En résumé
• Medialog Hôtel a subi une cyberattaque touchant ~1 500 établissements.• 135 Go de données clients ont été volés; pas de données bancaires.
• Des clients reçoivent déjà des arnaques WhatsApp avec vraies réservations.
Une cyberattaque visant un logiciel de gestion hôtelière utilisé par environ 1 500 établissements a entraîné l’extraction d’un volume important de données clients. Des voyageurs sont déjà ciblés par des messages frauduleux reprenant de véritables informations de réservation, ce qui peut rendre ces tentatives d’arnaque plus difficiles à repérer.
Environ 135 Go de données extraits chez Medialog Hôtel
L’incident concerne Medialog Hôtel, un logiciel français de gestion destiné au secteur de l’hôtellerie et de la restauration. Selon les éléments techniques publiés par l’entreprise et relayés par FrenchBreaches, des accès non autorisés ont été détectés à partir du 27 septembre 2026 à 22 h 23 et se sont poursuivis jusqu’au 5 octobre à 11 h 03.
L’extraction la plus importante a débuté le 4 octobre à 14 heures et s’est poursuivie jusqu’au 5 octobre à 7 h 46. Environ 135 Go de fiches clients provenant de près de 1 500 établissements ont alors été copiés. Auparavant, près de 5 Go de données concernant notamment l’occupation et le ménage des chambres avaient déjà été extraits, puis le volume cumulé de ces données opérationnelles avait atteint environ 35 Go.
Noms, coordonnées et informations de réservation parmi les données concernées
Les informations susceptibles d’avoir été exposées comprennent notamment les noms, prénoms, civilités, dates et lieux de naissance, nationalités, adresses postales, adresses e-mail et numéros de téléphone des clients. Des informations commerciales, des préférences de communication ainsi que certaines données liées aux réservations figurent également parmi les éléments concernés.
Les fiches peuvent aussi contenir les dates de séjour, le numéro de voucher, la chambre attribuée, le statut de la réservation, le montant des arrhes ainsi que le nom du client et du payeur. Le nombre total de personnes concernées n’a pas encore été communiqué. Les quelque 1 500 mentionnés correspondent au nombre d’établissements touchés et non au nombre de voyageurs dont les données ont été exposées.
Aucune donnée de carte bancaire n’aurait été extraite
Medialog indique qu’aucune donnée de paiement n’est concernée par la fuite. Les applications compromises ne permettaient pas, selon l’entreprise, d’accéder aux numéros de cartes bancaires, dates d’expiration ou cryptogrammes.
Les numéros et images de pièces d’identité ainsi que les mémos en texte libre présents dans les fiches clients n’étaient pas non plus accessibles depuis le service identifié comme compromis. Les autres données dérobées peuvent toutefois être utilisées dans des campagnes d’hameçonnage ciblées.
Des voyageurs déjà ciblés sur WhatsApp
Des clients d’hôtels ont déjà reçu des messages frauduleux sur WhatsApp reprenant leurs véritables informations de réservation, notamment leur nom, l’établissement concerné, les dates de séjour et leur référence de réservation. Ces éléments peuvent donner au message l’apparence d’une communication authentique envoyée par l’hôtel.
Les messages demandent notamment aux voyageurs de « vérifier » leur réservation en cliquant sur un lien. Celui-ci redirige vers un faux site qui réclame ensuite les coordonnées bancaires de la victime. D’autres scénarios peuvent consister à demander le paiement d’un acompte avant l’arrivée dans l’établissement. À ce stade, rien ne permet d’affirmer que les auteurs de ces arnaques sont les mêmes que ceux qui ont extrait les données chez Medialog.
Une vulnérabilité présente depuis le 29 juin 2026
L’enquête menée par Medialog indique que la vulnérabilité exploitée était présente dans les applications concernées depuis le 29 juin 2026. L’entreprise affirme toutefois n’avoir détecté aucune incohérence d’accès avant le 27 septembre.
Les journaux disponibles permettent d’écarter une activité provenant des origines identifiées entre le 16 et le 27 septembre. Pour la période antérieure au 16 septembre, les données techniques disponibles ne permettent en revanche ni de confirmer ni d’exclure un accès non autorisé.
Les accès frauduleux bloqués le 5 octobre
Medialog indique avoir mis fin à l’incident le 5 octobre à 11 h 03 en bloquant les accès et les origines identifiées, puis en arrêtant les applications concernées. L’entreprise affirme avoir ensuite corrigé la vulnérabilité et renforcé ses mécanismes d’authentification.
Des limitations ont également été ajoutées aux fonctions de recherche afin d’empêcher de nouvelles extractions massives. Les procédures de récupération et de gestion des comptes ont par ailleurs été renforcées.
Les hôtels invités à informer leurs clients
Medialog doit communiquer à chaque établissement concerné le périmètre des données exposées ainsi qu’une estimation du nombre de fiches touchées. Dans son document destiné aux hôtels, l’entreprise recommande également de consigner l’incident dans leur registre des violations de données.
Une notification à la CNIL est recommandée dans un délai de 72 heures lorsque la violation présente un risque pour les clients. Medialog qualifie ce risque d’élevé et invite les établissements concernés à informer leurs clients dans les meilleurs délais. Parmi les risques identifiés figurent notamment l’hameçonnage ciblé, l’usurpation d’identité et le démarchage frauduleux.