Micromania informe certains de ses clients qu’une partie de leurs données personnelles a pu être consultée lors d’une cyberattaque ayant touché un prestataire chargé du suivi des colis et des notifications de livraison. Les éléments recueillis par Cyberattaque.org permettent d’identifier ce prestataire comme étant Shipup, société spécialisée dans l’expérience post-achat et le suivi des commandes.
Selon la notification adressée par Micromania aux personnes concernées et consultée par Cyberattaque.org, des accès non autorisés auraient été possibles entre le 31 juillet et le 17 août 2026, à la suite de l’exploitation d’une faille de sécurité affectant un logiciel tiers.

Shipup assure le suivi des livraisons de Micromania
Micromania ne mentionne pas directement le nom de son prestataire dans le message envoyé à ses clients. Plusieurs éléments permettent cependant de le relier à Shipup.
Sur son propre site, Shipup présente en effet Micromania-Zing comme l’un de ses clients. La plateforme indique notamment gérer pour l’enseigne les notifications de livraison, les communications envoyées lorsque les colis sont expédiés, en transit ou livrés, ainsi qu’une page de suivi personnalisée.
La description correspond précisément au rôle du prestataire évoqué par Micromania dans sa notification : « le suivi des colis et l’envoi des notifications de livraison ».
Noms, adresses e-mail et numéros de téléphone concernés
D’après Micromania, les informations susceptibles d’avoir été accessibles sont directement liées au suivi des commandes. Elles comprennent notamment :
- le nom ;
- le prénom ;
- l’adresse e-mail ;
- le numéro de téléphone, lorsqu’il avait été renseigné.
L’enseigne précise qu’aucun mot de passe ni aucune donnée bancaire ou de paiement ne sont concernés. Ces informations ne seraient pas transmises au prestataire touché.
Une nouvelle conséquence de la faille critique de Metabase
Tout indique que cet incident est lié à la importante campagne d’exploitation ayant visé Metabase au début du mois d’août. Cette plateforme open source d’analyse et de visualisation de données a été affectée par plusieurs vulnérabilités critiques, dont la CVE-2026-72898.
Le CERT-FR indique que les versions vulnérables peuvent notamment permettre une atteinte à la confidentialité des données et une injection SQL. Les premiers correctifs ont été publiés par Metabase à partir du 6 août 2026.
Shipup fait partie des entreprises identifiées comme ayant été touchées lors de cette vague.
Le même scénario avait déjà touché Easypara
Le cas Micromania présente surtout de fortes similitudes avec celui d’Easypara, déjà documenté par Cyberattaque.org. La parapharmacie en ligne utilise elle aussi Shipup pour ses communications et son suivi de livraison.
Dans ce précédent incident, les clients avaient également été informés que des tiers non autorisés avaient pu accéder à leurs données entre le 31 juillet et le 17 août 2026. Easypara précisait alors explicitement que l’incident provenait d’une vulnérabilité jusqu’alors inconnue dans Metabase exploitée dans le cadre d’une campagne mondiale.
La correspondance des dates, du type de données concernées, du rôle du prestataire et l’utilisation confirmée de Shipup par les deux enseignes renforcent donc considérablement le lien entre les deux incidents.
Un risque accru de faux messages de livraison
Micromania appelle principalement ses clients à se méfier des tentatives de phishing par e-mail ou SMS. Les données exposées pourraient permettre à des cybercriminels de fabriquer des messages particulièrement crédibles en se faisant passer pour Micromania, un transporteur ou un service de livraison.
Des messages évoquant un colis en attente, des frais de douane, une adresse à confirmer ou une livraison interrompue doivent donc être considérés avec prudence, en particulier lorsqu’ils contiennent un lien demandant des informations personnelles ou bancaires.
Micromania indique que la faille a depuis été corrigée et que les accès non autorisés ont été bloqués. L’enseigne précise également que ses propres systèmes informatiques et son site n’ont pas été affectés.