📰 Source : InCyber — Date de publication : 10 septembre 2026

🎯 Contexte Le prestataire français de suivi de colis pour le e-commerce Shipup a confirmé le 3 septembre 2026 avoir été victime d’une fuite de données résultant de l’exploitation d’une faille critique dans Metabase, un outil de business intelligence. L’incident a conduit à la compromission de données clients de plusieurs enseignes françaises.

🗓️ Chronologie

  • 31 juillet – 17 août 2026 : accès non autorisés aux systèmes de Shipup
  • 3 août 2026 : Metabase signale que la vulnérabilité affecte environ 3 % de ses clients cloud
  • 6 août 2026 : publication des premiers correctifs par Metabase
  • 3 septembre 2026 : Shipup confirme publiquement l’incident
  • 9 septembre 2026 : Le Printemps, Citadium et Aroma Zone informent leurs clients

🏢 Victimes confirmées

  • Micromania
  • Easypara
  • Aroma Zone
  • Le Printemps
  • Citadium

📋 Données dérobées Dans les cinq cas : noms et prénoms, adresses e-mail, et numéros de téléphone (lorsque renseignés). Aucune enseigne n’a communiqué le nombre de clients concernés.

🔗 Vecteur d’attaque L’attaque a exploité une vulnérabilité critique dans Metabase (outil cloud), permettant un accès non autorisé à l’environnement de Shipup. Seules les enseignes dont les données étaient accessibles depuis l’environnement compromis ont été touchées, sur un total de plus de 700 enseignes clientes.

📌 Type d’article : Annonce d’incident — cet article vise à informer sur l’étendue d’une compromission de la chaîne d’approvisionnement numérique via un prestataire tiers.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1078.004 — Valid Accounts: Cloud Accounts (Defense Evasion)
  • T1530 — Data from Cloud Storage (Collection)

🟡 Indice de vérification factuelle : 40/100 (moyenne)

  • ⬜ incyber.org — source non référencée (0pts)
  • ✅ 3830 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://incyber.org/article/shipup-le-printemps-citadium-et-aroma-zone-pirates/