Les grandes fuites

Fuite de données Molotov : 10,8 millions d'adresses e-mail exposées

En octobre 2024, le service de télévision en ligne Molotov a subi une intrusion. Environ 10,8 millions d'adresses e-mail ont été exposées, parfois avec le nom et la date de naissance.

Par la rédaction · Mis à jour le · 6 min de lecture

La fuite de données Molotov est l'une des plus importantes de l'automne 2024 en France. Le service de télévision en ligne a reconnu une intrusion dans ses systèmes informatiques. Environ 10,8 millions d'adresses e-mail ont été exposées. Selon Molotov, ni les mots de passe ni les données bancaires ne sont concernés.

Ce dossier présente les faits vérifiés et les bons réflexes. Pour les notions de base, lisez notre guide sur la fuite de données. Toutes les autres affaires sont recensées dans notre base des fuites.

Que s'est-il passé chez Molotov ?

Molotov est une application qui permet de regarder les chaînes de télévision sur Internet. En octobre 2024, des « tiers non autorisés » ont accédé à certaines données personnelles de ses utilisateurs.

Le mercredi 13 novembre 2024, Molotov a confirmé l'incident à l'AFP. L'entreprise a expliqué avoir été « victime d'une intrusion dans ses systèmes d'information » (Solutions Numériques).

Les utilisateurs ont été prévenus par e-mail, en plusieurs vagues. Certains ont reçu le message plusieurs jours après l'annonce (IT-Connect).

Molotov n'a pas expliqué comment les pirates sont entrés dans ses systèmes. L'affaire est survenue quelques semaines après la fuite de grande ampleur chez Free, en octobre 2024.

L'automne 2024 a été marqué par une série de fuites en France. Free, SFR, Boulanger ou encore Picard ont aussi été touchés dans les semaines précédentes. Pour Picard, les données d'environ 45 000 clients étaient concernées (Mac4Ever).

Cette accumulation a une conséquence directe. Une même personne peut figurer dans plusieurs fichiers volés. Les escrocs peuvent alors croiser ces informations pour mieux cibler leurs victimes.

Chronologie de la fuite

Date Événement
Octobre 2024 Intrusion dans les systèmes d'information de Molotov.
13 novembre 2024 Un chercheur en cybersécurité évoque la fuite sur X. Molotov confirme l'incident à l'AFP.
14 novembre 2024 Molotov communique publiquement sur la fuite et ses risques.
Novembre 2024 Les utilisateurs concernés reçoivent un e-mail d'information, en plusieurs vagues.
Novembre 2024 Molotov a notifié la CNIL et indique avoir déposé plainte.

Quelles données ont fuité ?

Selon Molotov, les données exposées sont les suivantes :

  • adresse e-mail ;
  • nom et prénom, si l'utilisateur les avait renseignés dans son profil ;
  • date de naissance, si elle avait été renseignée.

Dans son e-mail aux utilisateurs, Molotov précise qu'« aucune donnée bancaire ni aucun mot de passe n'est concerné ». Aucun IBAN (numéro de compte bancaire) n'a donc fuité, selon l'entreprise.

Ces données paraissent limitées. Elles suffisent pourtant à écrire des e-mails piégés personnalisés. Un message qui vous appelle par votre nom inspire davantage confiance.

Combien de clients sont concernés ?

Environ 10,8 millions d'adresses e-mail ont été exposées, selon Molotov.

Ce chiffre ne correspond pas forcément à 10,8 millions de personnes. Certains utilisateurs ont pu créer plusieurs comptes avec des adresses différentes (Bitdefender).

Molotov n'a pas précisé combien de comptes contenaient aussi un nom ou une date de naissance.

Les comptes inactifs peuvent aussi être concernés. Si vous avez créé un compte il y a plusieurs années, votre adresse a pu être conservée. Vous pouvez demander la suppression de vos données grâce au RGPD.

Ce volume place Molotov parmi les fuites les plus massives de l'année 2024 en France. Pour comparer, consultez notre classement des plus grandes fuites de données en France.

Quels risques après la fuite Molotov ?

Une adresse e-mail seule ne permet pas d'entrer dans votre compte. Mais elle ouvre la porte à plusieurs arnaques.

  • Les faux e-mails Molotov. Un escroc peut imiter le service. Il annonce un problème de paiement ou un abonnement à renouveler. Le lien mène vers un faux site qui vole votre carte bancaire.
  • Les messages personnalisés. Avec votre nom et votre date de naissance, le message paraît plus sérieux. Il peut par exemple vous souhaiter un bon anniversaire avec une fausse offre.
  • Le croisement des fuites. Les pirates combinent souvent plusieurs bases volées. Votre e-mail Molotov peut être relié à des données issues d'autres fuites de 2024.
  • Le spam. Vous pouvez recevoir davantage de courriers indésirables. C'est gênant, mais rarement dangereux si vous ne cliquez pas.

Ces risques peuvent durer longtemps. Une adresse e-mail reste souvent la même pendant des années.

Qu'a fait Molotov ?

Molotov a suivi les étapes prévues par le RGPD (le règlement européen sur les données personnelles).

  • Notification à la CNIL. L'entreprise a prévenu la Commission nationale de l'informatique et des libertés, comme la loi l'exige (Univers Freebox).
  • Dépôt de plainte. « Une plainte a été immédiatement déposée », a indiqué Molotov.
  • Information des utilisateurs. Les personnes concernées ont reçu un e-mail d'explication.
  • Renforcement de la sécurité. Molotov dit avoir maîtrisé l'incident et renforcé la surveillance de ses systèmes.
  • Mise en garde. L'entreprise a averti ses utilisateurs d'un risque accru de phishing dans les semaines suivantes.

L'auteur de l'intrusion n'a pas été identifié publiquement. Aucune revendication n'a été rapportée par la presse nationale.

Aucune sanction de la CNIL visant Molotov pour cette fuite n'a été rendue publique à ce jour. Pour comprendre vos droits, lisez notre article sur le RGPD après une fuite.

Comment savoir si je suis concerné ?

Voici comment vérifier votre situation.

  1. Cherchez l'e-mail de Molotov. Il a été envoyé à partir de mi-novembre 2024. Regardez aussi dans vos spams.
  2. Avez-vous un compte Molotov ? Tous les comptes ne sont pas forcément concernés. Si vous avez créé un compte avant octobre 2024, vérifiez votre messagerie.
  3. Vérifiez votre adresse e-mail. Notre guide pour vérifier si vos données ont fuité présente les services fiables et gratuits.

Méfiez-vous des messages qui vous proposent de « vérifier » votre compte via un lien. Ouvrez plutôt l'application officielle.

Que faire si mes données ont fuité ?

Votre adresse e-mail est la principale donnée exposée. Voici les gestes adaptés.

  1. Redoublez de vigilance face aux e-mails. Les escrocs peuvent se faire passer pour Molotov. Ils peuvent annoncer un abonnement expiré ou un paiement refusé. Lisez nos conseils pour reconnaître les arnaques après une fuite.
  2. Comprenez le phishing. L'hameçonnage (phishing) imite une marque pour voler vos identifiants ou votre carte. Notre définition de l'hameçonnage détaille les signes à repérer.
  3. Ne payez jamais via un lien reçu par e-mail. Gérez votre abonnement depuis l'application ou le site officiel.
  4. Protégez votre boîte e-mail. Elle est la clé de vos autres comptes. Notre article sur l'adresse e-mail piratée explique comment la sécuriser.
  5. Évitez de réutiliser vos mots de passe. Ils n'ont pas fuité chez Molotov. Mais votre e-mail a pu fuiter ailleurs avec un ancien mot de passe. Des pirates peuvent alors tester ce duo sur d'autres sites. C'est le credential stuffing (bourrage d'identifiants). Suivez nos conseils sur les mots de passe et la double authentification.
  6. Portez plainte en cas d'arnaque. Gardez les messages et vos relevés bancaires. Notre guide pour porter plainte vous aide.

Pour un plan d'action complet, consultez notre fiche que faire après une fuite de données.

Questions fréquentes

Mon mot de passe Molotov a-t-il été volé ?

Non, selon Molotov. L'entreprise affirme qu'aucun mot de passe n'est concerné. Le changer reste une bonne idée si vous l'utilisez sur d'autres sites.

Mes données bancaires ont-elles fuité chez Molotov ?

Non, d'après l'entreprise. Aucune donnée bancaire n'a été touchée. Méfiez-vous toutefois des e-mails qui vous demandent de mettre à jour vos informations de paiement.

Combien d'utilisateurs Molotov sont concernés ?

Environ 10,8 millions d'adresses e-mail ont été exposées. Ce chiffre peut inclure plusieurs adresses pour une même personne. Le nombre exact d'utilisateurs n'a pas été communiqué.

Pourquoi une simple adresse e-mail est-elle sensible ?

Elle permet aux escrocs de vous contacter directement. Associée à votre nom, elle rend les faux messages plus crédibles. Elle peut aussi servir à tester des mots de passe volés ailleurs.

Molotov a-t-il porté plainte ?

Oui. Molotov a indiqué qu'une plainte avait été « immédiatement déposée ». L'entreprise a aussi notifié la CNIL. L'auteur de l'intrusion n'a pas été identifié publiquement.