Aller au contenu
ActualitésNiveau : Intermédiaire

Fuite Ticketmaster : 500 millions de clients sur le dark web

Fuite Ticketmaster : ce que l'on sait du vol de données de 2024 via Snowflake, sa remise en vente en 2025, les risques et comment se protéger.

6 min de lecture
  • #ticketmaster
  • #snowflake
  • #shinyhunters
  • #fuite de données
  • #dark web
Sommaire
  1. L'essentiel en un tableau
  2. Fuite Ticketmaster : comment les données ont été volées en 2024
  3. Snowflake n'a pas été « piraté »
  4. Quelles données sont concernées ?
  5. Les billets électroniques
  6. 500 millions de clients : une revendication, pas un bilan confirmé
  7. Juin 2025 : les données ressurgissent
  8. Ce qui reste incertain
  9. Quels risques pour les clients ?
  10. Comment se protéger si vous êtes client
  11. Les leçons pour les entreprises
  12. Points clés

La fuite Ticketmaster est revenue dans l'actualité en juin 2025. Un groupe d'extorsion, Arkana Security, a brièvement proposé à la vente plus de 569 Go de données présentées comme provenant du billettiste. Les données de plus de 500 millions de clients ont ainsi de nouveau circulé, un an après le vol initial.

Il ne s'agit pas d'une nouvelle intrusion : les fichiers correspondent au vol de données de 2024 lié à Snowflake. Cet article fait le point sur ce qui est confirmé, ce qui n'est qu'affirmé par les pirates, les risques réels pour les clients, et les mesures utiles pour les particuliers comme pour les entreprises.

L'essentiel en un tableau

Élément Ce que l'on sait
Accès non autorisé Entre le 2 avril et le 18 mai 2024, selon Ticketmaster
Cible Une base de données cloud hébergée chez un prestataire tiers (Snowflake)
Mise en vente initiale Fin mai 2024 par le groupe ShinyHunters : 1,3 To, 500 000 dollars demandés
Volume revendiqué 560 millions de clients, chiffre avancé par les pirates
Remise en vente 8 juin 2025, annonce d'Arkana Security retirée le 9 juin
Nouvelle intrusion ? Non : mêmes données que celles volées en 2024

Fuite Ticketmaster : comment les données ont été volées en 2024

Ticketmaster a indiqué avoir découvert l'activité le 20 mai 2024. Le 27 mai, un acteur criminel proposait des données présentées comme celles de la société sur le dark web. Ticketmaster et sa maison mère Live Nation ont ensuite déclaré dans un dépôt réglementaire américain qu'ils ne pensaient pas que l'incident aurait un impact significatif sur leurs activités ; la synthèse de Security Affairs reprend ces éléments.

Snowflake n'a pas été « piraté »

Contrairement à ce qu'on lit parfois, le fournisseur cloud Snowflake n'a pas subi de faille de sa propre plateforme. D'après l'enquête de Mandiant (Google), un acteur financièrement motivé, suivi sous le nom UNC5537, a utilisé des identifiants volés par des logiciels voleurs d'informations (infostealers) sur des ordinateurs qui n'appartenaient pas à Snowflake. Environ 165 organisations ont été touchées entre avril et juin 2024, et la cause racine identifiée est l'absence d'authentification multifacteur sur de nombreux comptes clients. Plusieurs identifiants exploités dataient de fuites anciennes, jusqu'à 2020.

Autrement dit, il suffisait d'un nom d'utilisateur et d'un mot de passe volés pour accéder aux données. Parmi les victimes, la page Wikipédia consacrée à l'affaire cite notamment AT&T, Santander, Advance Auto Parts et Ticketmaster.

Quelles données sont concernées ?

Selon les éléments publiés, les données volées comprenaient des noms, adresses e-mail, adresses postales, numéros de téléphone, ainsi que des informations liées aux commandes et à l'historique d'achats de billets. Pour les données de paiement, Ticketmaster évoque des informations partielles ou chiffrées ; les échantillons analysés par la presse mentionnaient des informations de carte protégées (hachées ou tronquées) et des montants de paiement. Aucun numéro de carte complet n'a été confirmé.

Les billets électroniques

En juillet 2024, les pirates ont affirmé avoir publié des codes-barres de plusieurs centaines de milliers de billets. Comme le rapporte BleepingComputer, Ticketmaster a répondu que ses codes-barres sont renouvelés toutes les quelques secondes, ce qui rend les billets volés inutilisables.

500 millions de clients : une revendication, pas un bilan confirmé

Le chiffre de 560 millions vient des pirates. Ticketmaster n'a pas confirmé ce volume. Un premier dépôt auprès du procureur général du Maine faisait état de plus de 1 000 personnes concernées, ce qui correspond à un seuil de déclaration plus qu'à un décompte, et ne permet pas de conclure sur l'ampleur réelle. Ticketmaster a notifié des clients à partir de fin juin 2024 et proposé une surveillance d'identité gratuite d'un an, selon BleepingComputer.

En pratique, il faut donc lire « plus de 500 millions de clients » comme le volume que les pirates disent détenir. Même si le nombre réel est inférieur, l'exposition reste importante.

Juin 2025 : les données ressurgissent

Le 8 juin 2025, le groupe Arkana Security a listé sur son site d'extorsion « plus de 569 Go de données Ticketmaster » avant de retirer l'annonce le 9 juin. BleepingComputer a confirmé que les fichiers correspondaient à ceux volés lors des attaques Snowflake de 2024 : une image portait la mention « rapeflaked copy 4 quick sale 1 buyer », en référence à RapeFlake, l'outil personnalisé des attaquants pour extraire des données de Snowflake.

Ce qui reste incertain

Arkana n'a pas précisé l'origine des données, et son lien avec ShinyHunters n'est pas établi : elle a pu acheter les données, coopérer avec eux, ou simplement les rediffuser. Ce point est important : des données volées peuvent être revendues et réutilisées des mois, voire des années, après l'attaque initiale.

Sur le plan judiciaire, les suites de l'affaire Snowflake ont donné lieu à des arrestations, notamment celle de Connor Riley Moucka, interpellé au Canada le 30 octobre 2024, et de John Erin Binns, arrêté en Turquie.

Quels risques pour les clients ?

Même sans numéro de carte complet, des données d'identité et de contact sont exploitables :

  • hameçonnage ciblé : un e-mail ou un SMS qui cite votre nom, vos billets ou vos commandes paraît beaucoup plus crédible ;
  • usurpation d'identité : ouverture de comptes ou démarches frauduleuses à partir d'informations recoupées avec d'autres fuites ;
  • fraude aux billets : faux remboursements, fausses reventes, faux support ;
  • profilage : des données croisées permettent de reconstituer un profil détaillé de la victime.

Comment se protéger si vous êtes client

  1. Méfiez-vous de tout message qui évoque Ticketmaster, un remboursement, un billet ou un compte suspendu, surtout s'il crée une urgence. Passez toujours par l'application ou le site officiel, jamais par un lien reçu.
  2. Changez votre mot de passe Ticketmaster et celui de tout autre site où vous l'aviez réutilisé, avec un mot de passe unique (le générateur de mots de passe peut vous aider).
  3. Activez l'authentification multifacteur sur votre compte et votre messagerie.
  4. Surveillez vos relevés et signalez toute opération inconnue à votre banque.
  5. Vérifiez si votre adresse apparaît dans des fuites connues : voyez notre guide sur Have I Been Pwned.
  6. Inspectez les messages douteux avec l'analyseur d'e-mails (.eml) et notre guide pour analyser un e-mail de phishing.
  7. N'achetez des billets que sur des plateformes officielles et évitez les reventes hors circuit.

Les recommandations générales sont détaillées par Cybermalveillance.gouv.fr : lire l'avis d'information de l'organisme, changer les mots de passe concernés, et se méfier des appels ou messages de personnes qui semblent vous connaître.

Les leçons pour les entreprises

L'affaire Snowflake est devenue un cas d'école de risque cloud et fournisseurs :

  • Imposer le MFA sur tous les comptes qui accèdent à des données, y compris les plateformes de données et les comptes de prestataires.
  • Restreindre les accès réseau (listes d'adresses autorisées) aux comptes à privilèges.
  • Détecter les identifiants exposés : surveiller les fuites et les infostealers, révoquer et faire tourner les secrets compromis.
  • Surveiller les extractions : alertes sur les volumes inhabituels et les exports massifs.
  • Encadrer les tiers : contrats, audits, responsabilités et délais de notification. Pour qualifier l'impact d'une fuite chez un prestataire, l'analyse d'impact DIC(T) est un bon point de départ.
  • Se préparer à la crise : notification à l'autorité de contrôle sous 72 heures et information des personnes lorsque le risque est élevé, comme le prévoit le RGPD.

Points clés

  • La fuite Ticketmaster date de 2024 : l'accès non autorisé s'est déroulé entre le 2 avril et le 18 mai 2024.
  • Elle est liée à des comptes Snowflake sans MFA, accédés avec des identifiants volés par des infostealers, et non à une faille de la plateforme.
  • Les 560 millions de clients sont un chiffre des pirates, non confirmé par Ticketmaster.
  • En juin 2025, Arkana Security a remis en vente ces mêmes données (569 Go), avant de retirer l'annonce le 9 juin.
  • Pour les particuliers : méfiance envers les messages, mots de passe uniques, MFA. Pour les entreprises : MFA partout, contrôle des tiers et détection des extractions.

Passez à la pratique

Vous venez de lire cette analyse ? Expérimentez.

Ces outils gratuits fonctionnent directement dans votre navigateur.

Explorer tous les outils
Partager LinkedInX E-mail

Poursuivre la lecture

  • SensibilisationNiveau : Débutant

    Have I Been Pwned : vérifier si vos données ont fuité

    Have I Been Pwned : à quoi sert le site, comment vérifier votre adresse e-mail et vos mots de passe, que faire en cas de fuite et à quelle fréquence contrôler.

    5 min

  • ActualitésNiveau : Débutant

    Piratage de l'Afpa : 1,7 million de personnes concernées

    Piratage de l'Afpa : jusqu'à 1,7 million de personnes potentiellement concernées via un outil tiers. Ce qui est confirmé, les risques et comment se protéger.

    5 min