Cyberattaque DDoS sur Deezer (22 octobre 2023) : les données des utilisateurs ont-elles été menacées ?

Le 22 octobre 2023, Deezer a été rendu indisponible par une attaque en déni de service (DDoS) revendiquée par Anonymous Sudan. La question que se posaient les abonnés mérite une réponse nette : ce type d’attaque sature des serveurs, il n’ouvre pas l’accès aux comptes.
L’essentiel
  • Quoi — une attaque DDoS contre la plateforme de streaming Deezer : les serveurs saturés de connexions artificielles jusqu’à ne plus répondre.
  • Quand et qui — le 22 octobre 2023, revendiquée par Anonymous Sudan. Deezer a confirmé publiquement l’incident le jour même.
  • Pourquoi ça compte — un DDoS vise la disponibilité, pas les bases de données : ni piratage de comptes, ni fuite.
  • À ne pas confondre — la vraie violation de données Deezer est un dossier distinct, notifié à la CNIL en novembre 2022 et sanctionné en décembre 2025.

Deezer : une communication publique dès le jour de l’attaque

La plateforme n’a pas laissé planer le doute. Dès le 22 octobre 2023, Deezer a nommé publiquement la cause des dysfonctionnements sur son compte officiel plutôt que d’évoquer un vague « problème technique ». Son message qualifiait explicitement l’incident : une attaque DDoS, c’est-à-dire une saturation volontaire des serveurs — pas une intrusion.

Le service a été rétabli dans la journée. Les chiffres qui ont circulé à l’époque sur le nombre de signalements et la durée exacte de la panne provenaient de relevés non officiels : ils ont été retirés de cet article, faute de source vérifiable.

Une cyberattaque qui ne visait pas vos informations personnelles

Si la question des données ne s’est jamais vraiment posée ici, ce n’est pas par chance : un déni de service ne les vise pas et ne permet pas de les atteindre. L’objectif d’Anonymous Sudan était de rendre inaccessibles des sites très fréquentés puis de s’en vanter sur les réseaux sociaux — le groupe a revendiqué des offensives contre des cibles françaises, des services de Microsoft, Deezer ou encore Fox News.

Message publié par Anonymous Sudan visant le système de publication (CMS) de Fox News
Message d’Anonymous Sudan visant le CMS de Fox News : le groupe y explique lui-même qu’en faisant tomber l’outil de publication, un média ne peut plus mettre ses articles en ligne. Une attaque sur la disponibilité.

Le principe est mécanique : une masse de bots pilotés à distance se connectent simultanément à la même plateforme, jusqu’à ce que le serveur ne puisse plus traiter les requêtes.

À lire Faites de la place facilement dans l’application en libérant de l’espace de stockage

Un DDoS bloque la porte d’entrée. Il ne la crochète pas, et n’entre pas dans la maison.La distinction qui change tout

L’attaquant n’exécute aucun code sur les serveurs visés, n’exploite aucune faille d’authentification et n’accède à aucune base : il envoie du trafic. Écrire qu’un DDoS « pourrait ensuite être exploité pour aller fouiller dans les informations personnelles », comme on l’a beaucoup lu en 2023, confond deux catégories d’incidents distinctes.

Déni de service
Vise la disponibilité. Le service tombe puis revient ; rien n’est consulté ni copié. Cas de Deezer le 22 octobre 2023.
Violation de données
Vise la confidentialité. Des données sortent du système puis circulent. Déclenche une notification à la CNIL.
Bourrage d’identifiants
Des mots de passe fuités ailleurs sont rejoués sur un service. Les comptes tombent un à un, sans faille chez l’éditeur.

À ne pas confondre : la vraie fuite Deezer est un autre dossier #

La question posée en titre est la bonne, mais la réponse n’est pas dans l’incident d’octobre 2023. Deezer a bien été concerné par une violation de données : antérieure, et de nature différente.

Dossier distinct — source CNIL
En novembre 2022, Deezer a notifié à la CNIL une violation de données de ses utilisateurs, mises en ligne sur le darknet, en mettant en cause son ancien sous-traitant chargé de campagnes publicitaires personnalisées, la société MOBIUS SOLUTIONS LTD.
Le 11 décembre 2025, la CNIL a prononcé une amende d’un million d’euros contre MOBIUS SOLUTIONS LTD — le sous-traitant, et non Deezer (délibération SAN-2025-014, publiée le 19 décembre 2025). Elle retient que la société avait conservé une copie des données de plus de 46 millions d’utilisateurs après la fin du contrat et les avait utilisées hors de toute instruction (articles 28.3.g, 29 et 30 du RGPD).

Ce que l’affaire Anonymous Sudan est devenue #

En 2023, le groupe était décrit au présent comme une menace en cours. Ce n’est plus le cas : en octobre 2024, la presse française a rapporté l’inculpation aux États-Unis de deux ressortissants soudanais présentés comme étant à la manœuvre derrière Anonymous Sudan, et le démantèlement de son infrastructure d’attaque (ZDNET, 18 octobre 2024).

Le collectif a souvent été résumé à un groupe « pro-russe », et parfois qualifié de terroriste dans la presse en ligne. Les charges retenues relèvent de la criminalité informatique et sont portées par la justice américaine ; aucune juridiction n’a retenu la qualification terroriste, que nous ne reprenons pas.

À lire Quelle méthode utiliser sur l’application GPS pour repérer les stations d’essence les plus économiques ?

Ce que vous pouvez faire, concrètement #

  • Un mot de passe unique par service : c’est ce qui empêche qu’une fuite chez un prestataire ouvre vos autres comptes.
  • La double authentification partout où elle est proposée.
  • De la méfiance après une fuite : une adresse e-mail exposée alimente des campagnes d’hameçonnage au nom du service concerné.
  • En France, le recours est la réclamation auprès de la CNIL, éventuellement doublée d’une plainte. Les dispositifs de « surveillance de crédit » vantés dans les articles anglo-saxons n’ont pas d’équivalent ici.
À retenir
  • Le 22 octobre 2023, Deezer a subi une attaque DDoS revendiquée par Anonymous Sudan, confirmée le jour même par l’éditeur.
  • Un déni de service ne donne aucun accès aux comptes ni aux bases de données.
  • La véritable violation de données Deezer est un dossier distinct : notifiée à la CNIL en novembre 2022, sanctionnée en décembre 2025 par une amende d’un million d’euros contre un ancien sous-traitant.

Questions fréquentes #

Mes données Deezer ont-elles été volées lors de la cyberattaque d’octobre 2023 ?
Non. L’incident du 22 octobre 2023 était une attaque en déni de service : elle a rendu la plateforme indisponible en saturant ses serveurs. Ce type d’attaque n’ouvre aucun accès aux comptes ni aux bases, et aucune violation de données n’a été rattachée à cet épisode.
Y a-t-il eu une notification à la CNIL dans le dossier Deezer ?
Oui, mais pas pour le DDoS de 2023 : Deezer a notifié à la CNIL, en novembre 2022, une violation de données diffusées sur le darknet, en mettant en cause un ancien sous-traitant. Le dossier a abouti le 11 décembre 2025 à une amende d’un million d’euros contre ce sous-traitant.
Sources vérifiées
Article informatif sur un incident daté du 22 octobre 2023, réactualisé au regard des décisions rendues depuis. Il ne constitue pas un conseil juridique : pour une situation liée à l’exposition de vos données, adressez-vous à la CNIL ou à un professionnel du droit.

pixdiscount.fr - Trouver tout sur les promotions du jours est édité de façon indépendante. Soutenez la rédaction en nous ajoutant dans vos favoris sur Google Actualités :