Attaque

NaturaBuy victime d’une cyberattaque, un risque pour les détenteurs d’armes

NaturaBuy informe ses utilisateurs avoir été victime d’une cyberattaque ciblée le 10 septembre 2026. L’attaque a permis à des pirates d’extraire plusieurs catégories de données personnelles, parmi lesquelles les noms, adresses postales, adresses e-mail, numéros de téléphone ainsi que des identifiants de connexion.

La plateforme précise que les mots de passe exposés étaient stockés sous une forme chiffrée et que les mots de passe en clair n’ont pas été dérobés. En revanche, la présence simultanée de coordonnées complètes et d’informations de connexion augmente fortement le risque de phishing ciblé et d’usurpation.

NaturaBuy ciblé par une attaque informatique externe

NaturaBuy est une plateforme française connue notamment dans l’univers de la chasse, du tir et des équipements associés. Elle permet à ses utilisateurs d’acheter et de vendre différents produits, dont certains relevant d’un environnement particulièrement sensible.

Selon le message adressé à ses membres, l’entreprise a détecté le 10 septembre 2026 une cyberattaque informatique externe menée avec des moyens qualifiés de particulièrement sophistiqués.

L’intrusion n’aurait pas été immédiatement repérée par les équipes, mais aurait été détectée grâce au système d’alerte de la plateforme. NaturaBuy indique avoir ensuite mis son site temporairement hors ligne afin de finaliser un audit et de s’assurer qu’aucune vulnérabilité résiduelle ne subsistait.

Noms adresses téléphones et comptes utilisateurs ont été extraits

Malgré l’intervention de NaturaBuy, les attaquants sont parvenus à extraire certaines données d’identification. L’entreprise mentionne notamment :

  • nom et prénom ;
  • adresse e-mail ;
  • adresse postale ;
  • numéro de téléphone ;
  • identifiant de connexion ;
  • mot de passe stocké sous forme chiffrée.

NaturaBuy insiste sur le fait que les mots de passe en clair n’ont pas été exposés. Cela ne supprime toutefois pas totalement le risque, notamment pour les utilisateurs employant un mot de passe faible ou réutilisé sur plusieurs services.

Pas de données bancaires ni de numéros d’armes dans la fuite

La plateforme précise également plusieurs catégories de données qui ne seraient pas concernées par l’incident.

Selon NaturaBuy, les attaquants n’ont pas récupéré de documents d’identité, données bancaires, moyens de paiement, numéros SIA ou numéros d’armes. Aucun détail relatif aux commandes ou aux ventes ne ferait non plus partie des données extraites.

L’entreprise assure ainsi que les informations compromises ne permettent pas, à elles seules, d’effectuer un achat ou une vente au nom d’un utilisateur, qu’il s’agisse d’une arme ou d’un autre produit proposé sur la plateforme.

NaturaBuy va imposer une réinitialisation des mots de passe

Par précaution, les utilisateurs concernés devront réinitialiser leur mot de passe lors de leur prochaine connexion au site de NaturaBuy.

La plateforme précise que cette procédure devra être réalisée uniquement depuis son site. Aucun message demandant directement un nouveau mot de passe ne doit être envoyé par e-mail ou par SMS.

Cette mesure vise notamment à empêcher des cybercriminels de profiter de l’incident pour envoyer de faux messages de réinitialisation et récupérer les nouveaux identifiants des victimes.

La faille utilisée par les attaquants aurait été corrigée

NaturaBuy indique avoir stoppé l’attaque et corrigé la vulnérabilité à l’origine de l’incident. L’entreprise affirme également avoir renforcé la sécurité de l’ensemble de ses systèmes avant de remettre son site en ligne.

La nature exacte de la faille exploitée n’est cependant pas détaillée dans la notification adressée aux utilisateurs. Il n’est donc pas possible à ce stade de déterminer si les attaquants ont exploité une vulnérabilité applicative, compromis un compte ou utilisé un autre point d’entrée.

La CNIL informée et une plainte déposée

L’incident a été notifié à la Commission nationale de l’informatique et des libertés. NaturaBuy indique également avoir déposé plainte auprès des autorités compétentes et leur avoir transmis les éléments disponibles afin de permettre l’ouverture d’investigations.

La plateforme assure qu’elle informera ses utilisateurs en cas d’évolution significative concernant l’incident.

Un risque de phishing particulièrement crédible

Les données exposées peuvent permettre de construire des attaques d’ingénierie sociale particulièrement convaincantes. Un fraudeur disposant du nom, de l’adresse, du téléphone et de l’adresse e-mail d’un membre peut facilement se faire passer pour NaturaBuy ou pour un autre interlocuteur légitime.

De faux e-mails ou SMS pourraient par exemple évoquer la cyberattaque, demander une prétendue vérification du compte ou pousser l’utilisateur à effectuer une fausse réinitialisation de son mot de passe.

NaturaBuy alerte même sur de faux policiers venant récupérer des armes

La plateforme va plus loin dans ses recommandations et attire l’attention des détenteurs d’armes relevant des catégories B, C ou D. NaturaBuy leur demande de faire preuve d’une vigilance particulière face à des personnes qui pourraient les contacter en se faisant passer pour les forces de l’ordre.

L’entreprise évoque notamment le risque de voir des fraudeurs se présenter spontanément au domicile d’un utilisateur afin de prétendre récupérer ses armes ou ses munitions.

NaturaBuy recommande, en cas d’appel ou de visite suspecte, de raccrocher puis de contacter directement les forces de l’ordre en composant le 17.

Une fuite sensible malgré l’absence de données sur les armes

Même si aucun numéro d’arme, numéro SIA ou historique de commande n’aurait été compromis, cette fuite reste particulièrement sensible en raison du profil des utilisateurs de NaturaBuy et de la quantité de coordonnées personnelles exposées.

La combinaison d’une identité, d’une adresse physique, d’un numéro de téléphone et d’une adresse e-mail peut être recoupée avec d’autres bases déjà en circulation. Dans ce contexte, le risque ne se limite pas au phishing numérique et peut également prendre la forme de tentatives d’usurpation ou d’approches physiques ciblées.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires