SFR 2024-2025 : deux fuites en un an, la deuxième via un outil de gestion interne
> En bref : SFR a subi deux incidents de sécurité distincts en un peu plus d'un an : une fuite de données touchant 3,6 millions de clients en septembre 2024, liée à la compromission d'un outil de gestion interne, puis un nouvel incident en décembre 2025 exposant à nouveau des données personnelles (noms, adresses, numéros de téléphone), sans exposition de données bancaires selon l'opérateur.
Le premier incident : septembre 2024
L'attaque initiale ne provient pas d'une faille sur le site public de SFR, mais de la compromission d'un outil de gestion interne — un logiciel ou un accès utilisé par les équipes support ou commerciales pour consulter et administrer les comptes clients. Ce type d'outil, souvent moins exposé aux audits externes que le site web ou l'application mobile grand public, dispose pourtant fréquemment d'un accès large aux données clients.
Le deuxième incident : décembre 2025
Un peu plus d'un an après le premier incident, SFR annonce une nouvelle cyberattaque avec vol d'informations personnelles — noms, adresses, numéros de téléphone. L'opérateur précise que les données bancaires n'étaient pas concernées pour cet épisode. Le fait qu'un deuxième incident survienne aussi vite après le premier interroge sur la profondeur des mesures correctives appliquées après 2024.
La leçon centrale : les outils internes sont une surface d'attaque à part entière
Les audits de sécurité se concentrent souvent sur les surfaces exposées au public : le site web, l'API client, l'application mobile. Les outils internes de gestion — CRM, back-office support, dashboards d'administration — sont pourtant tout aussi critiques, car :
Deux incidents en un an : que révèle la récidive ?
Un deuxième incident de sécurité en si peu de temps suggère que les mesures correctives post-incident n'ont pas traité la cause racine, ou n'ont couvert qu'une partie du périmètre exposé. C'est un piège fréquent : corriger la vulnérabilité exploitée sans auditer l'ensemble des accès similaires (autres outils internes, autres comptes à privilèges) qui présentent le même défaut structurel.
Ce que CleanIssue vérifie
Nos audits couvrent explicitement les outils internes et back-offices, pas uniquement les surfaces publiques : contrôle d'accès des comptes support, capacités d'export/recherche massive, et présence de MFA sur les accès à privilèges — les défauts précis qui ont permis ce type d'incident.
À retenir
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
France Travail 2024 : 43 millions de Français touchés, analyse de la fuite
Retour technique sur la fuite de données de France Travail en 2024 : comment 43 millions de dossiers ont été exposés, chronologie et leçons.
Free 2024 : 24 millions de comptes exposés, IBAN compris, et l'amende record de la CNIL
Retour sur la cyberattaque Free/Free Mobile d'octobre 2024 : 24 millions de contrats exposés, IBAN pour les abonnés double-play, et la sanction de 42 millions d'euros infligée par la CNIL pour manquement à la sécurité.
DGFiP piratée par ZeroBytes : la plus grosse fuite fiscale française de 2026, décryptage
La DGFiP (impots.gouv.fr) a confirmé un accès illégitime à son système d'information : identifiants d'agent usurpés, absence de MFA généralisée, plus de 2 millions de personnes potentiellement concernées par la fuite du fichier cadastral.
Sources
Analyse éditoriale fondée sur la documentation officielle des éditeurs, projets et autorités concernées.
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.