ALERTE

Colec

Fuite de données chez Colec : des milliers d’utilisateurs et leurs fichiers exposés Colec, plateforme française consacrée au réemploi et à l'économie circulaire, fait l'objet d'une revendication de fuite de données. Un…

Fuite de données chez Colec : des milliers d’utilisateurs et leurs fichiers exposés Colec, plateforme française consacrée au réemploi et à l'économie circulaire, fait l'objet d'une revendication de fuite de données. Un pirate affirme avoir récupéré et diffusé 3,36 Go de données, comprenant plus de 10 000 fichiers et des informations relatives à plusieurs milliers d'utilisateurs. La publication a été mise en ligne le 28 septembre 2026 sur un forum fréquenté par des cybercriminels. Son auteur, utilisant le pseudonyme « DaOnlySpark », revendique 10 336 fichiers répartis dans 5 235 dossiers. :::embed ::: La base comprendrait notamment des informations sur les utilisateurs, les objets collectés, les dons, les événements et les commerces partenaires. Les échantillons examinés montrent par ailleurs la présence de données de comptes comprenant des noms, prénoms, adresses e-mail, villes et identifiants techniques. Des mots de passe stockés sous forme de hash apparaissent également dans les données. À ce stade, l'intégralité des volumes annoncés et les circonstances exactes de l'incident n'ont pas été confirmées par Colec. Qu'est-ce que Colec ? Colec est une plateforme française spécialisée dans le réemploi et l'économie circulaire. Elle permet notamment d'organiser des opérations de collecte durant lesquelles des particuliers peuvent déposer des objets dont ils ne se servent plus afin de favoriser leur réutilisation. Son fonctionnement implique ainsi la gestion de comptes utilisateurs, de collectes, de dons et d'informations concernant différents partenaires et points de dépôt. Quelles données auraient été exposées ? Selon l'auteur de la publication, la fuite concernerait environ 2 159 utilisateurs enregistrés et un ensemble beaucoup plus large de données liées au fonctionnement de la plateforme. Les échantillons fournis permettent effectivement d'observer plusieurs catégories d'informations personnelles, notamment : • les noms et prénoms ; • les adresses e-mail ; • les villes ; • des identifiants uniques de comptes ; • des informations relatives au consentement RGPD ; • des données techniques associées aux notifications ; • des dates de création et de modification des comptes ; • des informations relatives aux connexions. Certains enregistrements comportent également un champ d'adresse, même si celui-ci n'est pas nécessairement renseigné pour chaque utilisateur. L'échantillon transmis à FrenchBreaches confirme la présence de noms, d'e-mails, de villes, d'identifiants de comptes et de données techniques associées aux utilisateurs. Des données d'authentification dans les fichiers L'analyse des échantillons montre également la présence de données provenant du système d'authentification. On y retrouve notamment des adresses e-mail, identifiants de comptes, dates de confirmation et de dernière connexion, ainsi que différents paramètres techniques liés aux comptes. Plus sensible encore, certains enregistrements comportent un champ encrypted_password contenant des empreintes de mots de passe utilisant bcrypt. Il ne s'agit donc pas de mots de passe directement lisibles en clair. La présence de ces empreintes constitue néanmoins une information sensible et justifie, pour les utilisateurs concernés, de prendre des précautions. Plus de 10 000 fichiers revendiqués Selon le pirate, les données récupérées représenteraient : • 3,36 Go de données ; • 10 336 fichiers ; • 5 235 dossiers ; • environ 2 159 utilisateurs enregistrés ; • 22 721 fichiers téléversés référencés dans la base ; • 10 841 objets collectés ; • plusieurs milliers de dons et transactions associées. Ces chiffres proviennent de la revendication du pirate et ne doivent pas être confondus avec le nombre de personnes effectivement concernées. Par exemple, 10 336 fichiers ne correspondent pas à 10 336 victimes, puisqu'un même utilisateur peut être associé à plusieurs fichiers ou opérations. Des informations sur les collectes et les dons La fuite revendiquée dépasserait largement les simples comptes utilisateurs. Son auteur affirme que la base contient des informations relatives à 10 841 objets collectés, avec notamment leur catégorie, leur état et des photographies. Ces objets seraient associés à plusieurs milliers de dons et à différentes opérations réalisées sur la plateforme. Des informations relatives aux événements de collecte, points de dépôt et commerces partenaires seraient également présentes. Selon le pirate, la base comprendrait ainsi des informations sur des centaines de partenaires et de points de collecte, ainsi que leurs coordonnées géographiques. Des milliers de fichiers téléversés L'auteur affirme également que la base référence 22 721 fichiers téléversés. La publication ne permet toutefois pas de déterminer précisément la nature de chacun de ces documents ni d'établir que l'intégralité de ces fichiers est effectivement comprise dans les données diffusées. Il convient donc de distinguer le nombre de fichiers référencés dans la base du volume de fichiers

Source : FrenchBreaches — fuites de données France

Voir l’alerte →