Cybersécurité

Bloctel piraté : 600 000 numéros inscrits dans la nature, êtes-vous concerné ?

Par Steve Chevillard , le 14/08/2026 , mis à jour le 27/08/2026 - 14 minutes de lecture
Piratage de Bloctel : fuite de numéros de téléphone de la liste anti-démarchage

📌 L’essentiel à retenir

Un compte professionnel usurpé a permis de récupérer 3 millions de numéros, diffusés gratuitement sur un forum cybercriminel, dont 600 000 réellement inscrits sur Bloctel. Aucun nom, aucun mot de passe : il n’y a rien à réinitialiser. Les personnes concernées ont été prévenues par email depuis bloctel.gouv.fr, et il n’existe aucun autre moyen de vérifier. Le vrai risque, ce sont les appels et SMS frauduleux des prochaines semaines, alors que Bloctel a fermé le 11 août. Le geste qui rapporte le plus : activer le filtrage des appels inconnus sur votre téléphone.

Vous vous êtes inscrit sur Bloctel pour ne plus être démarché au téléphone. Mauvaise pioche : c’est par ce service que la fuite est arrivée. 3 millions de numéros ont été mis en ligne gratuitement sur un forum cybercriminel, dont 600 000 réellement inscrits sur Bloctel, quelques jours avant la fermeture définitive du service le 11 août.

Bonne nouvelle quand même : il n’y a aucun mot de passe à changer, et probablement rien d’urgent à faire dans la minute. Mauvaise nouvelle : la liste qui circule est une liste de gens qui décrochent, et elle tombe au moment exact où le démarchage change de règles. Je vous explique ce qui a réellement fuité, comment savoir si vous êtes dans le lot, et les réflexes qui valent le coup dans les semaines qui viennent.

Ce qui s’est vraiment passé

La fuite a été repérée le 6 août 2026 sur un forum cybercriminel, par deux comptes utilisant les pseudonymes « Cybernox » et « don’t call me ». La DGCCRF a confirmé l’incident dans un communiqué du 12 août, au lendemain de la fermeture de Bloctel. Timing parfait.

Le mode opératoire n’a rien de sophistiqué, et c’est ce qui pique le plus. Bloctel proposait un service de consultation destiné aux entreprises : elles y soumettaient leurs fichiers de prospection pour retirer les numéros inscrits sur la liste. Un compte professionnel a été usurpé, et ce compte n’était pas protégé par une double authentification. À partir de là, l’attaquant a récupéré deux fichiers : la liste de prospection brute du client, et cette même liste une fois passée au filtre Bloctel. En comparant les deux, on déduit exactement qui était inscrit sur la liste d’opposition. La base de Bloctel elle-même n’a pas été forcée.

Le service était exploité par la société CONSOPROTEC, filiale de Worldline France, pour le compte de la DGCCRF. Le compte compromis a été bloqué, l’ensemble des comptes professionnels a été passé en revue, et l’incident a été notifié à la CNIL. Petite précision qui a son importance : les données n’ont pas été vendues, elles ont été proposées gratuitement au téléchargement. Ce n’est pas un échantillon destiné à monnayer le reste, c’est l’intégralité du fichier volé, offerte à qui la veut.

Votre numéro est-il dedans ?

Soyons clairs, une précision s’impose ici, parce que la plupart des titres l’ont écrasée. Les fichiers récupérés contiennent bien 3 millions de numéros, mais ce sont les fichiers de prospection d’une entreprise cliente. Sur ce total, 600 000 numéros seulement étaient inscrits sur Bloctel, selon la DGCCRF. Les 2,4 millions restants sont des numéros de prospects ordinaires, jamais passés par la liste d’opposition. C’est exactement le débat qu’on a retrouvé après la fuite de données de la Protection Civile, où le volume annoncé et le volume réel n’ont rien à voir.

Ça change les probabilités. Au 12 juin 2026, Bloctel comptait environ 7,5 millions d’inscrits pour 14,3 millions de numéros enregistrés. Avec 600 000 numéros identifiés comme inscrits, on tombe autour d’un numéro sur vingt-quatre, soit 4 % environ. Vos chances de passer entre les gouttes sont donc bonnes. Ce qui ne dispense pas de lire la suite, surtout si vous avez reçu un email de Bloctel ces derniers jours.

Sur ce point, l’administration a fait le travail : les inscrits concernés ont été prévenus par email, envoyé depuis le domaine officiel bloctel.gouv.fr. Si vous n’avez rien reçu, votre numéro n’a a priori pas été identifié dans le lot. En revanche, il n’existe aucun moteur de vérification officiel pour cette fuite, et il n’y en aura pas. C’est l’email, ou rien.

Petit conseil qui va vous éviter des ennuis : si vous voyez passer un email ou un SMS vous proposant de « vérifier si votre numéro a fuité » ou de « le faire retirer de la liste », c’est une arnaque. Ce schéma est déjà rodé, je l’avais détaillé dans mon article sur ces faux emails de la CNIL qui promettent d’effacer vos données après une fuite. Les escrocs suivent l’actualité des fuites aussi bien que les journalistes. Et comme de vrais emails d’information circulent en ce moment, les faux vont suivre : aucun message légitime ne vous demandera de cliquer pour « confirmer » votre numéro ou pour vous « réinscrire » quelque part.

Ce qui a fuité, et pourquoi il n’y a rien à changer

Voilà le point qui distingue cette fuite de la plupart des autres. Les données compromises se limitent à des numéros de téléphone accompagnés d’identifiants techniques propres aux enregistrements Bloctel. Pas de nom, pas d’adresse postale, pas de date de naissance, pas d’email, et surtout pas de mot de passe. Rien à voir, par exemple, avec la fuite qui a frappé l’Éducation nationale, où l’état civil complet et le numéro de sécurité sociale des agents sont sortis.

Concrètement, un numéro de téléphone n’ouvre aucune porte à lui seul. Personne ne se connecte nulle part avec un simple numéro. Il n’y a donc rien à réinitialiser, rien à révoquer, rien à surveiller sur vos comptes bancaires. Si vous êtes déjà passé par une fuite type celle de l’ANTS ou le piratage de la CAF, oubliez le réflexe « je change tout » : il ne s’applique pas ici.

Une seule réserve, soulevée par la DGCCRF elle-même : si vous avez des comptes en ligne où votre numéro sert d’identifiant de connexion (messageries, applis de livraison, services de covoiturage), profitez-en pour y mettre un mot de passe qui ne se devine pas. Numéro connu plus mot de passe faible, c’est la moitié du travail déjà faite pour l’attaquant.

Le vrai risque est ailleurs, et il tient en un mot : la qualification. Un numéro qui figurait sur Bloctel, c’est une ligne active, rattachée à une personne réelle, qui répond au téléphone et qui s’est déclarée sensible au démarchage. Pour un escroc, c’est une liste bien plus intéressante qu’un annuaire brut. Et si votre numéro traîne déjà dans une autre fuite française avec votre nom et votre adresse, le recoupement se fait en quelques secondes. C’est exactement ce que je décrivais à propos des pièces d’identité françaises revendues sur le dark web : ce n’est jamais une fuite isolée qui fait mal, c’est l’empilement. Le vol de 133 000 IBAN à la Mutuelle Générale de Prévoyance est venu grossir la pile quelques semaines plus tard, suivi par le piratage de SFR Fibre et ses 2,1 millions de numéros de mobile.

Le timing qui aggrave tout : Bloctel a fermé le 11 août

Fin du service Bloctel le 11 août 2026 et nouvelles règles du démarchage téléphonique

Depuis le 11 août 2026, la règle du démarchage téléphonique s’est inversée. Avant, on pouvait vous appeler par défaut et Bloctel servait à dire non. Maintenant, en application de la loi du 30 juin 2025, tout démarchage est interdit sauf si l’entreprise a recueilli votre consentement préalable, libre, spécifique et révocable à tout moment. Ce consentement vaut un an maximum. Les sanctions montent jusqu’à 375 000 € d’amende par appel illicite pour une personne morale.

Deux exceptions à retenir. Une entreprise avec qui vous avez un contrat en cours peut toujours vous appeler pour une offre liée à ce contrat, votre opérateur ou votre assureur par exemple. Et la vente d’abonnements à la presse écrite reste autorisée.

Vous n’avez rien à faire de votre ancienne inscription : le service est fermé, elle n’existe plus. Mais ne comptez pas sur la nouvelle loi pour vous protéger de ce qui va suivre. Les entreprises sérieuses vont se conformer, elles n’ont pas le choix vu le montant des amendes. Les escrocs, eux, se moquent de la loi par définition, et ils viennent de récupérer une liste fraîche de trois millions de numéros, dont 600 000 réputés décrocher. Attendez-vous à voir arriver des appels et des SMS jouant sur la confusion du moment : faux conseiller Bloctel, faux agent de la CNIL, fausse régularisation « suite à la fermeture du service ».

Les 4 réflexes qui servent vraiment

1. Activez le filtrage des appels inconnus sur votre téléphone

C’est la mesure la plus efficace, et elle prend trente secondes. Sur iPhone avec iOS 26, ouvrez Réglages, puis Apps, puis Téléphone, et cherchez la section Filtrage des appels. Trois niveaux vous sont proposés pour les correspondants inconnus : « Jamais », « Demander le motif de l’appel » et « Silence ». Le mode qui demande le motif est le bon compromis, votre iPhone ne sonne que si l’appelant justifie son appel.

Sur Android, ouvrez l’application Téléphone de Google, touchez le menu à trois points, puis Paramètres et Spam et filtrage d’appels. Activez l’affichage de l’identité de l’appelant et la protection antispam, et regardez les paramètres des appels inconnus pour choisir ce que vous voulez bloquer. Les options exactes varient selon le modèle et la version de l’application, mais l’entrée « Spam et filtrage d’appels » est le bon point de départ.

2. Ne rappelez jamais un numéro inconnu laissé en absence

Un appel qui sonne une seule fois, un message vocal muet, un SMS qui vous demande de rappeler « votre conseiller » : ce sont des appâts. Certains numéros sont surtaxés, d’autres servent simplement à confirmer que votre ligne est active, ce qui vous fait grimper d’un cran dans la valeur des fichiers revendus. Si l’appel était légitime, on vous relancera ou on vous laissera un vrai message. Et si le même numéro insiste, bloquez-le depuis votre journal d’appels, la manip prend dix secondes sur iPhone comme sur Android.

3. Signalez au 33700

Le 33700 continue de fonctionner, et il traite justement ce que Bloctel ne traitait pas : les SMS frauduleux et les appels indésirables. Pour un SMS, transférez-le au 33700, puis répondez au message automatique en indiquant le numéro de l’expéditeur. Pour un appel, envoyez un SMS au 33700 contenant les mots « spam vocal » suivis du numéro qui vous a appelé. L’effet n’est pas immédiat, il faut plusieurs signalements pour qu’un opérateur agisse, mais c’est ce qui permet de faire tomber les numéros en masse. Vous pouvez aussi passer par SignalConso.

4. Ne donnez jamais rien à quelqu’un qui vous appelle

La règle vaut pour tout : votre banque, la CPAM, EDF, les impôts, un service public quelconque. Aucun de ces organismes ne vous demandera par téléphone un code reçu par SMS, un mot de passe ou vos coordonnées bancaires complètes. Si le doute s’installe, raccrochez et rappelez vous-même le numéro officiel que vous trouvez sur votre facture ou sur le site de l’organisme. Jamais celui qu’on vous donne au téléphone. Et méfiez-vous des voix rassurantes : le clonage vocal est devenu abordable, j’en avais fait un article complet sur les arnaques à la voix clonée par IA.

Ce que je ferais à votre place

Trois choses à retenir. Votre numéro a peut-être fuité, mais aucun mot de passe n’est concerné et il n’y a aucune urgence à réinitialiser quoi que ce soit. La liste qui circule est une liste de personnes joignables et réactives, donc le risque n’est pas le piratage de vos comptes mais la sollicitation frauduleuse dans les prochaines semaines. Et la fin de Bloctel ne change rien à ce risque, parce que ceux qui vont vous appeler ne respectaient déjà pas les règles.

Alors faites une seule chose aujourd’hui, celle qui rapporte le plus : allez activer le filtrage des appels inconnus dans les réglages de votre téléphone. C’est le geste qui absorbe 90 % du problème sans que vous ayez à y repenser. Le reste, c’est de la vigilance ordinaire, et vous savez déjà la pratiquer.

Foire aux questions

Non. Sur les 3 millions de numéros diffusés, 600 000 seulement étaient inscrits sur Bloctel, pour 14,3 millions de numéros enregistrés au total. Ça représente environ un numéro inscrit sur vingt-quatre.

Les inscrits concernés ont reçu un email de Bloctel envoyé depuis le domaine bloctel.gouv.fr. Il n’existe aucun moteur de vérification officiel : tout site qui propose de tester votre numéro est à fuir.

Non, aucun mot de passe n’a fuité : la fuite se limite à des numéros de téléphone et à des identifiants techniques. Seule réserve signalée par la DGCCRF, les comptes en ligne où votre numéro sert d’identifiant de connexion méritent un mot de passe solide.

Il n’y a plus d’inscription à faire, le service a fermé le 11 août 2026. Le démarchage est désormais interdit par défaut : une entreprise doit avoir recueilli votre consentement préalable pour vous appeler. Les appels illégaux se signalent au 33700 et sur SignalConso.

Oui, dans trois cas : si vous avez donné votre consentement, valable un an maximum, si vous avez un contrat en cours et que l’offre s’y rattache, ou s’il s’agit d’un abonnement à la presse écrite.

Raccrochez. Aucun de ces organismes ne téléphone pour vérifier un numéro, proposer un retrait de liste ou demander un code reçu par SMS. Signalez ensuite le numéro au 33700, par SMS, avec les mots « spam vocal » suivis du numéro.

Steve Chevillard, créateur d'Astuces & Aide Informatique

Steve Chevillard

Fondateur & Directeur technique web

Homo numericus. J'ai lancé Astuces et Aide Informatique en 2015, à une époque où j'expliquais surtout les mêmes choses trois fois à mes proches. Depuis, je continue : dépanner, tester, écrire ce que j'aurais aimé lire. Une licence en Histoire, un diplôme de développeur web à l'Université de Bourgogne et aujourd'hui le poste de directeur technique web chez Philo éditions (Sciences Humaines, Philosophie magazine, Philonomist). En dehors des écrans, je joue de la basse, j'écoute beaucoup de musique et j'ai une femme et deux enfants qui me rappellent qu'il existe un monde hors du terminal.

Voir les publications de l'auteur

Commentaires

Laisser un commentaire

Votre commentaire sera révisé par les administrateurs si besoin.