Des pirates ont emporté environ 135 Go de fiches clients chez Medialog, éditeur français de logiciels de gestion hôtelière utilisés par quelque 1 500 établissements. Plusieurs voyageurs ont reçu depuis de faux messages avec le détail exact de leur réservation, sur WhatsApp.

Medialog n'a communiqué ni le nombre de voyageurs concernés ni l'origine des pirates, et aucun groupe n'a revendiqué l'attaque à ce jour - ©FrenchBreaches
Medialog n'a communiqué ni le nombre de voyageurs concernés ni l'origine des pirates, et aucun groupe n'a revendiqué l'attaque à ce jour - ©FrenchBreaches

Avec Medialog Hôtel, de nombreux hôteliers indépendants gèrent au quotidien les réservations et les fiches de leur clientèle. L'éditeur a confirmé à ses établissements clients une intrusion dans l'un des services web de ce logiciel. La faille remontait au 29 juin, et Medialog ne l'a corrigée que le 5 octobre, trois mois plus tard. Le 1er octobre, l'État avait suspendu ses échanges avec VosFactures après une fuite de données passée par son sous-traitant polonais. Cette fois, c'est l'éditeur qui occupe la place du prestataire, et ses clients doivent gérer, auprès de la CNIL et de leurs voyageurs, les conséquences d'une faille dans un logiciel qu'ils n'ont pas conçu.

La solution tout-en-un pour protéger votre entreprise
Bitdefender

La solution tout-en-un pour protéger votre entreprise

Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !

Sponsorisé

135 Go de fiches clients et de premières arnaques sur WhatsApp

Comme l'indique FrenchBreaches, les pirates sont entrés pour la première fois dans le service vulnérable le 27 septembre au soir, d'après la chronologie de l'intrusion. Ils ont multiplié les accès pendant plus d'une semaine, avant une extraction massive des fiches clients les 4 et 5 octobre, et Medialog a bloqué l'intrusion le 5 octobre à 11 h 03. Leur butin est d'environ 135 Go de fiches complètes.

Sur chaque fiche, l'hôtel avait enregistré l'identité du voyageur, sa date et son lieu de naissance, sa nationalité, ses adresses postale et électronique, son téléphone et le détail de ses séjours, jusqu'au numéro de chambre et au montant des arrhes versées. Dans sa notification aux établissements, Medialog précise qu'« aucune donnée de carte bancaire n'est concernée », rapporte Cyberattaque.org. Les numéros de pièces d'identité n'étaient pas non plus accessibles aux pirates.

Les escrocs ont exploité ces informations presque aussitôt. Des clients d'hôtels ont reçu des messages frauduleux avec leur véritable réservation et un lien vers un faux site de paiement, sur WhatsApp. Quand le voyageur retrouve dans le message la date de son arrivée et le montant exact de ses arrhes, il a peu de raisons de se méfier. Fin septembre, les pirates qui ont visé Shipup, prestataire de suivi de colis de Carrefour, n'avaient récupéré que des noms, des e-mails et des numéros de téléphone, de quoi envoyer de faux avis de livraison. Avec les fiches de Medialog, les escrocs connaissent en plus le séjour prévu, à la chambre près. En novembre 2025, des clients de Booking.com ont d'ailleurs payé une seconde fois leur séjour, aux pirates cette fois, après des messages construits sur les détails réels de leur réservation.

Dans sa notification aux établissements, Medialog précise qu'« aucune donnée de carte bancaire n'est concernée » - ©FrenchBreaches

Les obligations des hôteliers envers la CNIL et leurs voyageurs

Au regard du RGPD, chaque hôtel est responsable du traitement des données de ses clients, et Medialog n'en est que le sous-traitant. La faille était dans le logiciel de l'éditeur, mais c'est l'hôtelier qui doit notifier la violation à la CNIL, si possible dans les 72 heures après sa découverte, rappelle l'autorité sur sa page dédiée aux violations de données. Passé ce délai, il doit expliquer son retard dans sa déclaration. Medialog conseille d'ailleurs à ses établissements clients de déclarer l'incident à la CNIL et de prévenir leurs voyageurs.

L'éditeur a aussi sa part du travail. Dans sa fiche sur la cyberattaque d'un sous-traitant, la CNIL attend du prestataire qu'il transmette à ses clients les éléments techniques de la fuite et le niveau de risque, puis qu'il leur propose une aide concrète, un guide ou une ligne téléphonique dédiée, voire la notification à leur place.

Avec des escroqueries en cours sur WhatsApp, le risque pour les voyageurs est élevé, et dans ce cas l'hôtel doit aussi les prévenir directement. Il peut leur écrire par e-mail ou par SMS, aux coordonnées de leur fiche, en expliquant ce qui s'est passé, quelles données sont concernées, ce que l'établissement a fait et quels risques ils encourent. L'hôtelier a intérêt à joindre à ce message une consigne claire. Le voyageur ne doit jamais régler un séjour par un lien reçu sur WhatsApp, et peut appeler l'hôtel à son numéro habituel en cas de doute. Les victimes d'une arnaque peuvent aussi trouver de l'aide sur Cybermalveillance.gouv.fr.

Medialog n'a communiqué ni le nombre de voyageurs concernés ni l'origine des pirates, et aucun groupe n'a revendiqué l'attaque à l'heure où nous écrivons ces lignes.

À découvrir
Meilleur Antivirus : Le Comparatif en 2026
Comparatifs services