
Salut à tous les amoureux de la cybersécurité,
La série noire des piratages se poursuit en France. Après la Région Hauts-de-France et le groupe LDLC, c'est au tour de l'éditeur parisien Medialog d'être frappé par une cyberattaque. Son logiciel de gestion Medialog Hôtel, utilisé par environ 1 400 établissements pour piloter les réservations et les fiches clients, a été compromis.
Environ 135 Go de données ont été extraits entre le 27 septembre et le 5 octobre 2026, avec un pic d'exfiltration massif dans la nuit du 4 au 5 octobre.
Données volées : Un risque majeur d'ingénierie sociale
L'attaque a permis d'accéder aux fiches clients (Kardex) et à l'historique complet des séjours :
| Données Compromises ⚠️ | Données Non Compromises ✅ |
| • Identité : Nom, prénom, date/lieu de naissance, nationalité | • Coordonnées bancaires (cartes, cryptogrammes) |
| • Coordonnées : Adresse postale, e-mail, téléphone | • Pièces d'identité scannées |
| • Réservations : Dates de séjour, numéros de chambre, vouchers | |
| • Financier : Montants des acomptes/arrhes versés | |
| • Préférences : Habitudes et remarques clients |
[ FAILLE SERVICE WEB ] ──► [ EXFILTRATION MEDIALOG (135 Go) ] ──► [ KARDEX & RÉSERVATIONS ]
│
▼
[ ARNAQUES ULTRA-CIBLÉES ]
(WhatsApp, SMS, E-mails)
Phishing ciblé : Des campagnes WhatsApp et E-mail déjà actives
L'absence de vol direct de cartes bancaires ne diminue pas le risque. La précision des données dérobées (dates exactes de séjour, nom de l'hôtel, montant de l'acompte) permet aux cybercriminels de concevoir des escroqueries sur-mesure ultra-crédibles :
Le mode opératoire : Les victimes reçoivent des messages (SMS, e-mail ou WhatsApp) se réclamant de l'hôtel. Le prétexte évoque une « vérification obligatoire de réservation » ou la « régularisation urgente d'un acompte » sous peine d'annulation.
Le piège :
Le lien redirige vers une fausse page de paiement enregistrant les coordonnées bancaires saisies.
Que faire si vous avez réservé un hôtel récemment ?
Ne cliquez sur aucun lien de paiement spontané : Même si le message cite vos vraies dates de séjour et le numéro exact de votre chambre, ne validez aucune transaction via un lien reçu par SMS ou WhatsApp.
Contactez l'établissement directement : En cas de doute, appelez l'hôtel par vos propres moyens en composant le numéro officiel figurant sur son site web principal (et non celui indiqué dans le message suspect).
Méfiez-vous des demandes d'arrhes de dernière minute : Les hôtels ne demandent pas de re-saisir une carte bancaire via des messageries instantanées pour valider un séjour déjà confirmé.
L'Avis
Cet incident rappelle que les logiciels de gestion métier (PMS) constituent des cibles prioritaires pour les pirates. La valeur de la fuite ne réside pas seulement dans les numéros de carte bancaire, mais dans la contextualisation des données. Posséder l'historique précis d'un voyageur permet de lever toutes ses barrières de méfiance. Face à la multiplication de ces fuites en cascade dans le secteur des services, la vérification hors-ligne via un canal de communication vérifié reste la meilleure protection.






