Attaque

ARNtreal : 101 000 utilisateurs et leurs réseaux sociaux revendiqués dans une fuite de données

ARNtreal, marque française de vêtements qui associe ses produits à une application gamifiée permettant d’accomplir des missions, gagner des récompenses et participer à un programme d’affiliation, fait l’objet d’une importante fuite de données revendiquée par le hacker RedStone.

L’attaquant affirme avoir récupéré une base de 3,5 Go contenant plus de 5,5 millions de lignes, dont les profils de 101 015 utilisateurs. La base complète est désormais proposée à la vente.

81 000 e-mails et près de 40 000 téléphones

RedStone annonce notamment la présence de 81 006 adresses e-mail et 39 327 numéros de téléphone. Les données couvriraient une période allant de mars 2024 à septembre 2026.

Cyberattaque.org s’est procuré l’échantillon diffusé avec la revendication. Les profils peuvent associer plusieurs informations à un même utilisateur : nom ou pseudonyme, e-mail, téléphone, identifiant interne, date de création du compte, niveau, points accumulés, codes d’affiliation et comptes associés sur différents réseaux sociaux.

Les mots de passe ne figurent pas parmi les données annoncées par le hacker.

Instagram Discord TikTok et X reliés aux comptes ARNtreal

La particularité de cette fuite vient surtout du nombre d’identifiants sociaux associés aux comptes. Le hacker revendique 16 455 comptes Instagram, 15 865 identifiants Discord, 8 596 comptes TikTok et 5 490 comptes X.

Un même profil peut ainsi permettre de relier une adresse e-mail ou un numéro de téléphone à plusieurs identités utilisées sur les réseaux sociaux. Ce croisement est particulièrement intéressant pour des attaquants souhaitant enrichir des profils ou préparer des campagnes de phishing très ciblées.

ARNtreal mélange vêtements physiques et application gamifiée

ARNtreal ne fonctionne pas comme une boutique de vêtements classique. La marque propose une application permettant notamment de lier des vêtements physiques à un profil, accomplir des missions, gagner de l’expérience, débloquer des éléments numériques et obtenir des récompenses ou réductions.

Chaque utilisateur peut également disposer d’un code d’affiliation personnel à partager avec son entourage ou sa communauté. C’est cette dimension qui explique la présence dans la base de nombreuses informations sur les activités, récompenses, transactions en points et parrainages.

Plus de 5 millions de lignes d’activité

Les 5,5 millions de lignes revendiquées ne correspondent pas à autant de personnes. La majorité provient de l’historique d’utilisation de la plateforme.

RedStone annonce notamment 3 646 489 activités liées aux missions et 1 605 342 transactions de coins, auxquels s’ajoutent plus de 112 000 enregistrements concernant la possession d’éléments numériques.

Le nombre de personnes concernées serait donc plutôt à rapprocher des 101 015 comptes utilisateurs revendiqués.

1,4 million d’euros de revenus d’affiliation revendiqués

La fuite comporterait également des informations internes sur le programme d’affiliation. Le hacker avance un montant cumulé de 1,426 million d’euros de revenus associés à ce système.

Ce chiffre ne correspond pas nécessairement à de l’argent détenu par les utilisateurs ni à des coordonnées bancaires. Il refléterait les données enregistrées par la plateforme autour de son programme d’affiliation. Aucun élément communiqué ne permet à ce stade d’établir la présence de cartes bancaires ou d’informations de paiement dans la base.

Des tickets de support et près de 2 000 captures également annoncés

La revendication ne se limite pas aux profils. La base comprendrait également 3 240 tickets de support ainsi que 1 966 captures d’écran. Leur contenu exact et leur niveau de sensibilité ne sont pas détaillés publiquement.

La présence de conversations avec le support pourrait néanmoins ajouter du contexte aux informations déjà disponibles sur certains utilisateurs, selon la nature des demandes enregistrées.

Un terrain idéal pour l’usurpation sur les réseaux sociaux

Le principal risque vient du croisement des différentes identités numériques. Un attaquant disposant à la fois d’un e-mail, d’un téléphone, d’un pseudonyme ARNtreal et de comptes Instagram ou Discord peut construire un message beaucoup plus crédible qu’avec une simple liste d’adresses e-mail.

Les utilisateurs pourraient notamment être visés par de faux messages concernant une récompense, un code d’affiliation, une mission, un cadeau ou un problème avec leur compte ARNtreal. Les personnes disposant d’une audience sur les réseaux sociaux présentent également un intérêt particulier pour les tentatives de prise de contrôle ou d’usurpation de compte.

La base complète est proposée à la vente

RedStone ne diffuse pour l’instant qu’un échantillon et propose les 3,5 Go de données au plus offrant. Aucun prix fixe n’est affiché.

À ce stade, ARNtreal n’a pas confirmé publiquement le périmètre revendiqué. Les chiffres de 101 015 utilisateurs, 81 006 e-mails et 39 327 téléphones restent donc ceux avancés par le hacker, tandis que les éléments diffusés montrent bien la présence de profils comportant des coordonnées et des identifiants de réseaux sociaux.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires