Fuites Infos's avatar
Fuites Infos
fuitesinfos@nostrmap.fr
npub1f7gh...vc9q
Site de recensement des fuites de données impactant la France 🇫🇷 Non approuvé par la CNIL | Application disponible 📲 https://fuitesinfos.fr #nostrfr
🔴 FUITES INFOS | HERBIOLYS LABORATOIRE — Laboratoire et boutique — 1,3 million de lignes revendiquées 📅 31 aout 2026 Herbiolys Laboratoire, boutique française de produits à base de plantes, fait l'objet d'une revendication de vente de base de données. Selon le post publié le 31 août 2026, le lot comprendrait 1,3 million de lignes et viserait des données liées aux clients et à l'activité de la boutique : identité et coordonnées, adresses de facturation ou de livraison, informations de commande, de paiement et de transaction. Le vendeur cite également des IBAN et des identifiants de commande, de panier ou de transaction. Le chiffre avancé est un nombre de lignes, pas un nombre de personnes : il reste donc un volume revendiqué. La revendication reste non confirmée par l'entreprise, mais les catégories annoncées exposent à des hameçonnages ciblés, à des fraudes au paiement et à des tentatives de réutilisation d'identifiants. • Nom complet • Adresse email • Numéro de téléphone • Adresse postale • Date de naissance • Fiche client • Historique de commandes • Historique de transactions • Montant • Carte de paiement • IBAN • Mot de passe (haché) • Jeton d'authentification • Données professionnelles image #nostrfr
Registre public des changements — empreinte du jour Événements consignés : 351 Dernier constat : 2026-08-31 Empreinte : 7eb02d2fb07256d60979ae6acc629631e7da1527f20053a4eb0aa07cc8dd9deb Cette empreinte scelle l'intégralité du registre des ajouts, retraits et corrections du catalogue. Toute retouche ultérieure d'une ligne passée la rendrait invalide. #transparence
🔴 FUITES INFOS | CARTEDEPECHE.FR (FNPF) — Portail national de pêche — 486 personnes concernées 📅 30 aout 2026 Cartedepeche.fr, portail national géré par la Fédération Nationale de la Pêche en France, est concerné par une fuite de données publiée le 30 août 2026 sur un forum spécialisé. Le dépôt publié comprend 492 comptes d'adhérents correspondant à 486 personnes uniques, ainsi que 8 098 fiches de points de vente de cartes de pêche. Ces dernières décrivent des structures et ne sont pas ajoutées au décompte des personnes. Le dépôt contient des identités, dates de naissance, coordonnées, identifiants d'adhérent et traces d'activité de compte, ainsi que des contacts professionnels et des valeurs financières de gestion relatives aux points de vente. Des données de mineurs y sont présentes. La publication porte sur des traces d'activité datées des 28 et 29 août 2026. Cet incident concerne un périmètre national distinct de la fuite locale publiée en janvier 2026 pour une AAPPMA utilisant le même service. • Nom complet • Date de naissance • Âge • Adresse email • Numéro de téléphone • Adresse postale • Ville • Code postal • Géolocalisation • SIRET • Identifiant utilisateur • Identifiant interne • Montant • Historique de transactions • Données de mineurs • Données professionnelles • Données d'adhésion • Fiche client • Champs libres image #nostrfr
🔴 FUITES INFOS | SDIS 13 — Service d'incendie et de secours — 3 699 personnes concernées 📅 29 aout 2026 Le SDIS 13, service départemental d'incendie et de secours des Bouches-du-Rhône, établissement public qui couvre l'ensemble du département à l'exception de Marseille intra-muros et de sa zone portuaire, fait l'objet d'une revendication de fuite de données publiée le 29 août 2026 sur un forum cybercriminel. Un acteur y publie gratuitement ce qu'il présente comme la base des utilisateurs du service. Le dépôt porterait sur environ 3 700 agents, pour un fichier d'environ 0,6 Mo, et contiendrait pour chacun l'identité (nom et prénom), un identifiant interne (matricule), le statut d'engagement (sapeur-pompier professionnel ou volontaire) et l'affectation opérationnelle (groupement territorial et centre de secours de rattachement). Il contiendrait également quelques dizaines d'adresses professionnelles. Le dépôt est présenté comme un export de l'annuaire du personnel, et non comme une copie des systèmes du service. Le fichier serait proposé au téléchargement sur une dizaine d'hébergeurs de fichiers. Trois autres services d'incendie et de secours, dans le Gard, le Bas-Rhin et les Vosges, ont été revendiqués par le même auteur la même nuit. Cette série en prolonge une autre, le 24 juillet 2026, sur laquelle le parquet de Paris a ouvert une enquête qui ne couvre pas les Bouches-du-Rhône. À ce stade, le SDIS 13 n'a pas communiqué publiquement sur cet incident. • Nom complet • Adresse email • Identifiant interne • Données d'emploi • Données professionnelles image #nostrfr
🔴 FUITES INFOS | SERVICE D'INCENDIE ET DE SECOURS DU BAS-RHIN (SIS 67) — Service d'incendie et de secours — 2 974 personnes concernées 📅 29 aout 2026 Le Service d'Incendie et de Secours du Bas-Rhin (SIS 67), établissement public départemental qui réunit, selon ses chiffres publics de 2025, environ 700 sapeurs-pompiers professionnels, 4 200 volontaires et 170 agents administratifs et techniques répartis sur plus de 200 centres d'incendie et de secours, fait l'objet d'une revendication publiée le 29 août 2026 sur un forum cybercriminel. Un acteur y met en ligne ce qu'il présente comme la base du site historique du service, sous la forme d'un registre de séances de formation couvrant les années 2017 à 2026. Le dépôt porterait sur 4 423 séances et exposerait, pour chaque intervenant, le nom précédé du grade, le matricule, le numéro de téléphone et le centre d'affectation, pour un peu moins de 3 000 sapeurs-pompiers. Ni identifiant de connexion, ni donnée bancaire, ni donnée de santé n'apparaissent parmi les catégories décrites. Le fichier serait proposé au téléchargement sur le forum, relayé par plusieurs hébergeurs. Trois autres services d'incendie et de secours, dans les Bouches-du-Rhône, le Gard et les Vosges, ont été revendiqués par le même auteur la même nuit. Cette série en prolonge une autre, le 24 juillet 2026, sur laquelle le parquet de Paris a ouvert une enquête qui ne couvre pas le Bas-Rhin. À ce stade, la revendication n'a pas fait l'objet d'une confirmation publique du SIS 67. • Nom complet • Numéro de téléphone • Identifiant interne • Données d'emploi • Données professionnelles • Champs libres image #nostrfr
Registre public des changements — empreinte du jour Événements consignés : 347 Dernier constat : 2026-08-30 Empreinte : 138da1b8fbc662ec719ad7abd1ca2345d40fe5e790b2da6fb292d7869b8cc207 Cette empreinte scelle l'intégralité du registre des ajouts, retraits et corrections du catalogue. Toute retouche ultérieure d'une ligne passée la rendrait invalide. #transparence
🔴 FUITES INFOS | EASYPARA — Parapharmacie en ligne — Volume non communiqué 📅 29 aout 2026 Easypara, parapharmacie en ligne française éditée par la société Easyparapharmacie et exploitant le site easypara.fr, a informé ses clients et anciens clients d'un incident de sécurité survenu chez l'un de ses prestataires. L'entreprise indique que Shipup, qui assure l'envoi des communications de suivi de livraison de ses commandes, a subi une attaque informatique ayant porté sur des données personnelles de certains de ses clients. Selon la notification, l'origine est une vulnérabilité jusqu'alors inconnue de Metabase, un outil d'analyse utilisé par ce prestataire, exploitée dans le cadre d'une vague d'attaques mondiale, des tiers non autorisés ayant pu accéder à des données entre le 31 juillet et le 17 août 2026, date à laquelle la faille a été corrigée et les accès bloqués. Les données concernées sont le nom et le prénom, l'adresse électronique et le numéro de téléphone lorsqu'il était renseigné. L'entreprise déclare qu'aucune donnée bancaire n'est concernée, les informations de paiement ne transitant pas par le système affecté, et que les mots de passe ne sont pas concernés ni à modifier. Elle ajoute que le prestataire a engagé des mesures correctrices renforcées sous son contrôle. Aucun volume de personnes n'est communiqué, la notification parlant seulement de certains clients, et l'entreprise ne se prononce pas sur une exfiltration effective des données au-delà de l'accès. Cet incident s'inscrit dans une série de compromissions d'instances Metabase visant des organisations françaises depuis le mois d'août 2026. • Nom complet • Prénom • Nom • Adresse email • Numéro de téléphone image #nostrfr
🔴 FUITES INFOS | FRÈRES TOQUE — Livraison de repas — Volume non communiqué 📅 29 aout 2026 Frères Toque, plateforme angevine de commande et de livraison de repas à vélo qui met en relation des restaurants partenaires et leurs clients à Angers, au Mans, à Tours, à Nantes et à Bordeaux, a adressé à ses clients un courrier électronique les informant qu'un incident de sécurité a été identifié sur l'un des outils externes qu'elle utilise pour exploiter ses données. D'après cette notification, l'incident a entraîné un accès non autorisé à des données personnelles de clients, à savoir le nom, le prénom, l'adresse électronique, l'historique des commandes, le numéro de téléphone et l'adresse. L'entreprise écarte explicitement les informations bancaires, les identifiants de connexion et les mots de passe, dont elle indique qu'ils n'ont en aucun cas été compromis. Elle déclare avoir pris dès l'identification de l'incident les mesures nécessaires pour sécuriser l'environnement concerné et interrompre les accès non autorisés, et avoir notifié la Commission nationale de l'informatique et des libertés. L'outil concerné n'est pas nommé, et la notification ne communique ni le nombre de personnes concernées, ni la date de l'incident, ni la période couverte par les données. Elle décrit un accès non autorisé sans dire si les données ont été extraites. Frères Toque recommande à ses clients de rester vigilants face à toute communication suspecte ou demande d'action inhabituelle, par courrier électronique comme par téléphone, et renvoie vers son service client. • Nom complet • Adresse email • Numéro de téléphone • Adresse postale • Historique de commandes image #nostrfr
🔴 FUITES INFOS | L COMMERCE (E.LECLERC) — Marketplace de grande distribution — Volume non communiqué 📅 27 aout 2026 L Commerce (E.Leclerc), la société qui exploite les sites marchands et la marketplace du Mouvement E.Leclerc, a informé ses clients d'un incident de sécurité survenu chez l'un de ses prestataires logistiques externes. Selon la notification, cet incident a entraîné un accès non autorisé à des données personnelles de clients : nom, prénom, adresse e-mail et numéro de téléphone. L'entreprise indique qu'aucune information bancaire, aucun identifiant de connexion et aucun mot de passe n'ont été compromis. Le prestataire concerné n'est pas nommé, aucun nombre de personnes concernées n'est communiqué et la notification n'est pas datée. Le texte fait état d'un accès non autorisé sans préciser si les données ont été copiées, et il ne dit rien des catégories qu'il ne cite pas, comme l'adresse postale ou l'historique de commande. Selon l'entreprise, l'incident a fait l'objet d'une notification à la CNIL et les personnes concernées ont été prévenues individuellement, avec une recommandation de vigilance face aux sollicitations reçues par e-mail, appel ou SMS. • Nom complet • Adresse email • Numéro de téléphone image #nostrfr
🔴 FUITES INFOS | CROIX-ROUGE FRANÇAISE (UNITÉ LOCALE DE STRASBOURG) — Aide alimentaire et sociale — 9 703 personnes concernées 📅 24 aout 2026 La Croix-Rouge française, association reconnue d'utilité publique dont l'unité locale de Strasbourg assure une aide alimentaire et un service de domiciliation postale, fait l'objet d'une revendication publiée le 24 août 2026 sur un forum cybercriminel. Un acteur y met en ligne un fichier de bénéficiaires présenté comme celui de la Banque Alimentaire de Strasbourg, alors que les données décrivent les personnes suivies par cette unité locale. Le dépôt est annoncé à 10 073 lignes pour environ 4,3 Mo et correspondrait à environ 9 700 personnes réparties en quelque 4 300 foyers, toutes rattachées à Strasbourg. Il porterait sur l'état civil (nom, prénom, date de naissance, civilité), la commune de rattachement, la composition du foyer et le statut d'aide sociale (périodes de droits, derniers passages, solde de carte), et ne comporterait pas de coordonnées individuelles exploitables. Près de trois personnes sur dix seraient mineures. La Banque Alimentaire du Bas-Rhin, dont le logo accompagne la revendication, ne détient pas ces données. L'outil de gestion dont elles proviendraient est mis à disposition du réseau associatif par la fédération nationale des Banques Alimentaires. Le fichier serait proposé au téléchargement sur le forum. À ce stade, l'incident n'a pas fait l'objet d'une confirmation publique de la Croix-Rouge française. • Nom complet • Civilité • Date de naissance • Ville • Code postal • Identifiant interne • Données d'aide sociale • Données de mineurs • Situation familiale • Montant image #nostrfr
🔴 FUITES INFOS | KLARK — Plateforme IA service client — 450 000 personnes concernées 📅 23 aout 2026 Klark, éditeur bordelais d'une plateforme d'intelligence artificielle destinée aux équipes de service client, fait l'objet d'une revendication publiée le 23 août 2026 sur un forum cybercriminel. Un acteur y annonce quatre bases de données de l'entreprise, soit 162 fichiers et plus de 140 Go, et les propose au téléchargement sur plusieurs hébergeurs de fichiers. Le dépôt porterait sur les comptes d'accès à la plateforme, sur les identifiants d'intégration délivrés aux 192 organisations clientes et sur le contenu des conversations de service client traitées pour leur compte : coordonnées (nom, prénom, adresse e-mail, téléphone, adresse postale), mots de passe hachés, clés d'interface applicative et quelques coordonnées bancaires. Les quinze organisations clientes les plus représentées en volume de conversations sont ESL FACEIT Group, Showroomprivé, Vestiaire Collective, Upway, Alltricks, Cultura, Side, Back Market, Santévet, Ultra Premium Direct, La Fourche, Ramify, BUT, Tikamoon et Click & Boat. Cinq autres, Mirakl, Wonderbox, Getaround, Swan et Infogreffe, y figurent surtout par leurs équipes de support. Les personnes concernées seraient donc en premier lieu les agents de support de ces enseignes et leurs propres clients, plutôt que les salariés de l'éditeur. Leur nombre est estimé autour de 450 000, dans une fourchette de 320 000 à 670 000. À ce stade, la revendication n'a pas fait l'objet d'une confirmation publique de Klark. • Nom complet • Prénom • Nom • Adresse email • Numéro de téléphone • Adresse postale • Mot de passe (haché) • Secret de double authentification • Clé d'accès ou d'API • Jeton d'authentification • Rôle ou droits d'accès • Identifiant utilisateur • Identifiant interne • Ticket de support • Contenu de messages • Champs libres • Fiche client • Données professionnelles • Historique de commandes • Montant • IBAN • BIC • Carte de paiement image #nostrfr
🔴 FUITES INFOS | DRON — Location de matériel — 44 914 personnes concernées 📅 22 aout 2026 DRON, loueur français de matériel pour le bâtiment, l'industrie, les collectivités et l'événementiel, présent à travers un réseau d'agences réparties de Lille à Toulouse sous la marque commerciale DRON Location, fait l'objet d'une revendication publiée le 22 août 2026 sur un forum cybercriminel. Un acteur y diffuse un dépôt présenté comme la base de l'entreprise, douzième volet d'une série visant les clients de l'éditeur BLG, dont la plateforme blgCloud a été compromise fin juillet 2026. Le dépôt est annoncé à 44 Go pour 49 035 fichiers. Il porterait sur le fichier de contacts de l'entreprise, de l'ordre de 45 000 personnes nommément identifiées et très majoritairement des interlocuteurs professionnels du bâtiment, du transport et de l'industrie, sur cinq années de correspondance commerciale et sur plusieurs dizaines de milliers de documents d'activité (contrats de location, factures, bons de commande, devis). Les catégories concernées relèvent de l'identité et des coordonnées professionnelles, de l'historique commercial et des pièces contractuelles. Quelques centaines de contacts seraient rattachés à des entreprises établies hors de France, et la filiale marocaine du groupe figurerait au dépôt. Les coordonnées bancaires figurant au dépôt seraient celles de l'entreprise elle-même et non celles de ses clients, et aucun mot de passe n'y figurerait. D'après l'annonce, les données proviendraient de la plateforme de gestion exploitée en ligne par son éditeur, et non du système d'information propre de l'entreprise. Le dépôt serait proposé au téléchargement sur le forum. À ce stade, la revendication n'a pas fait l'objet d'une confirmation publique de DRON. L'éditeur, qui a reconnu le 11 août 2026 un incident touchant treize instances clientes et déclaré l'avoir notifié à la Commission nationale de l'informatique et des libertés, n'a nommé aucune d'entre elles. • Nom complet • Prénom • Nom • Adresse email • Numéro de téléphone • Adresse postale • Ville • Code postal • Pays • Géolocalisation • SIREN • SIRET • Identifiant fiscal • IBAN • BIC • Coordonnées bancaires • Facture • Montant • Historique de commandes • Données professionnelles • Fiche client • Contenu de messages • Documents • Identifiant interne • Adresses web • Champs libres image #nostrfr
🔴 FUITES INFOS | DINUM (PORTAIL CLOUD DE L'ÉTAT) — Portail de pilotage cloud — 15 021 enregistrements de pilotage cloud de l'État 📅 22 aout 2026 La DINUM (Direction interministérielle du numérique), service du Premier ministre qui pilote la transformation numérique de l'État et la doctrine « Cloud au centre », fait l'objet d'une revendication publiée le 22 août 2026 sur un forum cybercriminel. Un acteur y diffuse gratuitement un export attribué au portail de pilotage cloud de l'État. Il ne s'agit ni d'un fichier d'usagers, ni d'une base de comptes, mais de l'outil de suivi interne par lequel l'État mesure l'adoption du cloud par les administrations : qui commande quoi, à quel prix, et sous quel régime de conformité. Le dépôt est présenté comme contenant 31 544 lignes réparties en douze fichiers au format CSV. Ce décompte porterait sur des lignes de texte et non sur des enregistrements, dont le nombre s'établirait autour de 15 000. On y trouverait un référentiel de près de 1 800 administrations et opérateurs publics identifiés par leur SIREN, les commandes de cloud passées par 211 organismes entre 2020 et 2026 pour un cumul d'environ 98 millions d'euros toutes taxes comprises, et les avis rendus au titre de l'article 3 de la doctrine cloud. S'y ajouteraient un catalogue de produits et de fournisseurs, des données de formation et le suivi des projets d'intelligence artificielle de France 2030. Les données personnelles y sont marginales. Le seul fichier nominatif rassemble des auteurs de contributions à des projets open source, dont les coordonnées figurent déjà publiquement dans les dépôts d'origine, et le dépôt ne contiendrait ni identifiant de connexion, ni mot de passe, ni coordonnée bancaire. Selon la revendication, les fichiers proviendraient du portail cloud.numerique.gouv.fr. Ils seraient proposés au téléchargement sur trois hébergeurs de fichiers. À ce stade, l'incident n'a pas fait l'objet d'une confirmation publique de la DINUM. • Nom complet • Adresse email • Identifiant de connexion • Identifiant utilisateur • Adresses web • Données professionnelles • Numéro de téléphone • SIREN • SIRET • Identifiant interne • Montant • Champs libres • Code postal • Ville image #nostrfr
🔴 FUITES INFOS | IMAPPER — Solution de métré bâtiment — 4 249 personnes concernées 📅 22 aout 2026 iMapper, solution française de métré laser destinée aux professionnels du bâtiment et éditée par la société AMAMI, implantée à Orsay, fait l'objet d'une revendication publiée le 22 août 2026 sur un forum cybercriminel. Un acteur y diffuse gratuitement un export de la table des comptes de la plateforme, qu'il présente comme obtenu en exploitant une vulnérabilité critique de Metabase, un outil décisionnel tiers, divulguée début août 2026 et depuis exploitée contre plusieurs organisations. Le dépôt porterait sur environ 4 250 personnes, presque toutes des professionnels du bâtiment et de l'aménagement (cabinets d'architecture, décorateurs, cuisinistes, poseurs, géomètres, conducteurs de travaux), et exposerait des adresses de connexion, des identifiants de compte, des empreintes de mots de passe, le métier déclaré et des références d'abonnement. Le fichier serait proposé au téléchargement sur plusieurs hébergeurs, et l'auteur de la revendication propose en outre de céder des identifiants permettant d'atteindre les autres tables du service. La clientèle touchée déborde largement la France : des utilisateurs en Italie, au Royaume-Uni, en Allemagne, en Suisse, en Belgique et en Grèce figurent dans le périmètre décrit. À ce stade, l'incident n'a fait l'objet d'aucune confirmation publique de l'éditeur. • Adresse email • Identifiant de connexion • Mot de passe (haché) • Rôle ou droits d'accès • Données professionnelles • Identifiant interne • Langue • Fiche client image #nostrfr
🔴 FUITES INFOS | DÉCLIC SERVICES — Services à la personne — ~13 000 utilisateurs revendiqués 📅 22 aout 2026 Déclic Services, coopérative de services à la personne implantée au Tignet dans les Alpes-Maritimes et regroupant des professionnels indépendants du secteur, fait l'objet d'une revendication publiée le 22 août 2026 sur un forum cybercriminel accessible via Tor. Un acteur y met en vente ce qu'il présente comme la base complète du progiciel de gestion de la coopérative, et diffuse librement un échantillon. Le dépôt contiendrait environ 13 000 utilisateurs et 6 300 coordonnées bancaires, pour un total annoncé de 6,3 millions de lignes non dédoublonnées. Il porterait sur l'identité et les coordonnées des adhérents, les fiches des entreprises rattachées (raison sociale, numéro SIRET, adresse), des coordonnées bancaires, des empreintes de mots de passe et des écritures comptables. D'après la revendication, l'accès aurait d'abord été obtenu sur le site vitrine public de la coopérative, puis étendu à un progiciel de gestion exposé sur Internet et à la base de production. Depuis le 22 août au soir, le site officiel de la coopérative ne diffuse plus son contenu habituel mais une page rédigée et signée par l'auteur de la revendication, à laquelle est joint un extrait pseudonymisé. À ce stade, l'incident n'a fait l'objet d'aucune confirmation publique de la coopérative. • Nom complet • Prénom • Nom • Civilité • Date de naissance • Lieu de naissance • Adresse email • Numéro de téléphone • Adresse postale • Code postal • Ville • Pays • Adresses web • Identifiant de connexion • Mot de passe (haché) • IBAN • BIC • RIB • Coordonnées bancaires • SIREN • SIRET • Données professionnelles • Fiche client • Données d'adhésion • Montant • Historique de transactions • Identifiant interne image #nostrfr
🔴 FUITES INFOS | ALLOBÉBÉ — E-commerce de puériculture — 1 136 058 personnes concernées 📅 21 aout 2026 Allobébé, enseigne française de vente en ligne de puériculture et d'équipement pour bébé, exploitée depuis 2021 par le Groupe Lulilo (Olemps, Aveyron), fait l'objet d'une revendication publiée le 21 août 2026 sur un forum cybercriminel. Un acteur y met en vente un ensemble de données présenté comme un export de la base clients du site, réparti en deux fichiers, l'un d'adresses, l'autre de commandes. Le dépôt est annoncé à 2 175 216 lignes pour 1 136 058 personnes, soit environ 850 Mo au format JSON, et couvrirait selon la revendication une période allant de 2006 à 2026. Les données concernées porteraient sur l'identité et les coordonnées (civilité, nom, prénom, adresse e-mail, téléphone), l'adresse postale de livraison avec ses consignes d'accès, ainsi que l'historique d'achat (produits commandés, montants payés, mode de règlement et point de retrait). Ni mot de passe ni donnée bancaire ne figurent parmi les catégories annoncées. L'annonce s'accompagne d'un échantillon de 2 000 enregistrements mis à disposition sur plusieurs hébergeurs de fichiers, et l'ensemble est proposé à la vente contre paiement en cryptomonnaie. Allobébé avait déjà connu une compromission distincte, remontant à l'automne 2018 et confirmée par l'enseigne auprès de ses clients en janvier 2019. À ce stade, la revendication du 21 août 2026 n'a pas fait l'objet d'une confirmation publique du Groupe Lulilo. • Civilité • Prénom • Nom • Nom complet • Adresse email • Numéro de téléphone • Adresse postale • Ville • Code postal • Pays • Identifiant interne • Historique de commandes • Montant • Fiche client • Champs libres image #nostrfr
🔴 FUITES INFOS | BEAUTY SUCCESS — Parfumerie et institut de beauté — 4 730 000 personnes concernées 📅 21 aout 2026 Beauty Success, enseigne française de parfumeries et d'instituts de beauté exploitée par le groupe NOVI (Saint-Astier, Dordogne), qui déclare plus de 150 établissements ouverts en France, fait l'objet d'une revendication publiée le 21 août 2026 sur un forum cybercriminel accessible via Tor. Un acteur y met en vente la base clients de l'enseigne, qu'il présente comme totalisant 10 279 819 enregistrements ramenés à 5 169 727 après déduplication, et il en diffuse publiquement un extrait de 10 000 lignes. Le dépôt porterait sur les porteurs de la carte de fidélité, avec l'identité complète, la civilité, la date de naissance, l'adresse e-mail pour une partie des fiches, l'identifiant de carte et une série d'indicateurs de statut et de consentement. Ni adresse postale, ni téléphone, ni mot de passe, ni donnée bancaire ne figurent parmi les catégories concernées. Les enregistrements les plus récents remonteraient au 6 août 2026, soit quinze jours avant la mise en vente, et les plus anciens à l'année 2000. Une part minoritaire des fiches concernerait des personnes mineures. Le volume de personnes retenu, environ 4,7 millions, est une estimation et non un chiffre communiqué par le vendeur, qui annonce des enregistrements et non des personnes. À ce stade, la revendication n'a pas fait l'objet d'une confirmation publique de l'enseigne. • Nom complet • Prénom • Nom • Civilité • Date de naissance • Adresse email • Identifiant interne • Données de fidélité • Fiche client • Données de mineurs image #nostrfr
🔴 FUITES INFOS | FÉDÉRATION NATIONALE DE PROTECTION CIVILE — Association de sécurité civile — Environ 525 000 profils, non confirmés par la fédération 📅 21 aout 2026 La Fédération Nationale de Protection Civile, association reconnue d'utilité publique agréée de sécurité civile qui fédère environ 32 000 bénévoles dans 90 départements métropolitains et 6 territoires ultramarins, a informé ses bénévoles d'un incident de sécurité ayant affecté sa plateforme ePROTEC en mars 2026. La fédération indique avoir été victime d'une cyberattaque ayant permis un accès non autorisé à certaines données personnelles, et précise qu'à ce stade de ses investigations les données des personnes destinataires du message sont susceptibles d'avoir été concernées. Elle situe cette attaque dans une série de cyberattaques ayant, selon elle, notamment visé plusieurs fédérations sportives, et déclare avoir porté plainte auprès de la section de lutte contre la cybercriminalité du parquet de Paris. Sa communication ne précise ni le nombre de personnes concernées, ni les catégories de données touchées. Des éléments extérieurs à cette communication font état d'environ 525 000 profils et de quelque 15 000 photographies, portant sur l'identité et les coordonnées (nom, prénom, date de naissance, téléphone), la situation professionnelle et le rattachement au sein du réseau, ainsi que sur la présence de membres mineurs enregistrés sous le statut de cadet. Ces chiffres et ces catégories restent sans confirmation de la fédération. ePROTEC est l'instance du progiciel eBrigade, édité par eBrigade Technologies, déployée pour l'ensemble du réseau de la Protection Civile, sans que rien n'établisse à ce stade où s'est produite la compromission. L'incident est confirmé par la fédération elle-même. • Nom complet • Date de naissance • Numéro de téléphone • Données professionnelles • Identifiant utilisateur • Données d'adhésion • Photos • Données de mineurs image #nostrfr
🔴 FUITES INFOS | MADE IN BÉBÉ — E-commerce de puériculture — 700 000 personnes concernées 📅 21 aout 2026 Made in Bébé est une enseigne française de vente en ligne de produits de puériculture, exploitée par le Groupe Lulilo, installé à Olemps dans l'Aveyron. Le groupe réunit également Allobébé et Papayaa, et a déclaré 32,9 millions d'euros de chiffre d'affaires en 2024. Le 21 août 2026 au matin, une annonce publiée sur un forum cybercriminel a proposé à la vente un ensemble de données présenté comme la base de Madeinbebe.com. L'annonce revendique 1 359 546 lignes correspondant à 960 106 personnes, au format JSON, pour 1,45 Go, et fixe un prix de 600 dollars payable en cryptomonnaie. Un échantillon de mille enregistrements a été diffusé avec elle. D'après cet échantillon, les enregistrements seraient des factures de commande. Y figureraient le nom et le prénom du client, son adresse postale complète de facturation et de livraison, la désignation et le code barres des articles achetés, les quantités, les prix, les montants de TVA et les totaux, le type de moyen de paiement ainsi que les dates de facturation, d'expédition et de règlement. Ne s'y trouveraient ni adresse électronique, ni mot de passe, ni coordonnées bancaires. Une partie des articles porterait une personnalisation au prénom, sur des objets destinés à de jeunes enfants. Rapprochée du nom et de l'adresse du foyer, une telle mention désignerait nommément un enfant. Le dépôt couvrirait des commandes facturées en juillet 2026, avec des règlements remontant à mai 2026. La profondeur réelle de l'historique n'est pas établie, l'échantillon diffusé ne représentant qu'une fraction infime du volume annoncé. Le décompte de 960 106 personnes n'est corroboré par aucune source indépendante. Made in Bébé n'a pas communiqué publiquement à ce jour, et aucune information officielle ne confirme ni ne dément l'annonce. Aucune reprise dans la presse n'a été relevée. L'incident reste au statut de revendication. Les clients qui ont commandé sur le site ont intérêt à se méfier des messages, courriers ou appels se réclamant de la marque ou d'un transporteur, en particulier des relances de livraison, des demandes de complément de paiement et des offres visant les jeunes parents. Un interlocuteur capable de citer une commande passée, son montant et l'adresse du foyer n'est pas pour autant légitime. • Nom complet • Adresse postale • Ville • Code postal • Pays • Facture • Historique de commandes • Historique de transactions • Montant • Identifiant interne • Données de mineurs • Champs libres image #nostrfr
🔴 FUITES INFOS | BUREAU VALLÉE — Distribution de fournitures de bureau — 4,8 millions d'enregistrements clients revendiqués 📅 21 aout 2026 Bureau Vallée, enseigne française de fournitures et de mobilier de bureau exploitée par BVD Fr SA et présente dans plus de 400 magasins en France métropolitaine, outre-mer et en Belgique, fait l'objet d'une revendication publiée le 21 août 2026 sur un forum cybercriminel. Un acteur y met en vente ce qu'il présente comme la base clients du réseau, soit 13,7 millions d'enregistrements ramenés selon lui à environ 4,8 millions après dédoublonnage, et diffuse à l'appui un extrait public de 10 000 lignes. Les données porteraient sur l'identité et les coordonnées des clients (nom, adresse postale, adresse e-mail, téléphone), sur leur rattachement au programme de fidélité et la date de leur dernier achat, sur leurs consentements marketing, ainsi que sur les informations d'entreprise des clients professionnels (raison sociale, numéro SIRET), majoritaires dans l'extrait diffusé. Les catégories mises en avant ne comportent ni mot de passe ni coordonnées bancaires. D'après la revendication, les données proviendraient d'exports quotidiens produits pour chaque magasin par coQliQo, éditeur de la solution d'encaissement et de gestion du réseau, et déposés sur un serveur de fichiers hébergé hors de France. L'auteur affirme également avoir exploité une faille d'injection SQL chez ce prestataire et disposer encore d'un accès. Le dépôt serait proposé à la vente sur le forum. Il s'agit de la seconde revendication visant l'enseigne en deux semaines, par un auteur différent et sur un périmètre sans recouvrement avec la première. À ce stade, ni l'enseigne ni son prestataire n'ont confirmé publiquement l'incident. • Nom • Prénom • Adresse email • Numéro de téléphone • Adresse postale • Code postal • Ville • Pays • Identifiant interne • Données de fidélité • Historique de commandes • Fiche client • Données professionnelles • SIRET image #nostrfr