Attaque

Clenet : des pirates exploitent une faille de son extranet et accèdent aux données clients et fournisseurs

Clenet informe ses contacts d’un incident de sécurité ayant affecté son ERP BLG, utilisé notamment pour la gestion de son extranet clients et fournisseurs. L’entreprise indique avoir détecté le 3 août 2026 une intrusion malveillante ayant permis l’accès non autorisé à certaines données.

Le scénario est désormais connu avec précision : selon Clenet, les attaquants ont exploité une faille dans le mécanisme de création de comptes de l’extranet, notamment en utilisant des adresses e-mail jetables, afin d’accéder à des informations normalement réservées aux utilisateurs autorisés.

clenet cyberattaque
Source : Bonjour la fuite

Clenet, spécialiste du matériel professionnel

Clenet est une entreprise française active depuis 1956 et spécialisée dans la distribution et les services autour de matériels professionnels, notamment dans les secteurs de la manutention et des équipements destinés aux entreprises.

Une faille dans l’extranet BLG exploitée

Clenet précise que l’incident concerne son ERP BLG et plus particulièrement le système d’extranet servant à gérer les échanges avec ses clients et fournisseurs.

D’après l’entreprise, un groupe cybermalveillant a trouvé un moyen d’abuser du processus de création de comptes extranet. L’utilisation d’adresses e-mail jetables aurait permis de créer ou d’obtenir des accès conduisant ensuite à la consultation de certaines données.

Noms, e-mails, téléphones et pièces jointes concernés

Les personnes enregistrées comme contacts dans le système peuvent avoir vu plusieurs catégories d’informations compromises :

  • nom et prénom ;
  • adresse e-mail ;
  • numéro de téléphone ;
  • certaines pièces jointes au format PDF ou image ;
  • certains e-mails échangés via l’extranet.

La présence de pièces jointes et de conversations professionnelles rend l’incident plus sensible qu’une simple fuite de coordonnées : ces documents peuvent contenir du contexte commercial exploitable pour préparer des attaques ciblées.

Mots de passe et données bancaires non concernés

Clenet précise explicitement que les identifiants et mots de passe ne sont pas concernés par l’incident. Il en va de même pour les données bancaires et comptables.

Rien dans la notification ne permet donc d’affirmer que des coordonnées bancaires, mots de passe ou informations financières ont été récupérés par les attaquants.

Un risque de phishing très crédible

Le principal risque vient du croisement entre identités, coordonnées, pièces jointes et e-mails professionnels. Un fraudeur peut reprendre le contexte d’un véritable échange, le nom d’un interlocuteur ou un document existant pour se faire passer pour Clenet, un client ou un fournisseur.

Ce type de données peut notamment faciliter le phishing ciblé, l’usurpation d’identité professionnelle ou de fausses demandes commerciales particulièrement difficiles à distinguer d’un véritable échange.

Une intrusion détectée le 3 août

À ce stade, Clenet confirme donc une intrusion sur son extranet BLG et l’accès non autorisé à certaines données de contacts clients et fournisseurs. Le nombre exact de personnes concernées et le volume de documents consultés ou récupérés ne sont pas précisés dans la notification.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires