Le site et l'application Pass Pass Mobilités — la plateforme unique utilisée pour l'achat de titres de transport sur plusieurs réseaux des Hauts-de-France, dont Ilévia à Lille, mais aussi Transvilles, Marinéo, Artis et le TER régional — ont été victimes d'une cyberattaque. Le Syndicat Mixte des Mobilités des Hauts-de-France (ex-Hauts-de-France Mobilités), qui gère la plateforme, a annoncé qu'environ 19 000 clients (18 637 précisément) sont concernés par un vol de données personnelles.
Qu'est-ce que Pass Pass Mobilités ?
Pass Pass est le support unique de billettique de la région Hauts-de-France : une carte (ou l'application) qui permet de charger et d'utiliser ses titres de transport indifféremment sur le réseau Ilévia (métro, tramway, bus de la métropole lilloise), les réseaux Transvilles (Valenciennes), Marinéo (Boulogne) et Artis (Douai), ainsi que sur les TER de la région. Le site et l'application servent notamment de boutique en ligne pour acheter et recharger ces titres à distance, sans passer par une billetterie physique.
Quelles données ont été volées, et qui est concerné ?
Sont concernées les personnes ayant acheté un titre de transport ou une carte Pass Pass en ligne entre janvier 2021 et le 18 août 2026 — la fuite touche donc spécifiquement les utilisateurs de la boutique en ligne, pas l'ensemble des porteurs de carte Pass Pass. Les données dérobées comprennent noms, prénoms, adresses postales, adresses email, dates de naissance et historique d'achats de titres. Le syndicat a toutefois précisé qu'aucune donnée bancaire n'a été dérobée.
Chronologie de l'attaque
Le vol de données a été revendiqué le samedi 5 septembre 2026 sur un forum du darkweb. Face à cette découverte, la boutique en ligne Pass Pass a été fermée le 8 septembre au matin, le temps de renforcer la sécurité des services numériques, avant une réouverture le vendredi 11 septembre. C'est également ce jour-là que le Syndicat Mixte des Mobilités des Hauts-de-France a communiqué publiquement sur l'incident.
L'organisme indique avoir saisi la CNIL et déposé plainte auprès des services de police spécialisés en cybercriminalité. Les clients concernés par la fuite ont été informés individuellement par email, et invités à mettre à jour leur application mobile.
Que faire si vous êtes concerné ?
Même en l'absence de vol de données bancaires, ce type de fuite (noms, adresses, emails, dates de naissance) expose surtout à des tentatives d'hameçonnage (phishing) plus ciblées, les pirates disposant d'informations suffisantes pour rendre leurs messages crédibles. La CNIL recommande, dans ce genre de situation, de :
- rester méfiant face à tout email ou SMS demandant de « confirmer » des informations personnelles ou bancaires, même s'il semble venir de Pass Pass, Ilévia ou d'un autre organisme connu ;
- ne jamais cliquer sur un lien reçu par email pour se connecter à son compte : passer plutôt directement par le site ou l'application officielle ;
- changer le mot de passe de son compte Pass Pass, et de tout autre service où le même mot de passe serait réutilisé ;
- signaler toute tentative suspecte sur cybermalveillance.gouv.fr et, en cas de préjudice, déposer plainte auprès de la police ou de la gendarmerie.
Pour rappel, cette fuite concerne la plateforme régionale Pass Pass Mobilités, distincte des outils propres à TransportMEL. Si vous recevez un message suspect se faisant passer pour Ilévia ou Pass Pass, ne communiquez aucune information personnelle et vérifiez directement auprès des sites officiels.
