← Blog

Bloctel piraté juste avant sa fermeture ? 3 millions de numéros dans la nature, l'ironie de trop

8 août 2026 29 vues
Bloctel piraté juste avant sa fermeture ? 3 millions de numéros dans la nature, l'ironie de trop

Bloctel piraté juste avant sa fermeture ? 3 millions de numéros dans la nature, l’ironie de trop

C’est le genre d’ironie dont l’actualité cyber a le secret. Bloctel, le service public sur lequel des millions de Français se sont inscrits précisément pour ne plus être démarchés par téléphone, fait l’objet d’une revendication de piratage. Des cybercriminels affirment avoir extrait puis diffusé gratuitement une base contenant jusqu’à 3 millions de numéros de téléphone issus de la liste d’opposition.

Autrement dit : le fichier des gens qui ne voulaient pas être appelés serait devenu un annuaire en libre-service pour les fraudeurs. Le tout à quelques jours de la fermeture définitive du service, programmée le 11 août 2026. Voici ce que l’on sait, ce qui reste à confirmer, et surtout comment vous préparer si votre numéro y figure.

Une revendication, pas encore une confirmation

Commençons par la prudence qui s’impose. À l’heure où nous écrivons, il s’agit d’une revendication de piratage relayée par le média spécialisé FrenchBreaches, sans confirmation officielle de la part des autorités. Ni la réalité de la fuite, ni son ampleur exacte, ni le nombre de personnes réellement concernées ne sont établis.

Les revendications de cybercriminels méritent toujours d’être prises avec des pincettes : certaines sont exagérées, d’autres recyclent d’anciennes données. Mais celle-ci s’accompagne d’éléments précis sur le mode opératoire, et la base aurait déjà été diffusée publiquement, ce qui rend le sujet impossible à ignorer pour les inscrits.

D’après les informations publiées, les données diffusées contiendraient principalement des numéros de téléphone et des identifiants techniques, sans autres informations personnelles associées à ce stade.

Le mode opératoire : un refrain que l’on connaît par cœur

Le détail le plus instructif de cette affaire tient en une ligne : l’accès aurait été obtenu via un compte professionnel compromis, dépourvu de double authentification. Ce compte donnait accès à l’interface destinée aux entreprises, celle qui leur permet de vérifier leurs fichiers de prospection, où les numéros étaient consultables en clair.

Si ce scénario se confirme, ce serait la énième illustration du schéma qui domine les fuites de données françaises cette année : pas de prouesse technique, pas de faille exotique, juste un identifiant volé et l’absence d’un second verrou. C’est exactement le mécanisme de l’intrusion au ministère de l’Éducation nationale fin juillet, et celui de l’extraction de données du fichier des armes en mars. Trois affaires majeures, trois comptes compromis, zéro MFA.

La leçon vaut pour toutes les organisations, mais aussi pour chacun d’entre nous : un mot de passe seul, aussi bon soit-il, ne suffit plus à protéger un accès sensible. La double authentification n’est pas une option de confort, c’est le verrou qui aurait probablement stoppé ces trois attaques.

Pourquoi cette fuite tombe au pire moment

Le calendrier ajoute une couche de complexité. Bloctel ferme définitivement ses portes le 11 août 2026, remplacé par un nouveau cadre légal beaucoup plus strict : le démarchage téléphonique devient interdit sans consentement préalable du consommateur.

Ce contexte crée un terrain de jeu idéal pour les escrocs, et pas seulement pour du démarchage sauvage :

  • Le smishing (phishing par SMS) : des messages frauduleux exploitant l’actualité, du type « Bloctel ferme, cliquez ici pour transférer votre protection » ou « confirmez votre consentement avant le 11 août ». Aucun message de ce genre n’est légitime.
  • Les faux services de protection : des appels proposant de vous inscrire sur une prétendue nouvelle liste anti-démarchage, moyennant vos données personnelles ou un paiement.
  • Le démarchage illégal classique, alimenté par une base de numéros dont les propriétaires sont, par définition, des particuliers actifs et joignables.

L’ironie est cruelle : les inscrits Bloctel ont signalé, en s’inscrivant, qu’ils étaient sensibles au sujet du démarchage. C’est précisément ce qui rend cette base attractive pour construire des arnaques sur mesure.

Votre numéro est peut-être concerné : les bons réflexes

Impossible pour l’instant de vérifier individuellement si votre numéro figure dans la base diffusée. Partez du principe que c’est possible si vous avez été inscrit sur Bloctel, et adoptez ces réflexes :

  1. Aucun SMS ou appel lié à la fermeture de Bloctel n’est légitime. Le service s’éteint, il ne migre nulle part, et aucune démarche n’est requise de votre part. Tout message affirmant le contraire est une arnaque.
  2. Ne rappelez jamais un numéro inconnu qui a sonné une fois. Les fuites de numéros alimentent aussi les arnaques au rappel surtaxé.
  3. Un code reçu par SMS ne se communique jamais, à personne, sous aucun prétexte. C’est la règle d’or qui bloque la majorité des détournements de comptes.
  4. Signalez les SMS frauduleux au 33700 et les appels indésirables via les dispositifs de votre opérateur. Ces signalements alimentent les blocages en amont.
  5. Renforcez les comptes liés à votre numéro. Votre numéro de téléphone sert souvent d’identifiant ou de canal de récupération pour vos comptes en ligne. Si vos mots de passe sont anciens ou réutilisés, c’est le moment de les remplacer par des identifiants uniques et solides, générés par exemple avec FortixPass, et de privilégier une application d’authentification plutôt que le SMS pour la double authentification quand c’est possible.

Ce qu’il faut retenir

Une revendication de piratage visant Bloctel fait état de la diffusion de jusqu’à 3 millions de numéros de téléphone, sans confirmation officielle à ce stade. Vraie ou exagérée, l’affaire illustre deux réalités. D’abord, le scénario d’attaque le plus banal reste le plus efficace : un compte professionnel sans double authentification. Ensuite, chaque actualité de ce type devient immédiatement un prétexte à arnaques : attendez-vous à des SMS et appels exploitant la fermeture de Bloctel dans les jours qui viennent, et ne leur accordez aucun crédit.

Quant à la protection de vos propres accès, la conclusion s’écrit toute seule : mots de passe uniques, double authentification systématique. Les trois plus grosses fuites françaises de l’année seraient probablement restées de simples tentatives si cette règle avait été appliquée. Appliquez-la à vos comptes dès maintenant, en commençant par générer des mots de passe robustes sur FortixPass.