Infogreffe, le portail français permettant d’accéder aux informations légales et économiques des entreprises enregistrées au registre du commerce, fait l’objet d’une importante revendication de cyberattaque. Le collectif LunarisSec affirme avoir compromis l’organisation et revendique 3 708 531 lignes de données.
La revendication est attribuée à plusieurs membres du groupe utilisant les pseudonymes CybΞr, Pwn2dd, Hex@py et 0xDzz. Mais surtout, plusieurs captures d’écran communiquées comme preuves semblent montrer un niveau d’accès allant bien au-delà d’une simple extraction de données publiques.
Cyberattaque.org s’est procuré ces éléments. L’une des captures transmises le 10 octobre 2026 montre notamment ce qui ressemble à la configuration d’une connexion directe à une base PostgreSQL, avec une adresse JDBC, un nom d’utilisateur et un mot de passe enregistré.

Infogreffe au cœur des données légales des entreprises françaises
Infogreffe est le service de diffusion de l’information légale et officielle issue des greffes des tribunaux de commerce. Il permet notamment de consulter ou commander des extraits Kbis, comptes annuels, actes, statuts, informations sur les dirigeants, procédures collectives ou états d’endettement.
Le portail propose également plusieurs services destinés aux entreprises, notamment autour de la donnée, de la surveillance d’entreprises et du recouvrement des créances impayées.
3 708 531 lignes revendiquées par LunarisSec
LunarisSec annonce avoir récupéré 3 708 531 lignes liées à Infogreffe. Aucun élément communiqué à Cyberattaque.org ne permet pour le moment de déterminer précisément à quelle table ou à quel ensemble de données correspond ce chiffre.
Il serait donc prématuré de parler de 3,7 millions de personnes. Une base informatique peut contenir plusieurs lignes pour un même utilisateur, une même entreprise ou une même opération.
La nature exacte des informations contenues dans ces millions d’enregistrements reste également à confirmer.
Une capture montre une connexion PostgreSQL configurée
Le document le plus intéressant transmis par LunarisSec montre une interface contenant les paramètres d’une connexion à une base de données PostgreSQL.
On peut notamment y distinguer le pilote, une adresse, un nom d’utilisateur ainsi qu’un champ contenant un mot de passe.
Ce type d’écran correspond à la configuration utilisée par une application pour communiquer directement avec une base de données. Il ne s’agit donc pas simplement de la consultation d’une page publique d’Infogreffe.
La capture ne permet cependant pas d’affirmer que LunarisSec possède effectivement le mot de passe affiché derrière les points, ni que cette connexion est encore fonctionnelle. Elle suggère en revanche que les attaquants ont pu atteindre une interface technique ou administrative disposant de paramètres de connexion à une base PostgreSQL.
Des traces d’une application basée sur Joget
Une autre capture apporte un indice supplémentaire sur l’environnement compromis. Elle montre des journaux techniques faisant référence à org.joget.apps.util.UserAuthenticationService et à une application identifiée comme AppCenter.
Joget est une plateforme permettant de créer et d’exploiter des applications métier. Les lignes visibles correspondent notamment à des opérations d’authentification et contiennent des références à des comptes utilisateurs et à des adresses email.
Ces éléments semblent donc provenir d’un environnement applicatif interne ou métier, plutôt que du simple moteur public permettant de rechercher une entreprise sur Infogreffe.
Une capture liée aux « impayés » intrigue
Une troisième capture montre une interface comportant une rubrique intitulée « Les impayés », avec une colonne « Montant ».
Une ligne datée du 17 janvier 2023 affiche un montant particulièrement étonnant de 10 000 001 189,50 euros, soit plus de 10 milliards d’euros.
Ce chiffre ne doit surtout pas être interprété comme le montant réel des créances ou des impayés gérés par Infogreffe. Il pourrait correspondre à une valeur de test, une donnée erronée ou un enregistrement isolé. La capture ne fournit pas suffisamment de contexte pour le déterminer.
Elle est néanmoins intéressante car Infogreffe exploite justement un service permettant aux entreprises et particuliers de gérer le recouvrement amiable de créances. Il reste à déterminer si l’écran montré par LunarisSec appartient directement à cet environnement ou à un autre outil interne.
Les captures suggèrent un accès plus profond qu’une simple fuite
Pris séparément, aucun de ces éléments ne permet de reconstituer précisément le scénario de l’attaque. Leur combinaison est en revanche significative : configuration d’une base PostgreSQL, journaux d’authentification d’une application métier et accès à des écrans internes.
Cela suggère que LunarisSec pourrait avoir obtenu un accès à une partie de l’environnement applicatif d’Infogreffe et pas uniquement récupéré un fichier exposé sur Internet.
La méthode d’accès reste inconnue. Rien ne permet encore de savoir si les attaquants ont exploité une vulnérabilité, compromis un compte, détourné une interface d’administration ou utilisé une autre technique.
Le contenu des 3,7 millions de lignes reste à confirmer
Le principal point d’incertitude concerne désormais les 3 708 531 lignes revendiquées. Aucun échantillon suffisamment complet analysé par Cyberattaque.org ne permet à ce stade d’en déterminer le contenu exact.
Il serait notamment prématuré d’affirmer qu’elles contiennent des informations personnelles sur les utilisateurs d’Infogreffe, des données d’entreprises, des dossiers de recouvrement ou des documents issus des greffes.
Les captures fournies par LunarisSec donnent néanmoins davantage de poids à la revendication en montrant des éléments techniques cohérents avec l’accès à un environnement applicatif et à sa base de données.
Une revendication qui doit encore être confirmée par Infogreffe
À ce stade, Infogreffe n’a pas publiquement confirmé la revendication de LunarisSec. Le volume annoncé, l’étendue exacte de l’accès et la nature des données potentiellement récupérées restent donc à établir.
L’élément le plus préoccupant n’est pour l’instant pas le chiffre de 3,7 millions de lignes en lui-même, mais les captures laissant penser que les attaquants ont pu atteindre des interfaces techniques capables de communiquer avec une base PostgreSQL et des applications métier internes.