Illustration d'une fuite de données : des SMS et numéros de téléphone compromis chez un prestataire utilisé par Airbnb, Uber, PayPal, Booking.com et Google

Fuite massive de données : 54 millions d'enregistrements liés à Airbnb, Uber, PayPal, Booking.com et Google compromis via un prestataire SMS

6 octobre, 2026 Non par Password Revelator

Une nouvelle affaire de cybersécurité secoue les géants du numérique. Selon les informations relayées par les chercheurs de Cybernews, un pirate informatique opérant sous le pseudonyme « Marx » aurait mis en vente plus de 54 millions d'enregistrements liés aux utilisateurs d'Airbnb, Uber, PayPal, Booking.com et Google. L'analyse des échantillons publiés suggère qu'il ne s'agirait pas de cinq piratages distincts, mais d'une unique intrusion au sein d'un prestataire tiers spécialisé dans l'envoi de SMS en masse.

Cet article va aussi vous intéresser : Alerte Cybersécurité : Un Faux ChatGPT « Plus 5.6 » Installé sur le Site Officiel Piège les Utilisateurs Windows

Une source unique : la faille chez un prestataire SMS

Les chercheurs de Cybernews ont examiné les échantillons de données diffusés par le pirate. Leur conclusion est sans ambiguïté : les fichiers partagent une origine commune, ce qui écarte l'hypothèse de cinq attaques simultanées contre les entreprises elles-mêmes. Le point de compromission le plus probable est un fournisseur de services SMS utilisé par ces sociétés pour communiquer avec leurs clients via des systèmes de gestion de la relation client (CRM).

Ce type de prestataire est intégré aux plateformes pour l'envoi de confirmations de commande, de notifications de livraison ou encore de codes de vérification à usage unique. Une compromission à ce niveau expose donc potentiellement l'ensemble des communications SMS transitant par ce service.

Quelles données sont réellement exposées ?

Les échantillons analysés par Cybernews contiennent principalement :

  • Des numéros de téléphone
  • Le nom de l'opérateur mobile associé
  • Pour le jeu de données lié à Uber, les noms des personnes ayant réservé une course

Les messages eux-mêmes apparaissent fortement tronqués dans les extraits publiés. Les chercheurs soulignent que le nombre d'« enregistrements » est corrélé au nombre de SMS envoyés : un message long peut être découpé en plusieurs lignes dans la base de données, ce qui signifie qu'un même client peut apparaître plusieurs fois. Le nombre réel de victimes est donc probablement bien inférieur aux 54 millions annoncés.

Géographiquement, les numéros examinés sont majoritairement indiens et omanais, mais les chercheurs préviennent que le périmètre exact de la fuite reste impossible à déterminer en raison de la fragmentation des données.

Un risque d'interception des codes de connexion en temps réel

La menace la plus grave réside dans l'affirmation du pirate selon laquelle il disposerait d'un accès direct et permanent au système compromis. Dans ce scénario, il pourrait lire les SMS en temps réel et intercepter des codes d'authentification à usage unique avant même leur réception par le destinataire légitime.

Les conséquences potentielles sont doubles :

  • Hameçonnage ultra-ciblé (smishing) : avec un numéro de téléphone et le nom du service concerné, un escroc peut concevoir un SMS frauduleux extrêmement crédible, imitant parfaitement les communications officielles d'Airbnb, PayPal ou Booking.com.
  • Prise de contrôle de comptes : si le pirate intercepte effectivement les codes de vérification, il peut contourner l'authentification à deux facteurs et accéder directement aux comptes des victimes.

Les limites de l'authentification par SMS

Cette affaire illustre une nouvelle fois la fragilité intrinsèque des codes de vérification envoyés par SMS. Google a d'ailleurs annoncé dès février 2025 son intention d'abandonner progressivement les codes SMS pour Gmail, au profit de systèmes plus sécurisés comme les QR codes ou les clés d'accès (passkeys). Cette décision fait suite à des années d'exploitation de failles connues : SIM swapping, interception de messages et traffic pumping.

D'autres géants technologiques comme Apple, Microsoft et Signal ont déjà entamé une transition similaire, et la CISA (agence américaine de cybersécurité) recommande depuis 2024 de délaisser l'authentification par SMS.

Comment se protéger ?

Face à ce type de menace, plusieurs bonnes pratiques s'imposent :

  • Privilégier les applications d'authentification (Google Authenticator, Authy, Proton Authenticator, etc.) plutôt que les codes SMS pour la double authentification.
  • Ne jamais cliquer sur un lien reçu par SMS provenant d'un expéditeur inconnu ou non sollicité.
  • Vérifier systématiquement l'identité de l'expéditeur avant de communiquer la moindre information personnelle.
  • Utiliser des mots de passe uniques et complexes pour chaque service, idéalement via un gestionnaire de mots de passe.
  • Activer les alertes de connexion sur les comptes sensibles (PayPal, Google, etc.) pour détecter toute activité suspecte.

Un pirate peu crédible pour l'instant

Le profil de Marx reste toutefois sujet à caution. Son compte sur le forum cybercriminel a été créé il y a seulement trois semaines, et ses premières annonces portaient sur des données liées à des transactions Mastercard. Les autres membres du forum accordent pour l'instant peu de crédit à ses offres. Il est courant sur ces plateformes que des vendeurs gonflent les chiffres et apposent des marques célèbres sur des fichiers d'origines diverses pour attirer des acheteurs.

Les cinq entreprises concernées n'ont pas encore répondu aux sollicitations de Cybernews. Si l'authenticité des données venait à être confirmée, il s'agirait de l'une des fuites les plus significatives de ces dernières années, soulignant une fois de plus la vulnérabilité de la chaîne d'approvisionnement des services numériques.