Xplor Resamania confirme un accès non autorisé aux données
La plateforme Xplor Resamania confirme qu'un tiers non autorisé a accédé, le 1er août, à des données personnelles hébergées sur une ancienne version de son service. Les clients de salles utilisant cette plateforme, dont Fitness Park, Gigafit et Magic Form, doivent être attentifs aux messages qui imitent leur club. Le volume de 5,2 millions d'enregistrements a été avancé par l'auteur de la revendication et n'est pas un décompte vérifié de personnes.
Un accès non autorisé sur une ancienne version
Xplor Resamania est un logiciel utilisé par des salles et réseaux de fitness pour gérer les adhésions, les abonnements, les paiements, les accès et les informations administratives. Selon une mise à jour publiée par FrenchBreaches le 21 août, Resamania a confirmé qu'un tiers non autorisé avait accédé le 1er août 2026 à des données personnelles stockées sur une ancienne version de sa plateforme.
La plateforme indique avoir corrigé la faille, renforcé ses systèmes et informé la CNIL. Cette confirmation établit l'existence d'un accès non autorisé. En revanche, elle ne permet pas à elle seule de conclure que chaque ligne annoncée sur un forum provient bien de cet accès, ni de connaître le nombre final de personnes concernées.
Des enseignes de fitness potentiellement concernées
La fuite a d'abord été revendiquée sur un forum fréquenté par des cybercriminels. Des extraits y étaient présentés comme issus de la base de Resamania, aujourd'hui exploitée sous la marque Xplor. Les informations disponibles associent notamment l'affaire à Fitness Park, Gigafit, Magic Form, Liberty Gym, Cercles de la Forme et d'autres réseaux utilisant le service.
Ce point est important : ce n'est pas nécessairement chaque salle qui a été attaquée séparément. Lorsqu'un même prestataire concentre les dossiers d'adhérents de nombreux clubs, un incident chez ce prestataire peut affecter plusieurs enseignes. Être inscrit dans l'une de ces salles ne prouve pas, à lui seul, qu'un dossier précis a été exposé.
Les catégories de données signalées
La confirmation rapportée par FrenchBreaches mentionne des noms et des coordonnées. Elle évoque aussi, pour certains profils, des identifiants et mots de passe, des IBAN ainsi que des données de santé. Les données de cartes bancaires ne seraient pas concernées. Les extraits décrits dans les publications spécialisées comportent également des éléments liés à l'abonnement : club, formule, dates, statut du compte et références de prélèvement.
Toutes ces catégories ne concernent donc pas nécessairement chaque adhérent. Mais leur combinaison peut rendre une fraude plus crédible. Un escroc qui connaît votre nom, votre salle et une information sur votre abonnement peut fabriquer un faux message sur un prélèvement, une résiliation ou un remboursement qui paraît beaucoup plus convaincant qu'un courriel générique.
5,2 millions : un volume revendiqué, pas un bilan établi
Le chiffre de 5 273 884 enregistrements uniques a été publié par l'auteur de la revendication. Il est souvent arrondi à 5,2 millions dans les articles qui ont relayé l'affaire. À ce stade, ce nombre n'a pas été vérifié indépendamment. Il ne doit pas être présenté comme le nombre confirmé de victimes.
Un enregistrement n'est pas forcément une personne distincte. Une même personne peut avoir plusieurs contrats, avoir changé de club ou apparaître dans plusieurs tables techniques. L'ampleur de l'incident est sérieuse au regard de la nature des données, mais le décompte final et la part exacte des adhérents français restent inconnus.
Le réflexe utile : vérifiez chaque message auprès du club
Dans les prochains jours, méfiez-vous particulièrement d'un e-mail, d'un SMS ou d'un appel qui évoque votre abonnement, un impayé, un prélèvement rejeté ou un remboursement. Ne cliquez pas sur le lien fourni et ne donnez pas d'information complémentaire à l'interlocuteur. Ouvrez vous-même le site officiel de votre salle ou utilisez le numéro que vous connaissez déjà pour vérifier la demande.
Si vous utilisez encore le même mot de passe pour votre espace adhérent et pour d'autres services, changez-le partout où il est réemployé. Ce conseil découle de la présence possible d'identifiants et de mots de passe pour certains profils. Il ne s'agit pas d'une précaution liée aux cartes bancaires, qui ne sont pas annoncées comme concernées par cet incident.
Ce que nous ne pouvons pas vérifier
Nous n'avons pas retrouvé de communiqué public de Xplor Resamania permettant de lire directement les détails de l'incident. La confirmation de l'accès non autorisé, la date du 1er août, les catégories de données et les mesures correctives sont rapportées par FrenchBreaches, puis reprises par BuzzArena.
Le mécanisme technique de l'accès n'est pas public. Nous ne pouvons pas non plus vérifier l'authenticité complète de la base présentée sur le forum, la période exacte couverte, le nombre de personnes distinctes, ni la liste complète des clubs et des profils concernés. Le volume de 5,2 millions demeure une revendication, même si l'incident lui-même a été confirmé.
Le déroulé
- 1er août 2026 · Selon FrenchBreaches, un tiers non autorisé accède à des données sur une ancienne version de la plateforme.
- Début août 2026 · Une revendication accompagnée d'extraits est publiée sur un forum cybercriminel.
- 19 août 2026 · Selon BuzzArena, Xplor Resamania confirme publiquement l'incident.
- 21 août 2026 · FrenchBreaches publie une mise à jour rapportant la confirmation, les correctifs et l'information de la CNIL.
Ce qu'il faut faire
- Vérifiez hors du message. Pour un impayé, un remboursement ou une résiliation, contactez votre salle par ses coordonnées officielles, pas via le lien ou le numéro reçu.
- Changez les mots de passe réutilisés. Ce geste est pertinent pour les profils dont des identifiants et mots de passe auraient été exposés.
- Ne communiquez pas vos informations. Un faux conseiller peut connaître votre salle et votre formule. Cela ne justifie jamais une demande de code ou de coordonnées bancaires.
Sources : BuzzArena ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.