FFBB piratée : 2 millions de licenciés exposés, le hacker HexDex écroué
Un jeune pirate de 21 ans, soupçonné d'avoir attaqué quinze fédérations sportives, l'Éducation nationale et le fichier des armes à feu, a été mis en examen.
La Fédération française de basket révèle une fuite touchant jusqu'à 2 millions de licenciés. Derrière l'attaque, HexDex, hacker arrêté en Vendée et écroué.
- Jusqu'à 2 millions de licenciés FFBB et entre 800 000 et 900 000 représentants légaux exposés.
- Attaque détectée le 17 avril 2026, annoncée publiquement le 30 avril.
- Le hacker HexDex, 21 ans, arrêté en Vendée le 20 avril, écroué le 23 avril.
- Quinze fédérations sportives, la police nationale et le fichier des armes parmi ses cibles.
- Mise en examen sous les articles 323-1 et suivants du Code pénal, jusqu'à 10 ans d'emprisonnement en bande organisée.
La Fédération française de basket [1] a annoncé jeudi 30 avril [2] avoir été « victime d’un incident de sécurité informatique » remontant au 17 avril [3]. L’attaque a entraîné l’extraction non autorisée de données personnelles pouvant concerner jusqu’à 2 millions de licenciés [4], auxquelles s’ajoutent environ 900 000 données supplémentaires concernant des représentants légaux [5] - autrement dit des parents de mineurs inscrits en club.
Les pirates ont aspiré les données d’identité (nom, prénom, date de naissance) [6], les coordonnées (adresse postale, e-mail, téléphone) [7] ainsi que les données de licence et d’appartenance à un club [8]. La FFBB assure qu’aucune donnée bancaire, aucun mot de passe ni aucune donnée de santé ou sensible n’ont été compromis [9].
Une porte d’entrée banale, un dégât maximal
L’origine de l’attaque relève d’une mécanique connue: « un accès frauduleux à un compte utilisateur a permis l’exploitation détournée de l’outil fédéral de gestion des licenciés » [10], au travers du module de gestion des éditions [11]. Pas de zero-day spectaculaire, pas de ransomware sophistiqué: un identifiant compromis a suffi à siphonner la base.
L’incident a été détecté dans la soirée du vendredi 17 avril 2026 [12]. Une cellule de crise a été activée [13], et les fichiers diffusés sur le dark web [14] ont été retirés à compter de l’arrestation du suspect [15]. Sur la chronologie de l’interpellation, les sources divergent légèrement: la FFBB date l’arrestation et la suppression des fichiers du 21 avril 2026 [15], quand le parquet de Paris et plusieurs sources judiciaires situent l’interpellation au lundi 20 avril en Vendée [16], la suppression effective des fichiers ayant pu intervenir le lendemain. La fédération reconnaît néanmoins qu’« il n’est pas exclu que d’autres personnes aient pu accéder, télécharger ou conserver tout ou partie de ces données avant leur suppression » [17].
HexDex, 21 ans, interpellé en Vendée
Le pirate se cache derrière le pseudonyme HexDex [18]. Un homme de 21 ans [19], né en août 2004 [20], interpellé lundi 20 avril 2026 en Vendée [16], alors qu’il s’apprêtait à publier de nouvelles données confidentielles [21]. L’opération a été menée par la Brigade de lutte contre la cybercriminalité de la préfecture de police de Paris [22], en lien avec la section cyber J3 du parquet de Paris [23].
Le 23 avril [24], il a été mis en examen et placé en détention provisoire [25], notamment pour « infractions d’accès et maintien dans un système de traitement automatisé de données en bande organisée » [26], extraction et transmission frauduleuse de données [27], et entrave au fonctionnement d’un système mis en œuvre par l’État [28]. Son compte sur Darkforum [29] et son matériel informatique [30] ont été saisis. Il a reconnu l’utilisation du pseudonyme [31].
Ces qualifications renvoient, selon plusieurs sources, à la loi Godfrain de 1988, codifiée aux articles 323-1 et suivants du Code pénal. L’article 323-1 réprime l’accès frauduleux à un système de traitement automatisé de données. L’article 323-3 vise l’extraction et la transmission frauduleuse de données. La circonstance aggravante de bande organisée, prévue à l’article 323-4-1, alourdit la sanction. L’entrave au fonctionnement d’un système mis en œuvre par l’État, retenue ici en raison du piratage du fichier des armes et de la plateforme de formation de la police, relève de l’article 323-2.
Le préjudice financier, angle mort de l’enquête
Dans une interview au site Zataz.com en mars 2026 [32], HexDex assumait sa motivation: « gagner de l’argent » [33]. Et ajoutait: « je n’ai aucune limite » [34]. Sa méthode, selon les enquêteurs, consistait à revendre les bases extraites sur les plateformes spécialisées du darknet, BreachForums [35] et Darkforum [36].
Reste l’inconnue: combien HexDex a-t-il effectivement gagné? Ni le parquet, ni la FFBB, ni les sites spécialisés n’ont à ce jour publié de prix de vente, de nombre de transactions abouties, ni d’estimation du chiffre d’affaires criminel. Le matériel informatique saisi à son domicile vendéen [30] devrait permettre d’éclairer ce point, mais à ce stade de l’enquête, le préjudice économique - pour le hacker comme pour les victimes - reste impossible à chiffrer.
Quinze fédérations sportives, la police, le fichier des armes
Le tableau de chasse de HexDex dépasse largement le basket. Le parquet de Paris lui attribue le piratage de quinze fédérations sportives [37] - voile, athlétisme, sport automobile, gymnastique, ski, rugby à XIII, aïkido, sport universitaire, montagne et escalade, handisport [38] -, mais aussi de la plateforme de formation en ligne de la police nationale [39] et du système d’information sur les armes (SIA), qui recense tous les propriétaires d’armes à feu en France [40].
Les syndicats CFDT et FO [41], des plateformes d’agents de l’Éducation nationale [42], des sites de banques alimentaires [43], la Philharmonie de Paris [44], la préfecture de Moselle [45] et plusieurs groupes hôteliers (Logis Hôtels France [46], Brithotel [47]) figurent également parmi les victimes. La section de lutte contre la cybercriminalité du parquet de Paris a reçu une centaine de signalements à partir du 19 décembre 2025 [48].
900 000 ou 800 000 parents? L’arbitrage des chiffres
La fédération communique sur « jusqu’à 2 millions de licenciés » [49]. Le site spécialisé FrenchBreaches, qui a analysé l’échantillon mis en vente, avance un total de près de 2,7 millions de Français exposés [50]: 1 926 409 membres [51], environ 800 000 parents associés [52] et 1 513 270 numéros de téléphone [53].
L’écart de 100 000 personnes sur le nombre de représentants légaux - 900 000 selon la FFBB [5], 800 000 selon FrenchBreaches [52] - s’explique par deux logiques de comptage distinctes. La fédération raisonne en données administratives: tout tuteur légal enregistré dans son système de licence est comptabilisé, y compris ceux dont les coordonnées sont incomplètes ou redondantes. FrenchBreaches, à l’inverse, dénombre les « parents associés » effectivement présents dans l’échantillon de la base mise en vente, ce qui exclut mécaniquement les doublons et les fiches partielles. La fourchette réelle se situe donc entre 800 000 et 900 000 représentants légaux exposés, sans que la FFBB n’ait à ce jour confirmé le total avancé par les analystes indépendants.
Le risque réel: phishing ciblé
Kévin Tellier, chercheur en cybersécurité [54], résume l’enjeu: « Ça peut être réutilisé pour du phishing, pour toutes les arnaques que vous allez recevoir par SMS, où on va vous dire: il y a un colis qui a été livré avec votre adresse, votre nom, potentiellement plusieurs autres informations personnelles qui permettent de crédibiliser l’attaque » [55]. La FFBB elle-même alerte: « Un acteur malveillant pourrait chercher à usurper l’identité de la FFBB et essayer d’obtenir des données supplémentaires (vos identifiants, des informations bancaires, etc.) » [56].
L’angle mort que personne ne souligne: la base contient des mineurs et leurs parents. Un licencié mineur, son adresse, le nom de sa mère, son téléphone - matière première rêvée pour des arnaques ciblant directement les familles via le club de basket. Le risque ne se limite pas au phishing générique; il rend possible un harponnage (« spear phishing » [57]) personnalisé sur des familles entières.
Cadre légal: la FFBB face à ses obligations RGPD
Une notification de violation de données a été transmise à la Commission nationale de l’informatique et des libertés (CNIL) [58], conformément au Règlement général sur la protection des données (RGPD) [59]. Selon plusieurs sources, l’article 33 du RGPD impose à tout responsable de traitement de notifier la CNIL « dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance ». L’incident ayant été détecté le 17 avril, la chronologie publique de la fédération - treize jours avant l’annonce aux licenciés - pourra être examinée cette obligation, étant précisé que la notification à la CNIL et l’information du public obéissent à deux régimes distincts (article 34 du RGPD pour cette dernière, déclenché en cas de risque élevé pour les droits et libertés des personnes).
En cas de manquement, selon plusieurs sources, l’article 83 du RGPD prévoit des amendes administratives pouvant atteindre des montants significatifs proportionnels au chiffre d’affaires. L’Agence nationale de la sécurité des systèmes d’information (ANSSI) a également été informée [60]. La FFBB engage les démarches en vue du dépôt d’une plainte et de sa constitution de partie civile [61]. Les licenciés sont invités à signaler tout abus sur cybermalveillance.gouv.fr [62] ou à contacter mesdonneesffbb@ffbb.com [63].
Pourquoi la France? Une vulnérabilité
L’affaire FFBB ne tombe pas du ciel. Au premier trimestre 2026, la France est le deuxième pays le plus touché au monde par les fuites de données [64]. La semaine précédant l’annonce de la FFBB, l’Agence nationale des titres sécurisés a elle aussi été piratée, près de 12 millions de comptes concernés [65]. Le ministère des Sports avait été ciblé dès décembre [66], la Fédération de tir en novembre [67].
Ces enchaînements ne relèvent pas du hasard. Trois fragilités structurelles expliquent l’exposition française. D’abord, la mutualisation des outils de gestion des licences: la plupart des fédérations sportives s’appuient sur des plateformes développées par un nombre restreint de prestataires, parfois communs, ce qui démultiplie la surface d’attaque dès qu’un identifiant fuite. Ensuite, le sous-investissement chronique en cybersécurité au sein des fédérations et de certaines administrations: la FFBB elle-même reconnaît qu’un seul compte utilisateur compromis a suffi à siphonner sa base entière, signe d’un cloisonnement insuffisant. Enfin, l’écosystème associatif et public manipule des bases comportant des mineurs, des coordonnées familiales, des données fiscales ou administratives - un cocktail particulièrement attractif sur les marchés du darknet.
Pour calibrer l’ampleur du sinistre, on se souvient, selon plusieurs sources, des grandes fuites françaises récentes ayant exposé des dizaines de millions de personnes (Free fin 2024, Viamedis et Almerys début 2024). La FFBB n’atteint pas ces volumes, mais s’inscrit dans la même dynamique: la France est devenue, dans les années récentes, l’un des principaux gisements de données personnelles ciblés par la cybercriminalité internationale. Le coût mondial des cyberattaques pourrait atteindre 12 000 milliards de dollars [68] dans les années à venir.
Ce que les sources ne disent pas
Trois questions cruciales restent sans réponse. Combien d’acheteurs ont récupéré la base avant sa suppression? Quel prix HexDex demandait-il sur BreachForums et Darkforum? Et surtout: pourquoi un identifiant fédéral donnait-il accès à l’intégralité de la base des licenciés sans cloisonnement? La FFBB n’a pas détaillé l’architecture technique qui a permis qu’un seul compte compromis fasse autant de dégâts. Tant que cette réponse manque, rien ne garantit qu’une seconde fuite, par un autre vecteur, ne se produise pas demain.
► Lire aussi: Cybercriminalité: la France, deuxième pays le plus touché au monde
Sources
Voir le détail de chaque fait sourcé (68)
-
Fédération française de basket (FFBB) - Organisation victime de la cyberattaque.
« La Fédération française de basket a annoncé, jeudi 30 avril, avoir été "victime d'un incident de sécurité informatique" »
franceinfo.fr ↗ ↩ -
30 avril - Date à laquelle la FFBB a annoncé avoir été victime d'un incident de sécurité informatique.
« La Fédération française de basket a annoncé, jeudi 30 avril, avoir été "victime d'un incident de sécurité informatique" remontant au 17 avril »
franceinfo.fr ↗ ↩ -
17 avril - Date de la cyberattaque subie par la Fédération française de basket (FFBB).
« L'attaque a eu lieu le 17 avril et les données ont depuis été supprimées, a précisé la FFBB, jeudi. »
franceinfo.fr ↗ ↩ -
2 millions - Nombre maximal de licenciés concernés par la fuite de données
« pouvant concerner jusqu'à 2 millions de licenciés »
ffbb.com ↗ ↩ -
900 000 - Nombre approximatif de données supplémentaires concernant des représentants légaux de licenciés
« environ 900 000 données supplémentaires concernant des représentants légaux de licenciés »
ffbb.com ↗ ↩ -
données d’identité (nom, prénom, date de naissance) - Type de données personnelles extraites lors de la cyberattaque
« Les informations extraites concernent exclusivement des données d’identité (nom, prénom, date de naissance) »
ffbb.com ↗ ↩ -
coordonnées (adresse postale, adresse électronique et numéro de téléphone) - Type de données personnelles extraites lors de la cyberattaque
« des coordonnées (adresse postale, adresse électronique et numéro de téléphone) »
ffbb.com ↗ ↩ -
données de licence et d’appartenance à un club - Type de données personnelles extraites lors de la cyberattaque
« ainsi que des données de licence et d’appartenance à un club »
ffbb.com ↗ ↩ -
aucune donnée bancaire, aucun mot de passe, ni aucune donnée de santé ou sensible - Types de données non compromises lors de la cyberattaque
« aucune donnée bancaire, aucun mot de passe, ni aucune donnée de santé ou sensible n’ont été compromis »
ffbb.com ↗ ↩ -
Accès frauduleux à un compte utilisateur exploitant l'outil fédéral de gestion des licenciés - Méthode utilisée pour la cyberattaque
« un accès frauduleux à un compte utilisateur a permis l’exploitation détournée de l'outil fédéral de gestion des licenciés »
ffbb.com ↗ ↩ -
module de gestion des éditions - Module de l'outil fédéral utilisé pour l'exploitation détournée
« au travers du module de gestion des éditions »
basketeurope.com ↗ ↩ -
vendredi 17 avril 2026 - Date de détection et confirmation de l'incident de sécurité
« L'incident a été détecté et confirmé dans la soirée du vendredi 17 avril 2026. »
basketeurope.com ↗ ↩ -
Une cellule de crise a immédiatement été activée - Action prise par la FFBB après détection de l'incident
« Une cellule de crise a immédiatement été activée afin d'identifier l'origine de l'attaque »
basketeurope.com ↗ ↩ -
Divulgation des données sur des espaces du dark web accessibles à des acteurs malveillants - Compromission de la confidentialité des données extraites
« elles ont en effet été divulguées, au moins en partie, sur des espaces du dark web accessibles à des acteurs malveillants »
ffbb.com ↗ ↩ -
21 avril 2026 - Date de l'arrestation du cybercriminel
« arrêté le 21 avril 2026 par les autorités compétentes »
ffbb.com ↗ ↩ -
lundi 20 avril - Date de l'interpellation du suspect en Vendée.
« a été interpellé lundi 20 avril en Vendée »
franceinfo.fr ↗ ↩ -
Possibilité que d’autres personnes aient accédé, téléchargé ou conservé les données avant leur suppression - Risque persistant malgré la suppression des fichiers
« il n’est pas exclu que d’autres personnes aient pu accéder, télécharger ou conserver tout ou partie de ces données avant leur suppression »
ffbb.com ↗ ↩ -
HexDex, hacker présumé - Pseudonyme du hacker lié à la cyberattaque.
« Parmi les cibles du hacker, nommé "HexDex" »
franceinfo.fr ↗ ↩ -
21 ans - Âge du suspect interpellé pour cyberattaques sous le pseudonyme HexDex.
« Un homme de 21 ans, soupçonné d'être le pirate informatique HexDex »
franceinfo.fr ↗ ↩ -
août 2004 - Mois et année de naissance du suspect identifié comme HexDex.
« HexDex a été identifié comme étant un homme né en août 2004 »
franceinfo.fr ↗ ↩ -
HexDex a été interpellé en Vendée alors qu'il s'apprêtait à publier de nouvelles données confidentielles - Circonstances de l'interpellation du hacker.
« a été interpellé lundi 20 avril 2026, en Vendée, alors qu'il s'apprêtait à publier de nouvelles données confidentielles »
radiofrance.fr ↗ ↩ -
Brigade de lutte contre la cybercriminalité de la préfecture de police de Paris - Unité ayant saisi le profil de HexDex sur Breachforums.
« saisi par la Brigade de lutte contre la cybercriminalité de la préfecture de police de Paris »
franceinfo.fr ↗ ↩ -
section cyber J3 du parquet de Paris - Section du parquet de Paris impliquée dans la saisie du profil de HexDex.
« ainsi que la section cyber J3 du parquet de Paris »
franceinfo.fr ↗ ↩ -
23 avril - Date de la mise en examen du suspect
« a été mis en examen jeudi 23 avril et placé en détention provisoire »
franceinfo.fr ↗ ↩ -
HexDex a été mis en examen et placé en détention provisoire - Décision judiciaire concernant le suspect
« a été mis en examen jeudi 23 avril et placé en détention provisoire »
franceinfo.fr ↗ ↩ -
infractions d’accès et maintien dans un système de traitement automatisé de données en bande organisée - Chef d'inculpation retenu contre le suspect
« Le jeune homme est notamment mis en examen pour "infractions d’accès et maintien dans un système de traitement automatisé de données en bande organisée" »
franceinfo.fr ↗ ↩ -
extraction, détention, transmission frauduleuse de données contenues dans un système de traitement automatisé de données en bande organisée - Chef d'inculpation retenu contre le suspect
« mais aussi "extraction, détention, transmission frauduleuse de données contenues dans un système de traitement automatise de données en bande organisée" »
franceinfo.fr ↗ ↩ -
entrave au fonctionnement d'un système de traitement automatisé de données à caractère personnel mis en œuvre par l'État - Chef d'inculpation retenu contre le suspect
« ou encore "entrave au fonctionnement d'un système de traitement automatisé de données à caractère personnel mis en œuvre par l'Etat" »
franceinfo.fr ↗ ↩ -
Le compte de HexDex sur Darkforum a été saisi par les autorités. - Saisie du compte du suspect sur une plateforme du dark web.
« Son compte sur Darkforum a également été saisi. »
franceinfo.fr ↗ ↩ -
Le matériel informatique du suspect a été saisi pour exploitation. - Saisie du matériel informatique lors de l'interpellation.
« ainsi que son matériel informatique, qui devra être exploité »
franceinfo.fr ↗ ↩ -
Le suspect a reconnu l'utilisation du pseudonyme HexDex. - Aveu du suspect lors de sa garde à vue.
« Le suspect "a reconnu l’utilisation de ce pseudonyme" »
franceinfo.fr ↗ ↩ -
mars 2026 - Date de l'interview donnée par HexDex au site Zataz.com.
« assumait le hacker en mars 2026 dans une interview donnée au site Zataz.com »
radiofrance.fr ↗ ↩ -
gagner de l'argent - Motivation déclarée par HexDex pour ses piratages.
« Sa motivation: "gagner de l'argent" »
radiofrance.fr ↗ ↩ -
je n'ai aucune limite - Déclaration de HexDex sur ses méthodes.
« pour cela, disait-il, "je n'ai aucune limite." »
radiofrance.fr ↗ ↩ -
BreachForum, plateforme spécialisée dans la revente de données volées - Plateforme utilisée par le suspect pour revendre des données
« les basculait sur des plateformes comme BreachForum ou Darkforum, spécialisées dans la revente de données volées »
franceinfo.fr ↗ ↩ -
Darkforum, plateforme spécialisée dans la revente de données volées - Plateforme utilisée par le suspect pour revendre des données
« les basculait sur des plateformes comme BreachForum ou Darkforum, spécialisées dans la revente de données volées »
franceinfo.fr ↗ ↩ -
quinze fédérations sportives - Nombre de fédérations sportives piratées par HexDex.
« À son actif le piratage de quinze fédérations sportives »
radiofrance.fr ↗ ↩ -
HexDex a ciblé les fédérations françaises de voile, d'athlétisme, de sport automobile, de gymnastique, de ski, de rugby à XIII, d'aïkido, du sport universitaire, de la montagne et d'escalade et d'handisport - Fédérations sportives ciblées par le hacker HexDex
« Parmi les cibles du hacker, nommé «HexDex», figuraient notamment les fédérations françaises de voile, d'athlétisme, de sport automobile, de gymnastique, de ski, de rugby à XIII, d'aïkido, du sport universitaire, de la montagne et d'escalade ou encore d'handisport »
lefigaro.fr ↗ ↩ -
plateforme de formation en ligne de la police nationale, service de l'État - Institution piratée par HexDex.
« la plateforme de formation en ligne de la police nationale »
radiofrance.fr ↗ ↩ -
système d'information sur les armes (SIA), base de données recensant tous les propriétaires d'armes à feu en France - Base de données sensible piratée par HexDex.
« le très sensible système d'information sur les armes, une base de données qui recense tous les propriétaires d'armes à feu en France »
radiofrance.fr ↗ ↩ -
les syndicats CFDT et FO - Organisations victimes de piratages attribués à HexDex
« les syndicats CFDT et FO »
01net.com ↗ ↩ -
des plateformes d’agents de l’Éducation nationale - Autres cibles des attaques de HexDex
« des plateformes d’agents de l’Éducation nationale »
01net.com ↗ ↩ -
des sites de banques alimentaires - Secteur touché par les piratages de HexDex
« Des sites de banques alimentaires »
01net.com ↗ ↩ -
Philharmonie de Paris, institution culturelle - Institution victime d'une fuite de données attribuée à HexDex.
« la Philharmonie de Paris »
franceinfo.fr ↗ ↩ -
préfecture de Moselle, administration - Administration victime d'une fuite de données attribuée à HexDex.
« la préfecture de Moselle »
franceinfo.fr ↗ ↩ -
Logis Hôtels France, groupe hôtelier - Entreprise victime d'une fuite de données attribuée à HexDex.
« Logis Hôtels France »
franceinfo.fr ↗ ↩ -
Brithotel, groupe hôtelier - Entreprise victime d'une fuite de données attribuée à HexDex.
« Brithotel »
franceinfo.fr ↗ ↩ -
19 décembre - Date à partir de laquelle le parquet a reçu des signalements concernant des exfiltrations de données.
« après avoir reçu à partir du 19 décembre "une centaine de signalements concernant des exfiltrations de données" »
franceinfo.fr ↗ ↩ -
deux millions - Nombre maximal de licenciés dont les données d'identité et coordonnées ont été concernées par la fuite.
« Les données personnelles, qui peuvent notamment concerner "jusqu'à deux millions de licenciés" »
franceinfo.fr ↗ ↩ -
près de 2,7 millions - Nombre de Français exposés dans la fuite de données de la FFBB selon l'individu se présentant sous le pseudonyme HexDex.
« près de 2,7 millions de Français exposés dans une fuite massive »
frenchbreaches.com ↗ ↩ -
1 926 409 - Nombre de membres de la FFBB dont les données seraient compromises.
« 1 926 409 membres de la fédération »
frenchbreaches.com ↗ ↩ -
800 000 - Nombre approximatif de parents associés aux profils des membres de la FFBB dans la base de données compromise.
« Environ 800 000 parents associés à ces profils »
frenchbreaches.com ↗ ↩ -
1 513 270 - Nombre de numéros de téléphone exposés dans la fuite de données.
« 1 513 270 numéros de téléphone »
frenchbreaches.com ↗ ↩ -
Kévin Tellier, chercheur en cybersécurité - Expert expliquant les risques liés à la fuite de données personnelles.
« "Ça peut être réutilisé pour du phishing, pour toutes les arnaques que vous allez recevoir par SMS, où on va vous dire: il y a un colis qui a été livré avec votre adresse, votre nom, potentiellement plusieurs autres informations personnelles qui permettent de crédibiliser l’attaque", Kévin Tellier, chercheur en cybersécurité. »
franceinfo.fr ↗ ↩ -
"Ça peut être réutilisé pour du phishing, pour toutes les arnaques que vous allez recevoir par SMS, où on va vous dire: il y a un colis qui a été livré avec votre adresse, votre nom, potentiellement plusieurs autres informations personnelles qui permettent de crédibiliser l’attaque" - Déclaration de Kévin Tellier sur l'utilisation des données fuitées.
« "Ça peut être réutilisé pour du phishing, pour toutes les arnaques que vous allez recevoir par SMS, où on va vous dire: il y a un colis qui a été livré avec votre adresse, votre nom, potentiellement plusieurs autres informations personnelles qui permettent de crédibiliser l’attaque", Kévin Tellier, chercheur en cybersécurité. »
franceinfo.fr ↗ ↩ -
Un acteur malveillant pourrait chercher à usurper l'identité de la FFBB et essayer d'obtenir des données supplémentaires (vos identifiants, des informations bancaires, etc.). - Avertissement concernant les risques d'usurpation d'identité
« Un acteur malveillant pourrait chercher à usurper l'identité de la FFBB et essayer d'obtenir des données supplémentaires (vos identifiants, des informations bancaires, etc.). »
ffbb.com ↗ ↩ -
hameçonnage (« phishing ») et harponnage (« spear phishing ») - Risques encourus par les victimes de la fuite de données
« les risques liés à l’hameçonnage (« phishing ») ainsi qu’au harponnage (« spear phishing ») »
ffbb.com ↗ ↩ -
Notification de violation de données transmise à la Commission Nationale de l'Informatique et des Libertés (CNIL) - Conformité aux obligations du RGPD
« une notification de violation de données a été transmise à la Commission Nationale de l'Informatique et des Libertés (« CNIL ») »
ffbb.com ↗ ↩ -
Règlement général sur la protection des données (RGPD) - Règlement encadrant la notification de violation de données
« conformément aux obligations prévues par le Règlement général sur la protection des données (RGPD) »
ffbb.com ↗ ↩ -
Information de l’Agence Nationale de la Sécurité des Systèmes d’Information (ANSSI) concernant l'incident - Signalement de l'incident à une agence de cybersécurité
« L’Agence Nationale de la Sécurité des Systèmes d’Information (« ANSSI ») a également été informée de cet incident »
ffbb.com ↗ ↩ -
Dépôt d’une plainte et constitution de partie civile dans le cadre de la procédure judiciaire ouverte - Actions légales engagées par la FFBB
« engagent actuellement les démarches nécessaires en vue du dépôt d’une plainte et de sa constitution de partie civile dans le cadre de la procédure judiciaire ouverte. »
basketeurope.com ↗ ↩ -
plateforme cybermalveillance.gouv.fr - Plateforme de signalement des utilisations frauduleuses de données
« signalement sur la plateforme: https://www.cybermalveillance.gouv.fr/ »
ffbb.com ↗ ↩ -
adresse email mesdonneesffbb@ffbb.com - Point de contact pour les licenciés concernés par la fuite de données
« directement contacter l'un de ses services: mesdonneesffbb@ffbb.com »
ffbb.com ↗ ↩ -
deuxième - Rang de la France parmi les pays les plus touchés par les fuites de données.
« En ce début d'année 2026, la France est le deuxième pays du monde le plus touché par les fuites de données. »
franceinfo.fr ↗ ↩ -
près de 12 millions - Nombre de comptes concernés par le piratage de l’Agence nationale des titres sécurisés.
« Près de 12 millions de comptes sont concernés. »
franceinfo.fr ↗ ↩ -
décembre - Période de la cyberattaque contre le ministère des Sports.
« Le ministère des Sports avait lui aussi été ciblé en décembre. »
liberation.fr ↗ ↩ -
novembre dernier - Période de la cyberattaque contre la Fédération de tir révélée par Libération.
« Libé avait révélé celle de la Fédération de tir en novembre dernier »
liberation.fr ↗ ↩ -
12 000 milliards de dollars - Coût potentiel des cyberattaques dans les années à venir.
« Leur coût pourrait atteindre 12 000 milliards de dollars, l’une des principales menaces dans les années à venir. »
franceinfo.fr ↗ ↩
Sources
- Accueil | Fédération Française de basket
- Cyberattaque : la Fédération française de basket révèle une fuite de données de près de deux millions de licenciés
- La FFBB victime d'une cyberattaque
- Cyberattaque : la Fédération française de basket victime à son tour d’une fuite de données, deux millions de personnes concernées
- Basket : la Fédération française victime d’une cyberattaque et révèle une fuite de données
- Fuites de données : un homme de 21 ans, surnommé "HexDex", placé en garde à vue après de nombreuses cyberattaques contre des institutions françaises
- Le hacker "HexDex" a été placé en garde à vue, il est accusé de plusieurs fuites de données
- Le jeune hacker "HexDex", soupçonné d'une vague de cyberattaques, a été mis en examen et écroué
- La Fédération Fédération Française de Basket-Ball piratée : près de 2,7 millions de Français exposés dans une fuite massive
- Cybercriminalité : une vague d'attaques sans précédent touche l'Europe
- Fuite de données : la France arrête le hacker responsable de l'explosion des cyberattaques