Attaque

Aroma-Zone : une cyberattaque chez Shipup expose les données de clients

Aroma-Zone informe certains de ses clients qu’ils sont concernés par la cyberattaque ayant touché son prestataire Shipup, chargé du suivi des colis et de l’envoi des notifications de livraison. Des noms, prénoms, adresses e-mail et numéros de téléphone ont pu être consultés par des personnes non autorisées.

Cette confirmation permet de préciser le périmètre d’un incident sur lequel Cyberattaque.org avait déjà alerté. Lors de nos premières informations sur la cyberattaque contre Shipup, Aroma-Zone apparaissait parmi les nombreuses marques utilisant ses services, sans qu’il soit alors possible d’affirmer que ses clients étaient directement concernés.

aroma zone cyberattaque

Une cyberattaque contre un outil interne de Shipup

Selon les informations transmises par Aroma-Zone, Shipup a été victime d’une cyberattaque visant l’un de ses outils internes. L’incident serait lié à une faille de sécurité mondiale affectant un logiciel tiers, qui a permis un accès non autorisé à certaines données hébergées par le prestataire.

Les accès frauduleux se seraient produits entre le 31 juillet et le 17 août 2026. Shipup indique que l’incident est désormais identifié et contenu et que les accès non autorisés ont été bloqués.

Aroma-Zone confirme que ses propres systèmes n’ont pas été piratés

Point important : la cyberattaque ne vise pas directement l’infrastructure d’Aroma-Zone. L’entreprise précise que ses systèmes d’information, son site Internet et les comptes de ses clients n’ont pas été compromis dans le cadre de cet incident.

L’exposition provient des informations qu’Aroma-Zone avait transmises à Shipup afin de permettre le suivi des colis et l’envoi des notifications liées aux livraisons.

email aroma

Noms, e-mails et téléphones concernés

Les données susceptibles d’avoir été exposées sont limitées à plusieurs informations de contact :

  • nom et prénom ;
  • adresse e-mail ;
  • numéro de téléphone lorsqu’il était renseigné.

Aroma-Zone précise qu’aucun mot de passe, historique de commande, information de livraison, donnée bancaire ou information de paiement n’est concerné par l’incident.

Shipup dit avoir corrigé la vulnérabilité exploitée

Selon Aroma-Zone, Shipup indique avoir corrigé la vulnérabilité exploitée, révoqué les accès compromis et renouvelé les identifiants ainsi que les clés d’accès concernés. Le prestataire affirme également avoir renforcé les mesures de sécurité de son infrastructure.

Aroma-Zone a de son côté déclenché sa procédure interne de gestion des violations de données et indique avoir notifié l’incident à la CNIL.

Attention aux faux messages de livraison et de remboursement

Le principal risque est désormais celui du phishing, du smishing et des appels frauduleux. Le contexte est particulièrement favorable aux escrocs puisque les données proviennent d’un prestataire spécialisé dans le suivi de colis.

Un attaquant pourrait ainsi tenter de se faire passer pour Aroma-Zone ou un transporteur en évoquant une livraison bloquée, un remboursement ou une action urgente. L’entreprise recommande donc à ses clients de se montrer particulièrement vigilants face aux sollicitations inattendues.

Une nouvelle marque touchée par l’incident Shipup

Cette notification confirme qu’Aroma-Zone fait bien partie des entreprises dont certains clients ont été affectés par la cyberattaque contre Shipup. L’incident illustre une nouvelle fois l’effet domino que peut provoquer la compromission d’un prestataire technique utilisé simultanément par de nombreuses grandes marques.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires