Attaque

FrenchInnov : 1 600 fiches CRM avec coordonnées de restaurants diffusées dans une fuite

FrenchInnov, éditeur français de solutions de gestion pour la restauration, fait l’objet d’une nouvelle revendication de fuite de données. Un cybercriminel affirme avoir extrait environ 1 600 enregistrements de son CRM et a publié gratuitement plusieurs fichiers JSON contenant des informations sur ses clients.

Cyberattaque.org s’est procuré les fichiers diffusés afin d’en analyser le contenu. Au-delà des coordonnées professionnelles habituellement présentes dans un CRM, certaines fiches contiennent des informations techniques particulièrement sensibles laissées dans des champs de notes internes.

FrenchInnov cyberattaque

FrenchInnov, un logiciel de gestion pour les restaurants

FrenchInnov développe une solution destinée aux professionnels de la restauration permettant notamment de centraliser la caisse, les stocks, les marges, le planning des équipes ou encore certains services de commande et de livraison.

Les données obtenues montrent ainsi un CRM regroupant de nombreux restaurants et points de vente avec leurs coordonnées, informations administratives et éléments liés au déploiement des solutions de FrenchInnov.

Des coordonnées clients mais surtout des notes internes sensibles

Les fichiers analysés contiennent notamment des noms d’établissements, adresses, numéros de téléphone, e-mails, SIREN, SIRET, numéros de TVA et codes clients. Le nombre de lignes annoncé ne correspond toutefois pas nécessairement à autant d’entreprises distinctes.

Le problème le plus important se trouve dans les champs de notes privées. Cyberattaque.org y a constaté la présence de mots de passe, identifiants de prise en main à distance, accès à des serveurs ou applications, clés API et autres paramètres techniques.

preuve cyberattaque

Des clés de paiement et accès distants apparaissent dans les fichiers

Plusieurs fiches contiennent notamment des références à AnyDesk, TeamViewer, Dropbox, des bases SQL, des applications internes ou encore des clés liées à des services de paiement. Certaines valeurs semblent avoir été stockées directement en clair dans le CRM afin de faciliter les interventions techniques chez les clients.

Des informations datées de 2024, 2025 et même 2026 apparaissent dans les données obtenues, ce qui laisse penser qu’au moins une partie de la base était encore alimentée récemment.

Une extraction du CRM revendiquée, mais le point d’entrée reste inconnu

L’auteur de la publication affirme avoir « scrapé » les données du CRM de FrenchInnov. Aucun élément fourni ne permet cependant de déterminer précisément comment cet accès a été obtenu ni si une vulnérabilité technique, un compte compromis ou une mauvaise configuration est à l’origine de l’exposition.

Les fichiers en circulation montrent en revanche qu’un accès à ce CRM peut avoir des conséquences bien plus larges qu’une simple fuite de coordonnées commerciales lorsqu’il contient également des secrets utilisés pour administrer les équipements des clients.

Un risque de rebond vers les restaurants concernés

Le principal risque est désormais celui d’un rebond vers les systèmes des établissements référencés. Des identifiants de contrôle à distance ou des secrets encore valides pourraient potentiellement permettre de cibler des caisses, serveurs, écrans de cuisine ou applications utilisées par certains restaurants.

Les coordonnées et informations commerciales peuvent également être utilisées pour préparer des campagnes de phishing particulièrement crédibles en se faisant passer pour FrenchInnov, un prestataire technique ou un partenaire de paiement.

Des secrets qui devraient être considérés comme compromis

Compte tenu de leur publication, les mots de passe, clés API et autres secrets présents dans les fichiers devraient être considérés comme potentiellement compromis et remplacés, même lorsque leur validité actuelle n’est pas connue.

À ce stade, FrenchInnov n’a pas publiquement confirmé la fuite dans les éléments dont nous disposons. Les fichiers obtenus par Cyberattaque.org permettent néanmoins de confirmer la présence de données CRM et de nombreux accès techniques particulièrement sensibles dans les éléments actuellement diffusés.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires