Aqua-Store, boutique française spécialisée dans la vente en ligne de matériel et d’accessoires pour aquariums et bassins, confirme avoir été victime d’une cyberattaque ayant permis l’extraction de sa base de données clients.
L’attaque s’est déroulée les 29 et 30 septembre 2026. Dans un email adressé aux personnes concernées, dont Cyberattaque.org s’est procuré une copie, l’entreprise indique qu’un acteur malveillant est parvenu à accéder aux données contenues dans sa base clients et à en extraire une partie.
Aqua-Store, spécialiste français de l’aquariophilie
Aqua-Store est exploité par la société française Blue Coral, spécialisée dans la vente à distance d’équipements pour aquariums et bassins. L’entreprise commercialise notamment du matériel de filtration, d’éclairage, de traitement de l’eau et différents équipements destinés à l’aquariophilie.
La société est installée à Saint-Vulbas, dans l’Ain. Son activité repose largement sur le commerce en ligne, avec des comptes clients permettant notamment de conserver les coordonnées nécessaires aux commandes et aux livraisons.
Une attaque ciblée pendant deux jours
Blue Coral explique qu’une attaque ciblée a été menée contre aqua-store.fr les 29 et 30 septembre. Pendant cette période, l’attaquant aurait réussi à pénétrer suffisamment profondément dans l’environnement du site pour accéder directement à la base de données clients et en extraire des informations.
L’entreprise ne précise pas la méthode exacte utilisée pour obtenir cet accès. Sa notification évoque toutefois plusieurs vulnérabilités identifiées après l’incident ainsi que des accès techniques qui auraient pu être utilisés par l’attaquant.
Noms, adresses, téléphones et dates de naissance exposés
Les données compromises peuvent comprendre les noms, prénoms, adresses email, adresses postales, dates de naissance et numéros de téléphone lorsqu’ils étaient renseignés dans le compte du client.
Les attaquants auraient également eu accès à des informations relatives aux comptes clients et à leur historique de commandes, ainsi qu’aux différentes adresses enregistrées dans les espaces personnels.
La combinaison de ces informations permet potentiellement de connaître non seulement l’identité et les coordonnées d’une personne, mais aussi sa relation commerciale passée avec Aqua-Store et les informations associées à ses commandes.
Les données bancaires ne sont pas concernées
Blue Coral apporte en revanche une précision importante : les données bancaires ne sont pas stockées sur Aqua-Store et n’ont donc pas pu être compromises dans le cadre de cette intrusion.
L’entreprise ne mentionne pas non plus les mots de passe parmi les catégories de données extraites. Elle recommande néanmoins aux clients utilisant le même mot de passe sur plusieurs services de le modifier sans délai et de privilégier des identifiants uniques.
Des vulnérabilités corrigées après l’attaque
À la suite de la découverte de l’incident, Aqua-Store indique avoir corrigé les vulnérabilités identifiées et désactivé les accès techniques susceptibles d’avoir été utilisés pendant l’attaque.
L’entreprise affirme également avoir renouvelé différents secrets techniques et mécanismes d’authentification, renforcé la surveillance de ses systèmes et engagé un plan complémentaire de sécurisation des modules développés par des prestataires externes.
Cette dernière mesure laisse notamment apparaître la présence de composants tiers dans l’environnement du site, sans qu’il soit possible de déterminer si l’un d’entre eux est directement à l’origine de l’intrusion.
Des commandes exploitables pour rendre les arnaques plus crédibles
Le principal risque concerne désormais le phishing ciblé. Un cybercriminel disposant du nom, de l’adresse, du téléphone et d’informations sur les commandes d’une victime peut fabriquer un message nettement plus crédible qu’un simple email envoyé au hasard.
De faux messages pourraient par exemple évoquer une ancienne commande, une livraison, un remboursement ou un problème de paiement afin d’inciter le client à communiquer ses coordonnées bancaires ou ses identifiants sur un faux site.
Aqua-Store indique ne connaître, au moment de sa notification, aucune utilisation frauduleuse des données compromises. L’entreprise recommande néanmoins une vigilance particulière face aux emails, SMS et appels sollicitant des informations personnelles ou financières.
La CNIL informée, le nombre de victimes reste inconnu
La violation de données a été notifiée à la CNIL conformément aux obligations prévues par le RGPD. Les clients concernés ont également commencé à être informés individuellement par email.
Blue Coral ne communique cependant pas le nombre de comptes touchés ni le volume total de données extrait. L’incident est en revanche officiellement confirmé : un attaquant a bien réussi, pendant les 29 et 30 septembre 2026, à accéder et extraire des informations de la base clients d’Aqua-Store.