles dans le monde du sport se poursuit avec deux nouvelles victimes identifiées. La Fédération française de karaté et disciplines associées (FFKDA) et la Fédération française de rugby (FFR) ont en effet toutes deux annoncé avoir été victimes d’un incident cyber à quelques jours d’intervalle.

Une base de données affectée au sein de la FFKDA

La fédération de karaté a communiqué via son site web le 11 mars dernier. « Nous avons identifié un accès non autorisé à l’un de nos systèmes informatiques, susceptible d’avoir entraîné l’extraction de certaines données personnelles », écrit-elle. Les données concernées comprennent « nom, prénom, coordonnées (adresse e-mail, adresse postale), numéro de licence et certaines informations administratives associées ». Mots de passe et données bancaires seraient en revanche épargnés.

« Nous regrettons sincèrement cet incident et comprenons les inquiétudes qu’il pourrait susciter. Les mesures correctives nécessaires ont d’ores et déjà été mises en place afin de renforcer nos dispositifs de sécurité et de prévenir toute situation similaire à l’avenir », ajoute la fédération.

Alors qu’un prestataire (Exalto via sa solution e-licence) est revenu à de nombreuses reprises dans les nombreux incidents cyber survenus au niveau des fédérations sportives, on peut noter que la FFKDA revendique l’utilisation d’un progiciel de gestion développé par ses soins, baptisé Sikada, et doublé d’une application mobile, « FFKarate e-licence », réalisée par une agence tierce.

Ingénierie sociale à la FFR

La Fédération française de rugby a quant à elle signalé l’incident mardi 17 mars, en précisant d’emblée qu’il ne s’agissait pas d’une intrusion directe dans ses systèmes, mais plutôt d’accès non autorisés permis par une campagne d’ingénierie sociale ciblant certains de ses adhérents ou administrateurs.

« Les investigations techniques menées à ce stade indiquent que l’incident de sécurité s’est produit à la suite d’une campagne de phishing (ou d’usurpation d’identité numérique) sur nos populations licenciées », affirme ainsi la FFR, vraisemblablement alertée par la publication, sur Breach Forums, d’une annonce relative à la vente des données personnelles de ses licenciés.

L’annonce en question évoque une fuite de grande ampleur, qui couvrirait les infos personnelles de 530 000 licenciés mais comprendrait aussi un lot important de photos, des copies de documents d’identité et des déclarations d’accidents.

La FFR ne commente pas la nature ou le volume des données exposées. Elle affirme en revanche qu’elle communiquera plus directement auprès de ses licenciés, et promet que l’intrusion a été circonscrite.

« Sa portée a ainsi été maitrisée, à travers une série d’actions rapides, incluant notamment la suspension temporaire de certains services, le renforcement des contrôles d’accès, la réinitialisation des mots de passe et le déploiement de dispositifs de sécurité complémentaires », écrit la Fédération, qui a temporairement placé hors ligne sa plateforme Oval-e, qui centralise l’ensemble des interactions avec les clubs et les licenciés dont, par exemple, les déclarations d’accident, les feuilles de match dématérialisées, la désignation des arbitres, etc.

Après la vague de vols de données de début 2025, plusieurs fédérations ont été victimes d’incidents début 2026, tout comme l’Union nationale du sport scolaire (UNSS).

Commentaires (13)

votre avatar
Avec ce qui c'est passé l'année dernière, il est surprennant que les clubs/prestataires n'aient pas encore tous implémenté la double authentification !

Encore une fois, ils attendent l'incident avant de s'y mettre :frown:
votre avatar
Pas de 2FA dans mon administration et dans mon université... Pourtant c'est le vecteur d'attaque principal et chaque jour, des comptes sont piratés...
votre avatar
Je fournis un outil de suivi des présences à des clubs, et j'ai ajouté la double authentification dès que ça c'est mis à chauffer.

J'ai pensé à tord que les autres en feraient autant.
votre avatar
Voire, ils ne s'y mettent pas non-plus après.
votre avatar
Les attaquants ciblent toujours en priorité le maillon faible et il se situe clairement désormais le plus souvent entre la chaise et le clavier.

Peut-être qu'il va falloir ajouter la culture et l'hygiène numérique au socle obligatoire en sortie d'école primaire en plus du Français et des mathématiques. :D
votre avatar
Il reste encore des fédérations françaises de sport qui ne se sont pas fait pirater ?
Depuis 2 ans, on a l'impression qu'ils ont tous pris un ticket et attendent leur tour...
votre avatar
Je me posais la question aussi, en effet.
Avec une petite recherche, on dirait qu'il y a 119 fédérations sportives en France. Sur https://bonjourlafuite.eu.org/ je trouve 42 fois le mot "Fédération".
Ça fait donc un bon 35%... (30% en supposant que certaines fédérations ne sont pas sportives dans la liste, ou qu'elles ont été éventuellement piratées plusieurs fois).
C'est pas la totalité, mais ça fait quand même beaucoup :-/
votre avatar
Autre suggestion de sous-titre : C'est la Kata

(ou Haka Kata)
votre avatar
Sous-titre déjà réservé quand ce sera le tour de la news pour la fédé de cata(pas)marran.
votre avatar
C'est quand même étonnant que tous les messages insistent bien sur le fait que le mot de passe n'ai pas été compromis, alors que c'est la seule information qui peut être changée rapidement et facilement.

On a compromis la photo de ta carte d'identité, ton nom, prénom, adresse postale et fourni à la terre entière un moyen de se faire passer pour toi, mais pas la peine de passer 3 minutes à changer de mot de passe, tu as juste à changer d'identité et à déménager, elle est pas belle la vie ?

Le mot de passe n'est là QUE pour protéger ces données, une fois ces données dans la nature le mot de passe n'a plus aucune pertinence ...
votre avatar
Ah non, le mot de passe c'est très embêtant. Puisqu'on utilise le même sur tous les sites. 😎
votre avatar
Dans la série cyberattaque, également le prestataire de la billetterie en ligne de la BNF. Message reçu hier.
votre avatar
Ca fait au moins deux semaines que le service en ligne était bloqué.