Communauto, service d’autopartage présent notamment à Paris et en Île-de-France, informe certains de ses membres d’un incident de sécurité ayant potentiellement exposé leurs documents d’identité. L’entreprise indique avoir détecté le 4 septembre 2026 l’utilisation non autorisée d’un compte utilisateur interne.
Les premières investigations montrent que des documents transmis lors de l’inscription et de la vérification d’identité ont pu être consultés ou téléchargés. Parmi les informations concernées figurent notamment des permis de conduire, photographies, noms, dates de naissance, adresses et numéros de téléphone.
Un service d’autopartage qui vérifie l’identité de ses membres
D’origine québécoise, Communauto propose un service de voitures en autopartage. En France, l’entreprise dispose notamment de plusieurs centaines de véhicules accessibles sur réservation à Paris et dans sa proche couronne.
L’accès à ce type de service implique nécessairement de vérifier l’identité et le droit à conduire des utilisateurs. C’est précisément une partie de ces documents administratifs qui pourrait avoir été exposée lors de l’incident.
Permis de conduire photos et justificatifs concernés
Dans une communication adressée aux membres dont Cyberattaque.org s’est procuré une copie, Communauto indique que les informations susceptibles d’avoir été consultées ou téléchargées comprennent :
- nom et prénom ;
- date de naissance ;
- adresse postale ;
- numéro de téléphone ;
- numéro de permis de conduire ;
- d’autres documents d’identité ou justificatifs transmis lors de l’inscription ;
- photographie utilisée pour la vérification d’identité, lorsqu’elle avait été fournie.
Communauto ne précise pas dans cette notification combien de membres sont concernés ni quels documents ont effectivement été téléchargés pour chaque personne.
Un compte interne utilisé sans autorisation
L’entreprise explique avoir détecté une activité inhabituelle impliquant l’utilisation non autorisée d’un compte utilisateur interne. Ce compte aurait permis d’accéder aux documents employés pour vérifier l’identité de certains membres.
La formulation utilisée laisse donc apparaître un scénario différent d’une vulnérabilité directement exploitée depuis le site public : l’accès aurait été réalisé à travers un compte interne disposant déjà de droits sur ces documents.
La police intervient dès le lendemain
L’un des éléments les plus inhabituels de cette affaire concerne la rapidité de l’intervention judiciaire. Communauto affirme avoir alerté la police après la découverte de l’incident.
Selon l’entreprise, une perquisition a eu lieu dès le lendemain au domicile de la personne suspectée. Les forces de l’ordre auraient alors saisi le matériel informatique présent sur place afin de poursuivre les investigations.
Des documents particulièrement utiles pour l’usurpation d’identité
Une copie de permis de conduire ou d’un document d’identité présente un risque bien supérieur à celui d’une simple adresse e-mail. Associés à une date de naissance, une adresse et une photographie, ces documents peuvent faciliter différentes tentatives d’usurpation d’identité.
Les informations pourraient également être utilisées pour construire des messages de phishing particulièrement crédibles en se faisant passer pour Communauto, un assureur ou un autre service lié à l’automobile.
Paiements et mots de passe épargnés
Communauto précise que les informations de paiement et les mots de passe de ses membres n’étaient pas accessibles depuis le compte impliqué et n’ont donc pas été touchés par cet incident.
L’entreprise affirme également ne disposer, à ce jour, d’aucun élément indiquant une utilisation frauduleuse des données. Des experts en cybersécurité ont été mandatés et une surveillance de sources accessibles sur Internet et sur le dark web a été mise en place afin de rechercher une éventuelle diffusion des documents.
Le nombre total de personnes concernées et le volume de documents effectivement consultés ou téléchargés restent pour le moment inconnus.