SFR en France victime d’une cyberattaque : les données de 2,1 millions de clients Fibre et RED potentiellement exposées

SFR a annoncé avoir subi une cyberattaque ayant entraîné un accès non autorisé aux données personnelles de clients Fibre de SFR et RED by SFR en France. Plus de 2,1 millions de lignes de données pourraient être concernées.
L’opérateur aurait détecté l’intrusion le 2 juillet 2026 dans un outil informatique utilisé pour analyser et gérer les raccordements au réseau fibre. Les clients concernés ont été informés environ six semaines après la découverte de l’incident.
Plus de deux millions de lignes revendiquées
Les auteurs de l’attaque affirment avoir extrait 2 104 093 lignes avant que leur accès ne soit détecté et interrompu.
Ce chiffre correspond à des lignes de données et ne permet pas encore de confirmer que 2,1 millions de clients distincts sont concernés. Le volume exact et l’étendue complète de la fuite restent en cours d’évaluation.
Quelles données ont été exposées ?
Les informations potentiellement compromises comprennent notamment les noms, prénoms, adresses postales, adresses électroniques, numéros de téléphone et identifiants clients.
Des données liées aux abonnements et aux équipements fibre pourraient également avoir été consultées, notamment le type d’offre, l’état de la ligne, les informations de raccordement et certains identifiants techniques.
SFR précise que les mots de passe et les informations bancaires ne sont pas concernés par cette fuite.
SFR sécurise l’accès et informe la CNIL
L’opérateur indique avoir bloqué l’accès non autorisé et renforcé les mesures de sécurité autour de l’outil informatique visé. La Commission nationale de l’informatique et des libertés a également été informée de l’incident.
Les clients de SFR et RED by SFR doivent rester particulièrement vigilants face aux courriels, SMS et appels prétendant provenir de l’opérateur.
Les données dérobées pourraient être utilisées pour personnaliser des tentatives d’hameçonnage ou permettre à des fraudeurs de se présenter comme des conseillers SFR. Aucun client ne doit communiquer un mot de passe, un code bancaire ou un code de validation reçu par SMS à la suite d’un appel non sollicité.