Attaque

Accent Rouge : 32 000 fiches clients diffusées après un piratage de son compte Odoo

Accent Rouge, entreprise française spécialisée dans l’aménagement intérieur haut de gamme, est touchée par une importante fuite de données. Le hacker DaOnlySpark a publié une base d’environ 1,6 Go, désormais accessible en téléchargement libre.

Le contenu dépasse largement un simple fichier clients : commandes, factures, paiements, adresses de livraison, stocks, fournisseurs et près de 1,5 million de messages issus de l’ERP Odoo figurent parmi les ensembles annoncés.

Accent Rouge cyberattaque

Accent Rouge, spécialiste de l’aménagement haut de gamme

Accent Rouge commercialise du mobilier, des luminaires, des portes, des poignées et différents équipements destinés notamment aux architectes, décorateurs et particuliers. L’entreprise dispose notamment de showrooms à Paris et Lyon.

Plus de 32 000 fiches clients et 79 000 adresses

Cyberattaque.org s’est procuré les échantillons diffusés avec la base. Les fichiers présentés contiennent notamment environ 32 500 fiches clients et plus de 79 000 enregistrements d’adresses.

  • noms et prénoms ;
  • adresses e-mail et numéros de téléphone ;
  • adresses de facturation et de livraison ;
  • dates de naissance lorsqu’elles sont renseignées ;
  • sociétés associées aux commandes ;
  • historique et références internes des comptes.

Les 79 000 lignes d’adresses ne correspondent pas à autant de personnes différentes : un même client peut disposer de plusieurs adresses de livraison ou de facturation et apparaître plusieurs fois dans les tables.

Commandes, factures et paiements également exposés

La fuite comprendrait également plus de 5 500 commandes, environ 8 500 lignes de commande et plus de 5 500 enregistrements de paiement, avec notamment les montants, moyens de paiement, statuts et références de transaction.

Plus de 22 000 factures de vente et plusieurs milliers de factures et commandes fournisseurs apparaissent également dans l’inventaire, avec les montants hors taxes, taxes, totaux, échéances et états de paiement.

Des informations liées aux cartes bancaires dans les archives

DaOnlySpark affirme également avoir récupéré des archives de paiement Stripe datant notamment de 2024 et 2025. Elles comporteraient des informations telles que le nom du porteur, l’adresse de facturation, la marque de la carte, le mois et l’année d’expiration, les quatre derniers chiffres et différents résultats de contrôles antifraude.

Les éléments fournis ne permettent en revanche pas d’établir la présence de numéros complets de carte bancaire ou de codes CVC. Les champs mentionnés semblent notamment inclure le résultat des vérifications CVC et AVS, ce qui est différent du code secret lui-même.

Près de 1,5 million de messages internes

La base contient également un volume particulièrement important de données provenant d’Odoo. Le hacker annonce environ 1,49 million de messages comportant sujets, corps de messages, expéditeurs, destinataires et identifiants techniques, ainsi que plus de 1,4 million de traces de modifications.

S’y ajoutent des informations sur les stocks, les prix d’achat et de vente, les fournisseurs, les références produits et les différents flux utilisés pour synchroniser les données avec Odoo, Shopify et Adobe.

Des comptes Odoo avec mots de passe hachés

L’inventaire fait également état de 22 comptes utilisateurs associés à l’environnement Odoo, avec leurs identifiants et des mots de passe stockés sous forme hachée. Cela ne signifie pas que les mots de passe sont disponibles en clair, mais ces hachages doivent être considérés comme exposés.

Des données encore récentes en 2026

Les échantillons analysés contiennent des mises à jour et synchronisations datant de 2026, ce qui montre que la base ne correspond pas uniquement à de vieilles archives historiques.

Une base désormais librement accessible

Le principal risque vient désormais de la diffusion elle-même. Contrairement à une base simplement mise en vente, les données d’Accent Rouge ont été publiées en libre téléchargement, ce qui facilite leur copie et leur redistribution par d’autres acteurs.

Le croisement entre identités, adresses, commandes, factures et informations de paiement peut être utilisé pour monter des campagnes de phishing particulièrement crédibles, de faux remboursements, des fraudes à la livraison ou des tentatives d’usurpation. Le point d’entrée ayant permis d’obtenir cette base n’est pas précisé à ce stade.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires