Attaque

Herbiolys piraté : 1,3 million de lignes et 1 500 IBAN dans une fuite massive

Herbiolys.fr est visé par une importante fuite de données. Le hacker Sophia affirme avoir compromis le site au cours du mois d’août 2026 et extrait l’intégralité de sa base de données, désormais proposée à la vente.

La revendication porte sur environ 1,3 million de lignes et près de 1 500 IBAN uniques. Ce volume correspond à des enregistrements répartis entre différentes tables et ne signifie donc pas que 1,3 million de personnes sont concernées.

Herbiolys cyberattaque

Clients particuliers, pharmacies et revendeurs concernés

Herbiolys commercialise des produits à base de plantes et travaille aussi bien avec des particuliers qu’avec un réseau professionnel. Les données diffusées font notamment apparaître des pharmacies, magasins bio, naturopathes, professionnels de santé et autres revendeurs.

Identités, commandes et données de paiement dans la base

Cyberattaque.org s’est procuré les échantillons. Les fichiers permettent d’observer plusieurs catégories de données :

  • noms, prénoms et dates de naissance ;
  • adresses e-mail, adresses postales et numéros de téléphone ;
  • hachages de mots de passe et informations techniques liées aux comptes ;
  • commandes, paniers et informations de livraison ;
  • montants et moyens de paiement ;
  • identifiants et références de transactions PayPal ;
  • données de cartes bancaires partiellement masquées, avec marque et date d’expiration ;
  • IBAN associés à certains revendeurs et professionnels.
Herbiolys preuve cyberattaque

Des données extrêmement récentes

Les éléments présentés ne correspondent pas uniquement à une ancienne base ressortie plusieurs années après son extraction. Des comptes, paiements, commandes et points de retrait enregistrés en août 2026 apparaissent dans les échantillons.

Cette fraîcheur est cohérente avec l’affirmation de Sophia selon laquelle le site aurait été compromis durant le mois d’août 2026, même si le scénario technique de l’intrusion n’est pas détaillé.

Près de 1 500 IBAN de professionnels revendiqués

L’un des ensembles les plus sensibles concerne le réseau de revendeurs. Les fichiers associent des IBAN à des coordonnées professionnelles, fonctions, catégories d’activité et parfois des données de géolocalisation. Sophia revendique environ 1 500 IBAN uniques dans la base.

Un IBAN seul ne permet pas de vider directement un compte bancaire. Associé à l’identité d’une pharmacie ou d’un revendeur, à ses coordonnées et à son contexte commercial, il peut toutefois faciliter des fraudes au changement de RIB, des tentatives de prélèvement abusif ou des campagnes d’usurpation très crédibles.

Des informations bancaires, mais pas de cartes complètes

Les données de paiement doivent également être nuancées. Les échantillons contiennent des références de transactions, montants, méthodes de paiement ainsi que des numéros de carte partiellement masqués. Les numéros complets de carte bancaire et les cryptogrammes ne sont pas visibles dans les éléments examinés.

Les comptes clients comportent également des hachages de mots de passe. Il ne s’agit pas de mots de passe directement lisibles, mais leur exposition reste sensible, notamment lorsque des utilisateurs emploient des mots de passe faibles ou réutilisés sur plusieurs services.

Des profils liés à la santé également présents

Certains fichiers comportent des catégories professionnelles telles que pharmacie, professionnel de santé, naturopathe, ostéopathe, kinésithérapeute, phytothérapeute ou acupuncteur. Ces mentions décrivent principalement l’activité professionnelle des clients ou revendeurs concernés et ne permettent pas, à elles seules, de conclure à l’exposition de dossiers médicaux.

Une base désormais proposée à la vente

Sophia affirme avoir récupéré la base complète de Herbiolys et cherche désormais un acheteur. Le point d’entrée utilisé pour compromettre le site n’est pas précisé dans sa publication.

À ce stade, les 1,3 million de lignes, les 1 500 IBAN uniques et l’extraction de l’intégralité de la base restent des volumes revendiqués par la hackeuse. Les échantillons montrent néanmoins une fuite particulièrement large mêlant données clients, coordonnées, commandes, paiements, informations de revendeurs et données bancaires, avec des enregistrements datés d’août 2026.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires