Le ministère des Sports confirme une fuite de données concernant 3,5 millions de foyers

Le 19 décembre 2025 à 15h32

Le 19 décembre 2025 à 15h32

Commentaires (15)

votre avatar
Quand je veux me rendre sur le site du ministère, j'ai un :

"La page que vous essayez de consulter ne peut pas être affichée car l’authenticité des données reçues ne peut être vérifiée."

On est pas sorti des ronces. :D
votre avatar
https://bonjourlafuite.eu.org/ va devoir embaucher pour suivre le rythme !!!
votre avatar
Ils vont créer pasdefuite.eu.org, ça fera moins de boulot et une liste de plus en plus courte. :D
votre avatar
aucune atteinte technique à nos flux d’information n’a été constatée
:keskidit:

Ça signifie quoi ? Que leur compte X est toujours opérationnel ?
Ou c'est juste pour placer quelque chose qui n'est pas INpacté, histoire d'atténuer la douleur ? « Fort heureusement, l'incident n'a fait aucune victime. » ?
votre avatar
Ils disent qu'ils ont eu l'obligation (probablement par décret) de transmettre ces données, et que la transmission était intègre et confidentielle.
Par contre, le destinataire n'a pas conservé la confidentialité.
votre avatar
Il est incroyable ce calendrier de l’avent des fuites ! J’adore
votre avatar
En commentateur, je commente mon observation qui a mené à la piste Pass'Sport :

En analysant la structure des segments JSON du dump de 15 Go, on se rend vite compte qu'on n'est pas sur une source primaire comme la CAF, mais sur un agrégateur tiers. Plusieurs indices techniques ne trompent pas :

D'abord, la nomenclature des clés est explicite : le champ racine s'appelle id_psp. PSP est l'acronyme technique propre au Pass'Sport. Dans une base interne de la CAF, on trouverait des id_individu ou num_allocataire, mais jamais ce tag spécifique.

Ensuite, c'est le mélange des organismes qui est le "smoking gun". Le fichier contient un champ "organisme" avec trois valeurs : CAF, MSA et CNOUS. Techniquement, la CAF n'héberge jamais de données du CNOUS ou de la MSA dans ce format. Seule une plateforme pivot, comme celle du Pass'Sport qui croise ces trois sources pour vérifier l'éligibilité des jeunes (boursiers ou allocataires), peut présenter une telle consolidation.

La hiérarchie des données confirme aussi cette thèse. Le JSON est centré sur le Bénéficiaire (l'enfant/le jeune à la racine) et imbrique l'Allocataire (le parent) en second plan. C'est l'inverse du modèle de données de la CAF, mais c'est exactement le modèle du Pass'Sport : l'aide est pour le jeune, le droit est ouvert par le parent.

Enfin, deux points viennent sceller le tableau ...

La gestion par campagnes : Le champ exercice_id (de 1 à 4) correspond pile aux saisons du dispositif depuis son lancement en 2021. Cela explique d'ailleurs pourquoi on annonce 22 millions de lignes : c'est un historique cumulé et non 22 millions de personnes uniques (le vrai chiffre tourne autour de 3,5 millions de foyers).

Le suivi dynamique : En observant un même profil sur 4 ans, on voit la donnée évoluer. Un mineur rattaché au mail de ses parents en 2022 bascule sur son propre email personnel (iCloud/Gmail) et son statut "étudiant boursier" en 2025.

Tout indique une exfiltration via un accès partenaire (probablement le portail LeCompteAsso) plutôt qu'un hack des serveurs. La piste la plus probable est celle d'une faille de type IDOR (Insecure Direct Object Reference) sur l'interface de gestion des remboursements.

Concrètement, une fois qu'un hacker parvient à créer ou usurper un compte d'association valide, il accède à une URL du type api/beneficiaire/ID-DOSSIER. Si le système est mal conçu, il suffit de changer le numéro d'ID de manière automatisée pour que le serveur renvoie les données du dossier suivant, sans vérifier si l'association a un droit de regard sur ce bénéficiaire précis.

C'est ainsi qu'ils sont passés de la consultation d'un seul code Pass'Sport à l'aspiration d'une base de données nationale en une seule nuit.
votre avatar
C'est ainsi qu'ils sont passés de la consultation d'un seul code Pass'Sport à l'aspiration d'une base de données nationale en une seule nuit.
Autant que Pass'Sport conserve les données 4 ans, pourquoi pas (encore que...).
Mais une association :
- ne devrait avoir accès qu'à l'année courante
- devrait faire une recherche initiale avec le nom ou identifiant fourni par le bénéficiaire, pour par exemple obtenir un hash ou UUID (qui ne permet pas de deviner les autres valeurs, et donc ne permet pas d'extraire de données)
votre avatar
Merci pour cette analyse.

Donc en gros il y a une agrégation de données possible provenant de plusieurs sources (CAF, MSA et CNOUS) mise en place par un service tiers.

L'attention va se diriger vers le service tiers évidement.

- Il me semble qu'il y avait des débats (2011-2012) à dans les hémicycles à propos des usurpation d'identité (donc des moyen d'identification) avec la question des "liens forts" et "liens faibles". Loi rejetée par le CC à l'époque. Bon bin quand bien même c'est indirect, c'est l'exemple pratique de ce qu'il n'aurait pas du être fait.

- Quid du service tiers et de la mise en production de ce genre de procédé ? Il me semble que ce n'est pas vraiment super pointu. Cela porte les stigmates d'un truc fait en Javascript (JSON, et forme de l'URL). Ça en dit long. Prestation à l'arrache ???

A voir si on aura l'excuse du "C'était du temporaire qui s'est transformé en définitif". C'est quand un signe des temps (et c'est pas d'hier) d'avoir du temporaire qui devient toujours définitif.
votre avatar
Voilà qui me conforte dans l'idée que faire du sport, c'est pas bon pour moi.
votre avatar
Cette semaine, c'est la FFC (Fédération Française de Cyclisme) qui m'a informé d'une fuite de données.

Ça continue ! Et l'année n'est pas finie.
votre avatar
Étant en situation de handicap je reçois tous les ans un mail du ministers des Sports au sujet de ce pass…. Je n’ai pas souvenir avoir donné mon accord pour que mes infos leur soient communiques… autant si ce serait pour les impots je comprendrais, mais le sport quoi ….
votre avatar
Petite question, le « Christophe Boutry » qui est cité dans l’article, c’est l’ancien agent de la DGSI qui a été condamné à plusieurs années de prison par la justice française pour corruption ?

Ce n’est pas lui qui avait vendu des données confidentielles de personnes françaises sur le dark web ?
votre avatar
Source France Info : France info

Le monde : lemonde.fr Le Monde

Le figaro : video.lefigaro.fr Le Figaro
votre avatar
Ça a bien l'air d'être ça, le compte X porte le même pseudo (haurus) qu'à l'époque du scandale. Y'en a qui n'ont vraiment honte de rien. À moins que ça soit une satyre.

Edit : c'est bien lui, il suffit de consulter la page de profil : x.com Twitter
Le pire c'est que le mec utilise cette "renommée" pour faire du consulting et animer des émissions !

Le ministère des Sports confirme une fuite de données concernant 3,5 millions de foyers

Fermer