Gymnastique en Belgique : 209 818 adhérents revendiqués
Le 13 septembre 2026, un vendeur signant Venus1337 a mis en vente sur un forum cybercriminel ce qu’il présente comme les données de la Fédération francophone de Gymnastique : 209 818 adhérents, 5 858 dossiers d’accidents, 26 058 factures, 10 335 affiliations et 764 comptes d’accès avec leurs mots de passe hachés. Il date l’intrusion du 10 septembre et propose aussi un accès à un « panel » d’administration.
La fédération n’a rien dit. Le 14 septembre, la page d’accueil de son site met en avant un séminaire technique et trois jours de parkour à Bruxelles.
Quelle fédération, et dans quel pays
Il s’agit de la FfG, « Fédération francophone de Gymnastique et de fitness asbl », dont le siège est avenue Albert Giraud, à Bruxelles. Elle se présente comme « l’unique fédération sportive de gymnastique reconnue par la Fédération Wallonie Bruxelles ».
Ce n’est pas la FFGym, la Fédération française de gymnastique, qui annonçait le 5 mars 2026 un accès non autorisé à son outil de licences, par « un compte club compromis probablement avec un procédé de phishing », et « 2 900 000 licenciés/anciens licenciés concernés ». Deux fédérations, deux pays, deux sites nommés ffgym, l’un en .be, l’autre en .fr : vérifiez laquelle vous citez.
Ce qui est établi, et ce qui ne l’est pas
Revendiqué. Les volumes, la date d’intrusion et l’accès d’administration ne reposent que sur la parole du vendeur.
Rapporté par un tiers. Cyberattaque.org dit, le 13 septembre, s’être procuré les échantillons de l’annonce. Selon le site, ils attestent la présence de « données cohérentes » avec les catégories annoncées, et des dossiers d’accidents « créés jusqu’en juin 2026 ». Mais un échantillon cohérent ne prouve ni l’origine des données ni le volume total.
Confirmé. Rien. Aucun communiqué sur ffgym.be au 14 septembre, et aucun article de la RTBF, de La Libre, de La DH ou de L’Avenir dans nos recherches. L’étiquette « Revendiquée (crédible) » de FrenchBreaches est donc juste, et ne dit rien de plus.
Un chiffre ne colle pas. La page « À propos » de la FfG affiche 37 987 membres et 213 clubs. La revendication en compte plus de cinq fois plus. Soit la base conserve les anciens membres depuis la fusion de 2008 qui a créé la fédération (la base française remontait à 2004), soit le vendeur gonfle son stock. Rien ne permet de trancher.
Les dossiers d’accidents changent la nature de l’affaire
Un annuaire de licenciés donne un nom et un club. Un dossier d’accident en dit plus. La FfG met en ligne une « déclaration d’assurance accidents corporels », et une déclaration de ce type décrit, par nature, une blessure.
Si les fichiers vendus contiennent ces déclarations, ils relèvent des données concernant la santé (RGPD, article 4, point 15), une catégorie particulière protégée par l’article 9. Ajoutez les dates de naissance, qui disent qui est mineur, dans un sport que beaucoup commencent enfant. Le considérant 38 du RGPD le rappelle : « les enfants méritent une protection spécifique ».
Le guichet est belge. L’article 33 impose de notifier « l’autorité de contrôle compétente conformément à l’article 55 », dans les meilleurs délais et si possible sous 72 heures ; ici, c’est l’Autorité de protection des données, pas la CNIL. Elle n’accepte que son portail : les notifications par e-mail « ne seront pas traitées ». En cas de risque élevé, l’article 34 impose aussi de prévenir les personnes. Nous avions détaillé cette frontière à propos du Collège Saint-Michel, à Bruxelles.
Aucune notification publique n’a été trouvée, ce qui ne prouve pas qu’il n’y en a pas eu.
Où l’IA entre dans le scénario
Selon Cyberattaque.org, le fichier des affiliations associe l’identité d’un licencié, son adresse, « le numéro et le nom du club ». De quoi écrire à des parents au nom du club : cotisation à régulariser, remboursement d’accident à valider, licence à renouveler. Un parent qui reçoit le prénom exact de son enfant et le nom exact de la salle se méfie moins.
Rédiger ces messages un par un freinait la fraude. Un modèle de langage nourri d’un fichier structuré les produit par milliers, sans faute, mécanisme décrit à propos des données fiscales volées à la DGFiP. L’IA ne rend pas la fuite plus grave : elle rend son exploitation moins chère.
Quant aux 764 mots de passe hachés, leur résistance dépend de l’algorithme et des mots de passe choisis, deux inconnues.
Pour les clubs : quatre gestes cette semaine
Les clubs affiliés accèdent à ClubNet, le réseau de la FfG servant, selon son site, à la « gestion des licences, inscriptions, activités ». Rien n’indique que ClubNet soit le système visé. Mais le précédent français montre la porte habituelle : un compte de club, un bénévole, un faux message.
- Faites la liste des personnes qui ont un accès à l’outil de licences. L’ancien trésorier parti il y a trois saisons en a peut-être encore un.
- Changez le mot de passe du compte club, sans le réutiliser ailleurs, et activez la double authentification si l’outil la propose.
- Écrivez aux familles un message court et exact : une revendication non confirmée existe ; le club ne demandera jamais un paiement ni un identifiant par un lien reçu par e-mail ou SMS ; en cas de doute, on appelle le club à son numéro habituel.
- Ne cherchez pas les échantillons. Les télécharger, c’est manipuler des données volées, dont celles d’enfants.
C’est l’objet de notre formation Cybersécurité pour tous. Avant de relayer une alerte, voyez aussi comment lire une alerte de fuite de données.
Précision : DTJ Training n’est pas certifié Qualiopi, sa déclaration d’activité est enregistrée sous le numéro 32800278480 — cet enregistrement ne vaut pas agrément de l’État —, et aucun financement OPCO, CPF ou France Travail n’est mobilisable à ce jour.
Nous mettrons cet article à jour si la FfG s’exprime. D’ici là, une question vaut pour tout club, en Belgique comme en France : qui, parmi vos bénévoles, pourrait se connecter ce soir à la base de vos licenciés, et le sauriez-vous ?
Sources
- FrenchBreaches, alerte « Fédération francophone de Gymnastique », 13 septembre 2026.
- Cyberattaque.org, « Fédération francophone de Gymnastique : 209 000 adhérents exposés après une cyberattaque », Thomas Lazzaroni, 13 septembre 2026.
- FfG,
ffgym.be, pages d’accueil, « À propos », « Contact » et « Avantages des clubs affiliés », consultées le 14 septembre 2026. - FFGym, « Information générale cyberattaque », 5 mars 2026
- RGPD, articles 4 (point 15), 9, 33, 34 et 55, considérant 38.
- Autorité de protection des données, « Notifier et gérer une violation de données », consultée le 14 septembre 2026.
- Recherche web du 14 septembre 2026 limitée à la RTBF, La Libre, La DH, L’Avenir et BX1 : aucun article trouvé. Le Soir et Sudinfo n’ont pas pu être interrogés.