À la une Comment un adulte a infiltré Xooloo, la messagerie des enfants
Actu

Comment un adulte a infiltré Xooloo, la messagerie des enfants

· 3 min de lecture

Le 20 août 2026, une alerte a été déclenchée après qu’un utilisateur adulte ait réussi à se faire passer pour un enfant sur Xooloo, la messagerie française destinée aux moins de 13 ans.

L’incident, signalé par plusieurs parents inquiets, a poussé l’éditeur à lancer une enquête interne afin de comprendre comment les contrôles d’âge ont pu être contournés.

Comment l’infiltration a été détectée

Tout a commencé lorsqu’un groupe de parents a remarqué des messages étranges dans les conversations de leurs enfants : des références à des sujets inadaptés à leur âge et des demandes de photos personnelles. Après vérification, ils ont constaté que le profil en question indiquait une date de naissance correspondant à un enfant de 10 ans, alors que la voix et le vocabulaire correspondaient clairement à un adulte.

Les parents ont alors contacté le support de Xooloo, qui a confirmé la présence d’un compte suspect et a immédiatement suspendu l’accès tandis qu’une équipe technique analysait les journaux de connexion.

Les mécanismes de contrôle d’âge en défaut

Xooloo repose principalement sur une déclaration d’âge lors de l’inscription, complétée par un filtre de mots interdits et une surveillance algorithmique des échanges. Toutefois, aucune vérification d’identité officielle (comme une pièce d’identité ou une reconnaissance faciale) n’est requise, ce qui laisse la porte ouverte à des usurpations simples.

L’enquête interne a révélé que le fraudeur avait utilisé une adresse e-mail jetable et une date de naissance falsifiée lors de la création du compte. Les filtres de contenu n’ont pas déclenché d’alerte car les échanges, bien qu’inappropriés, ne contenaient pas de mots explicitement interdits par la liste actuelle.

Réaction de l’entreprise et mesures prises

Face à la situation, Xooloo a publié un communiqué assurant que la sécurité des utilisateurs reste sa priorité. L’entreprise a annoncé trois actions immédiates : le renforcement du processus d’inscription avec une vérification par SMS, l’ajout d’un détecteur de comportements atypiques basé sur l’analyse du langage, et la mise en place d’une équipe dédiée à la revue manuelle des comptes signalés.

Par ailleurs, une mise à jour de l’application a été déployée le 22 août 2026, incluant un captcha adapté aux jeunes utilisateurs et un rappel périodique demandant aux parents de confirmer l’âge de leur enfant.

Ce que cela signifie pour la sécurité numérique des enfants

Cet épisode rappelle que même les plateformes conçues spécifiquement pour protéger les plus jeunes peuvent présenter des vulnérabilités lorsqu’elles misent uniquement sur la bonne foi des utilisateurs. Les experts en cybersécurité soulignent l’importance d’une authentification multifacteur, même simplifiée, et d’une éducation continue des parents sur les outils de contrôle parental.

Pour les familles, la leçon est claire : surveiller les interactions, activer les notifications de connexion inconnue et dialoguer régulièrement avec les enfants sur leurs usages numériques restent des pratiques essentielles, quelle que soit la promesse de sécurité de l’application.

Source : 20Minutes