Cyberattaque chez Brevo : injection ClickFix via clé API Cloudflare compromise, 100 000 sites exposés

📰 Source : FrenchBreaches — publiĂ© le 18 septembre 2026. L’article rapporte deux incidents de sĂ©curitĂ© distincts ayant touchĂ© Brevo (anciennement Sendinblue), entreprise française de marketing et CRM basĂ©e Ă  Paris. 🔓 Incident principal — 14 septembre 2026 : attaque via clĂ© API Cloudflare Des attaquants ont obtenu une clĂ© API Cloudflare disposant de permissions importantes appartenant Ă  Brevo. Cette clĂ© a Ă©tĂ© utilisĂ©e pour crĂ©er un Cloudflare Worker malveillant, permettant de modifier du contenu distribuĂ© via le CDN sans toucher directement les serveurs d’origine. L’activitĂ© malveillante a durĂ© environ cinq heures et demie. ...

20 septembre 2026 Â· 3 min

L'Afpa victime d'un piratage de données touchant jusqu'à 1,7 million de personnes

📰 Source : Midi Libre, publiĂ© le 19 septembre 2026. L’Afpa (Agence nationale pour la formation des adultes) a annoncĂ© avoir Ă©tĂ© victime d’un piratage de donnĂ©es personnelles, revendiquĂ© par deux hackers les mercredi et jeudi prĂ©cĂ©dant l’annonce. 🎯 Vecteur d’attaque : La compromission est liĂ©e Ă  une faille dans un outil tiers utilisĂ© pour gĂ©rer les hĂ©bergements de l’Afpa. Cet outil est hĂ©bergĂ© chez un Ă©diteur externe, distinct du systĂšme d’information principal de l’organisme. Selon l’Afpa, les systĂšmes internes n’auraient pas Ă©tĂ© impactĂ©s. ...

20 septembre 2026 Â· 2 min

L'Orange bleue : 732 000 fiches d'adhérents et 440 000 IBAN exposés aprÚs une faille IDOR

📅 Source : cyberattaque.org, publiĂ© le 18 septembre 2026. L’article rapporte une revendication de fuite de donnĂ©es massive ciblant L’Orange bleue, rĂ©seau français de salles de sport et de fitness. 🎯 Contexte de l’attaque Le 17 septembre 2026, l’acteur Venus1337 a publiĂ© une revendication affirmant avoir exfiltrĂ© les donnĂ©es de 732 385 adhĂ©rents, dont 440 326 IBAN, ainsi que des photos de profil d’adhĂ©rents. La base complĂšte est proposĂ©e Ă  la vente. ...

20 septembre 2026 Â· 2 min

Mistral AI dément une revendication de vente de son code source sur un forum cybercriminel

📰 Source : Numerama | Date : 18 septembre 2026 Le 17 septembre 2026, un utilisateur se faisant appeler « mrwho » a publiĂ© une annonce intitulĂ©e « Selling mistral.ai Source Code » sur un forum cybercriminel, affirmant vendre l’intĂ©gralitĂ© du code source de la licorne française Mistral AI. đŸ—‚ïž Contenu revendiquĂ© par l’acteur : 339 fichiers correspondant Ă  diffĂ©rents projets et dĂ©pĂŽts internes Des dĂ©pĂŽts Ă  caractĂšre privĂ© : mistral-inference-private, mistral-inference-internal, mistral-finetune-internal, mistral-common-internal, client-python-private Un Ă©chantillon nommĂ© « webstral » : prototype d’agent web intĂ©grĂ© Ă  Chrome, capable de naviguer et interagir avec des pages via l’API Mistral đŸ›Ąïž RĂ©ponse de Mistral AI : Le 18 septembre 2026, Mistral AI a publiĂ© un communiquĂ© officiel sur X (Twitter) indiquant avoir menĂ© une investigation interne approfondie et n’avoir trouvĂ© aucune preuve d’intrusion dans ses systĂšmes. ...

20 septembre 2026 Â· 2 min

Fuite de données chez Jinko.care : 3 500 patients atteints de cancer exposés

đŸ—“ïž Contexte Source : France Inter (Xavier Demagny), publiĂ©e le 8 septembre 2026. L’alerte initiale a Ă©tĂ© lancĂ©e par le site spĂ©cialisĂ© FrenchBreaches. L’incident s’inscrit dans une sĂ©rie de fuites de donnĂ©es rĂ©centes en France, dont une prĂ©cĂ©dente intrusion dans les systĂšmes de la Direction gĂ©nĂ©rale des finances publiques (DGFIP). 🎯 Victime et nature de l’attaque Jinko.care, startup française proposant un service d’accompagnement personnalisĂ© pour les malades du cancer (mise en contact avec des professionnels de santĂ©, spĂ©cialistes en cancĂ©rologie, paramĂ©dicaux), a Ă©tĂ© victime d’un accĂšs non autorisĂ© et d’une exfiltration de donnĂ©es. ...

11 septembre 2026 Â· 2 min

Fuite de données Shipup : Le Printemps, Citadium et Aroma Zone victimes via Metabase

📰 Source : InCyber — Date de publication : 10 septembre 2026 🎯 Contexte Le prestataire français de suivi de colis pour le e-commerce Shipup a confirmĂ© le 3 septembre 2026 avoir Ă©tĂ© victime d’une fuite de donnĂ©es rĂ©sultant de l’exploitation d’une faille critique dans Metabase, un outil de business intelligence. L’incident a conduit Ă  la compromission de donnĂ©es clients de plusieurs enseignes françaises. đŸ—“ïž Chronologie 31 juillet – 17 aoĂ»t 2026 : accĂšs non autorisĂ©s aux systĂšmes de Shipup 3 aoĂ»t 2026 : Metabase signale que la vulnĂ©rabilitĂ© affecte environ 3 % de ses clients cloud 6 aoĂ»t 2026 : publication des premiers correctifs par Metabase 3 septembre 2026 : Shipup confirme publiquement l’incident 9 septembre 2026 : Le Printemps, Citadium et Aroma Zone informent leurs clients 🏱 Victimes confirmĂ©es ...

11 septembre 2026 Â· 2 min

Fuite de données sur la plateforme emploi de l'Aveyron : 20 316 personnes touchées

📰 Source : France 3 RĂ©gions Occitanie, publiĂ© le 8 septembre 2026, mis Ă  jour le 11 septembre 2026. Contexte Le site de recrutement onrecute.enaveyron.fr, opĂ©rĂ© conjointement par le DĂ©partement de l’Aveyron et l’Agence d’attractivitĂ© et du tourisme de l’Aveyron, a Ă©tĂ© victime d’une exfiltration de donnĂ©es survenue Ă  la mi-aoĂ»t 2026. La revendication a Ă©tĂ© publiĂ©e sur le dark web le 5 septembre 2026 par un acteur se prĂ©sentant sous le pseudonyme ChimeraZ. ...

11 septembre 2026 Â· 3 min

Piratage DGFiP : le Sénat détaille trois vagues d'attaques ayant exposé 600 000 contribuables

📰 Source : franceinfo, publiĂ©e le 8 septembre 2026. Une note de la commission des finances du SĂ©nat (Claude Raynal, PS, et Jean-François Husson, LR), envoyĂ©e le 4 septembre 2026, dĂ©taille le mode opĂ©ratoire des cyberattaques ayant ciblĂ© la Direction gĂ©nĂ©rale des finances publiques (DGFiP) au cours de l’étĂ© 2026. 🔓 PremiĂšre attaque (23-25 juin puis 21-23 juillet) : L’assaillant a utilisĂ© les identifiants volĂ©s d’un agent de l’Éducation nationale pour accĂ©der au RĂ©seau interministĂ©riel de l’État (RIE). Il a ensuite exploitĂ© des identifiants lĂ©gitimes d’agents DGFiP, probablement dĂ©robĂ©s au prĂ©alable par des infostealers, pour se connecter Ă  un portail d’accĂšs aux applications DGFiP rĂ©servĂ© aux administrations partenaires. Il a ainsi accĂ©dĂ© Ă  l’application e-contact et exfiltrĂ© les donnĂ©es de 350 000 particuliers et 250 000 professionnels. ...

11 septembre 2026 Â· 3 min

ANSSI lance l'opĂ©ration REACTIV pour renforcer la rĂ©ponse aux violations de donnĂ©es de l'État

đŸ›ïž Contexte PubliĂ© le 7 septembre 2026 sur le site officiel de l’ANSSI (cyber.gouv.fr), cet article annonce la crĂ©ation d’un nouveau dispositif opĂ©rationnel de cyberdĂ©fense Ă  la demande du Premier ministre français, en rĂ©ponse Ă  une vague d’attaques cybercriminelles ciblant les services de l’État. 🚹 Nature de la menace L’article fait Ă©tat d’une intensification des attaques cybercriminelles liĂ©es Ă  des violations de donnĂ©es affectant les services de l’État français. Ces attaques impliquent notamment des compromissions de comptes utilisateurs et des exfiltrations de donnĂ©es. ...

10 septembre 2026 Â· 2 min

Piratage DGFiP : deux membres du groupe ZeroBytes interpellés, 678 000 victimes

📰 Source : ZDNet France — Article publiĂ© le 5 septembre 2026, relayant des informations du Parquet de Paris et de l’AFP. 🎯 Contexte de l’incident La Direction gĂ©nĂ©rale des Finances publiques (DGFiP) a Ă©tĂ© victime d’une compromission ayant exposĂ© les donnĂ©es de plus de 678 000 particuliers et professionnels. L’attaque a Ă©tĂ© revendiquĂ©e par le collectif ZeroBytes, qui a Ă©galement revendiquĂ© des attaques contre l’Éducation nationale et France Travail. ...

7 septembre 2026 Â· 3 min
Derniùre mise à jour le: 27 septembre 2026 📝