Chess.com révèle une fuite de données via une application tierce de transfert de fichiers compromise
Chess.com a commencé à informer environ 4 500 utilisateurs que leurs informations personnelles avaient été exposées après qu'un acteur malveillant externe a obtenu un accès non autorisé à une application tierce de transfert de fichiers utilisée par la plateforme.
- Victime
- Chess.com
- données
- 4.5K
- utilisateurs
- 4.5K
Le 3 septembre 2026, Chess.com — la plus grande plateforme d'échecs en ligne au monde, avec bien plus de 100 millions de membres inscrits — a commencé à informer les utilisateurs concernés d'une fuite de données provenant d'une application tierce de transfert de fichiers compromise qu'elle utilisait. L'entreprise a indiqué qu'au total 4 541 personnes dans le monde avaient vu certaines informations personnelles exposées, un chiffre représentant selon elle moins de 0,003 % de sa base d'utilisateurs.
Selon la divulgation, Chess.com a découvert l'activité suspecte le 19 juin 2026, après avoir repéré un accès anormal à des données conservées dans l'outil externe de transfert de fichiers. L'enquête qui a suivi a établi qu'un acteur malveillant extérieur avait atteint le système le 5 juin puis de nouveau le 18 juin, exfiltrant un ensemble limité de dossiers. Les données exposées comprenaient les noms des utilisateurs et d'autres identifiants personnels ; l'entreprise a précisé qu'aucune information financière n'était concernée et que sa propre infrastructure, son code source et ses systèmes de comptes membres n'avaient pas été touchés.
Circonscrit à un outil tiers
Chess.com a souligné que l'incident se limitait à une application tierce plutôt qu'à sa plateforme principale, et que les mots de passe et les systèmes de comptes des membres n'avaient pas été compromis. L'entreprise a offert aux utilisateurs concernés deux ans de protection gratuite contre l'usurpation d'identité et de surveillance du crédit, avec une date limite d'inscription fixée plus tard dans l'année. Compte tenu du faible nombre de personnes concernées, de l'absence de données financières ou d'identifiants et de l'achèvement de l'enquête et des notifications, l'incident a été évalué comme résolu — un rappel que même les plateformes soucieuses de sécurité héritent du risque des outils externes de leur chaîne d'approvisionnement.
Chronologie
Chess.com découvre une activité suspecte concernant des données stockées dans une application tierce de transfert de fichiers ; l'enquête révèle qu'un acteur externe a accédé au système le 5 juin puis de nouveau le 18 juin.
Chess.com commence à envoyer des notifications écrites de violation aux 4 541 personnes dont les données ont été exposées, en offrant une surveillance gratuite contre l'usurpation d'identité et du crédit.
Sources
- cyberinsider.comhttps://cyberinsider.com/chess-com-discloses-data-breach-from-3rd-party-system-compromise/
- neowin.nethttps://www.neowin.net/news/chesscom-confirms-data-breach/
- threatlabsnews.xcitium.comhttps://threatlabsnews.xcitium.com/blog/chess-com-data-breach-third-party-file-transfer-app-compromise/