📰 Source : InCyber — Date de publication : 10 septembre 2026
🎯 Contexte Le prestataire français de suivi de colis pour le e-commerce Shipup a confirmé le 3 septembre 2026 avoir été victime d’une fuite de données résultant de l’exploitation d’une faille critique dans Metabase, un outil de business intelligence. L’incident a conduit à la compromission de données clients de plusieurs enseignes françaises.
🗓️ Chronologie
- 31 juillet – 17 août 2026 : accès non autorisés aux systèmes de Shipup
- 3 août 2026 : Metabase signale que la vulnérabilité affecte environ 3 % de ses clients cloud
- 6 août 2026 : publication des premiers correctifs par Metabase
- 3 septembre 2026 : Shipup confirme publiquement l’incident
- 9 septembre 2026 : Le Printemps, Citadium et Aroma Zone informent leurs clients
🏢 Victimes confirmées
- Micromania
- Easypara
- Aroma Zone
- Le Printemps
- Citadium
📋 Données dérobées Dans les cinq cas : noms et prénoms, adresses e-mail, et numéros de téléphone (lorsque renseignés). Aucune enseigne n’a communiqué le nombre de clients concernés.
🔗 Vecteur d’attaque L’attaque a exploité une vulnérabilité critique dans Metabase (outil cloud), permettant un accès non autorisé à l’environnement de Shipup. Seules les enseignes dont les données étaient accessibles depuis l’environnement compromis ont été touchées, sur un total de plus de 700 enseignes clientes.
📌 Type d’article : Annonce d’incident — cet article vise à informer sur l’étendue d’une compromission de la chaîne d’approvisionnement numérique via un prestataire tiers.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1078.004 — Valid Accounts: Cloud Accounts (Defense Evasion)
- T1530 — Data from Cloud Storage (Collection)
🟡 Indice de vérification factuelle : 40/100 (moyenne)
- ⬜ incyber.org — source non référencée (0pts)
- ✅ 3830 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://incyber.org/article/shipup-le-printemps-citadium-et-aroma-zone-pirates/