Retour au blog
Hacks célèbresFrancefuite données

SFR 2024-2025 : deux fuites en un an, la deuxième via un outil de gestion interne

Publié le 2026-08-176 min de lectureCleanIssue

> En bref : SFR a subi deux incidents de sécurité distincts en un peu plus d'un an : une fuite de données touchant 3,6 millions de clients en septembre 2024, liée à la compromission d'un outil de gestion interne, puis un nouvel incident en décembre 2025 exposant à nouveau des données personnelles (noms, adresses, numéros de téléphone), sans exposition de données bancaires selon l'opérateur.

Le premier incident : septembre 2024

L'attaque initiale ne provient pas d'une faille sur le site public de SFR, mais de la compromission d'un outil de gestion interne — un logiciel ou un accès utilisé par les équipes support ou commerciales pour consulter et administrer les comptes clients. Ce type d'outil, souvent moins exposé aux audits externes que le site web ou l'application mobile grand public, dispose pourtant fréquemment d'un accès large aux données clients.

Le deuxième incident : décembre 2025

Un peu plus d'un an après le premier incident, SFR annonce une nouvelle cyberattaque avec vol d'informations personnelles — noms, adresses, numéros de téléphone. L'opérateur précise que les données bancaires n'étaient pas concernées pour cet épisode. Le fait qu'un deuxième incident survienne aussi vite après le premier interroge sur la profondeur des mesures correctives appliquées après 2024.

La leçon centrale : les outils internes sont une surface d'attaque à part entière

Les audits de sécurité se concentrent souvent sur les surfaces exposées au public : le site web, l'API client, l'application mobile. Les outils internes de gestion — CRM, back-office support, dashboards d'administration — sont pourtant tout aussi critiques, car :

  • Ils donnent souvent un accès plus large aux données clients que l'interface publique elle-même (recherche globale, export en masse, modification directe de comptes).
  • Ils sont utilisés par de nombreux comptes (équipes support, prestataires externes), ce qui multiplie la surface de comptes potentiellement compromettables par phishing ou réutilisation de mot de passe.
  • Ils échappent parfois aux cycles de pentest réguliers, considérés à tort comme un risque secondaire par rapport aux surfaces publiques.
  • Deux incidents en un an : que révèle la récidive ?

    Un deuxième incident de sécurité en si peu de temps suggère que les mesures correctives post-incident n'ont pas traité la cause racine, ou n'ont couvert qu'une partie du périmètre exposé. C'est un piège fréquent : corriger la vulnérabilité exploitée sans auditer l'ensemble des accès similaires (autres outils internes, autres comptes à privilèges) qui présentent le même défaut structurel.

    Ce que CleanIssue vérifie

    Nos audits couvrent explicitement les outils internes et back-offices, pas uniquement les surfaces publiques : contrôle d'accès des comptes support, capacités d'export/recherche massive, et présence de MFA sur les accès à privilèges — les défauts précis qui ont permis ce type d'incident.

    À retenir

  • Un outil de gestion interne avec accès aux données clients est une surface d'attaque à auditer au même titre que le site public.
  • Corriger un incident sans auditer l'ensemble des accès similaires expose à une récidive rapide.
  • Les capacités de recherche et d'export en masse dans les back-offices doivent être limitées et monitorées, pas seulement protégées par un mot de passe.
  • Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.

    Sources

    Rédigé par CleanIssue
    Revu le 2026-08-17

    Analyse éditoriale fondée sur la documentation officielle des éditeurs, projets et autorités concernées.

    Services associés

    Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.

    Besoin d'une revue externe de votre SaaS RH ?

    Expliquez votre produit, votre stack et votre contexte client. Nous revenons vers vous avec le bon niveau de revue.

    Parler de votre audit