Attaque

Klaro : 22 369 utilisateurs exposés après une cyberattaque

Klaro a été visé par une cyberattaque revendiquée par le collectif X-VDP-X. L’attaque a exploité une faille affectant Metabase, l’outil d’analyse de données utilisé par l’entreprise.

Les cybercriminels ont affirmé avoir exfiltré 5 bases de données, 4 746 tables et environ 267 Mo de données, évoquant notamment 22 369 adresses e-mail d’utilisateurs. L’enquête menée depuis par Klaro permet toutefois de fortement nuancer l’étendue réelle de cette extraction.

Klaro indique à Cyberattaque.org que seul un échantillon très restreint de ses données a finalement été concerné : l’outil utilisé par les attaquants était limité aux 2 000 premières lignes de chaque table et cette limite n’aurait jamais été contournée. Sur les principales tables de la plateforme, cela représenterait seulement 0,2 % à 0,6 % des données.

Klaro revendication cyberattaque

Klaro, une plateforme dédiée aux aides et au pouvoir d’achat

Klaro est une plateforme française qui accompagne notamment les salariés et les locataires dans l’identification et l’obtention des aides auxquelles ils peuvent prétendre. Son service centralise plus de 2 500 dispositifs liés notamment au logement, à la famille, à la mobilité ou encore à l’énergie. Klaro revendique aujourd’hui 200 entreprises clientes et 300 000 bénéficiaires.

Cette activité explique aussi la sensibilité potentielle des informations manipulées par la plateforme : les parcours d’éligibilité peuvent nécessiter différentes données personnelles permettant de comprendre la situation d’un utilisateur.

Une attaque passant par Metabase

Les captures publiées montrent un accès à une instance Metabase associée à analytics.klaro.fr. L’interface d’administration apparaît directement dans les preuves diffusées par X-VDP-X, avec notamment les sections consacrées aux bases de données, utilisateurs, autorisations et paramètres de l’application.

Klaro confirme que l’incident est bien lié à une vulnérabilité critique de Metabase. Selon l’entreprise, un script automatisé a réussi à accéder à l’outil entre le 17 et le 19 août 2026. L’accès a été identifié puis coupé le 20 août.

L’entreprise précise toutefois que ses serveurs et son application n’ont pas été compromis et qu’aucun accès direct à ses bases de données n’a été constaté. L’incident serait resté cantonné à l’outil d’analyse interne, avec un accès en lecture seule.

Klaro cyberattaque

2 000 lignes maximum par table selon Klaro

C’est le principal élément apporté par l’enquête menée après l’incident. Contrairement à ce que pouvait laisser penser la revendication initiale, le contenu intégral des milliers de tables accessibles n’aurait pas été récupéré.

Selon Klaro, l’outil concerné plafonnait chaque lecture à 2 000 lignes et cette limitation n’a jamais été contournée par les attaquants. La collecte aurait été automatisée, sans filtre, tri ou sélection particulière des utilisateurs.

Klaro a également précisé à Cyberattaque.org que, sur ses principales tables, les données récupérées représenteraient seulement 0,2 % à 0,6 % de leur contenu total.

Autre élément important : les 2 000 premières lignes récupérées peuvent être différentes d’une table à l’autre. Selon Klaro, les informations provenant de différentes tables ne peuvent donc pas nécessairement être rapprochées pour reconstituer le profil complet d’une même personne.

Des données personnelles figurent bien dans les échantillons

Klaro confirme néanmoins que les échantillons copiés peuvent contenir plusieurs catégories de données personnelles :

  • prénoms et noms ;
  • adresses e-mail personnelles et professionnelles ;
  • numéros de téléphone ;
  • informations relatives aux droits et démarches d’aides ;
  • réponses à certains questionnaires de profil ;
  • éléments déclaratifs relatifs aux revenus ;
  • historique de connexion et préférences de consentement.

L’entreprise précise cependant qu’en dehors de la table contenant les coordonnées, les informations présentes dans les autres échantillons sont pseudonymisées et ne permettraient pas, selon son investigation, d’être directement rattachées au nom, à l’adresse e-mail ou au téléphone d’une personne précise.

22 369 adresses e-mail revendiquées par X-VDP-X

Le chiffre de 22 369 adresses e-mail provient de la revendication publiée par X-VDP-X. Il ne correspond donc pas nécessairement au nombre de personnes dont les coordonnées ont effectivement été récupérées.

Les captures diffusées par les attaquants montrent par ailleurs de nombreux exports JSON relatifs aux comptes, formulaires, invitations, organisations, parcours et fonctionnalités de l’application. Leur présence confirme l’accès à différents jeux de données, mais pas l’extraction complète de chacune des tables concernées.

Attention : un JWT « décodable » n’est pas forcément compromis

Les attaquants mettent également en avant la présence de JWT décodables. Ce point doit être nuancé : le contenu d’un JWT est généralement encodé et peut être lu sans connaître de secret. Le véritable risque dépend surtout de la présence éventuelle de jetons encore valides, de leur signature, de leurs permissions et de la manière dont l’application les utilise.

Il en va de même pour les tokens Firebase : leur présence peut présenter un risque selon leur nature et leur validité, mais ne signifie pas automatiquement qu’ils permettent de prendre le contrôle d’un compte.

Un accès administrateur et SMTP revendiqué

X-VDP-X affirme également avoir obtenu un accès administrateur ainsi qu’un accès SMTP. Ces éléments restent toutefois des affirmations des attaquants.

Les captures permettent d’établir un accès apparent à l’environnement Metabase de Klaro, mais pas de confirmer indépendamment l’ensemble des privilèges revendiqués. Klaro indique de son côté que l’incident est resté circonscrit à son outil d’analyse interne.

4 746 tables accessibles, mais pas intégralement copiées

X-VDP-X revendique l’accès à 4 746 tables réparties dans 5 bases. Ce chiffre doit désormais être distingué du volume réellement récupéré : une table accessible par l’intermédiaire de Metabase n’a pas nécessairement été copiée dans son intégralité.

D’après l’enquête de Klaro, seules les 2 000 premières lignes de chaque table interrogée pouvaient être récupérées. Sur les tables principales, cette limite correspondrait à seulement 0,2 % à 0,6 % des données disponibles.

Une capture publiée par les attaquants montre par ailleurs près de 2 000 fichiers JSON pour environ 189 Mo, avec des noms faisant référence à des statistiques, comptes, formulaires, revenus, bénéficiaires, organisations ou questionnaires. Là encore, le nombre de fichiers ne signifie pas que l’intégralité des données associées à ces catégories a été extraite.

Un risque principalement lié au phishing

La présence de coordonnées personnelles peut malgré tout être exploitée dans le cadre de campagnes de phishing, de démarchage ou d’usurpation. Klaro identifie elle-même l’hameçonnage comme le principal risque associé à l’incident et recommande de rester vigilant face aux e-mails, SMS ou appels se présentant comme provenant de l’entreprise.

Klaro précise par ailleurs qu’aucune donnée bancaire, aucun moyen de paiement, aucun mot de passe de compte utilisateur et aucune pièce justificative ne sont concernés par l’incident.

Klaro a notifié la CNIL et déposé plainte

Après la découverte de l’incident, Klaro indique avoir coupé l’accès concerné, engagé un prestataire spécialisé en investigation numérique, renouvelé les identifiants concernés et reconstruit l’outil dans une version corrigée et non exposée.

L’entreprise indique également avoir déposé plainte et notifié la CNIL.

Metabase de nouveau au cœur d’une fuite

Cette attaque intervient dans un contexte où plusieurs compromissions récentes ont déjà impliqué Metabase. Lorsqu’un tel outil dispose d’un accès à plusieurs sources de données internes, sa compromission peut exposer une partie des informations auxquelles il est lui-même autorisé à accéder.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires