Attaque

Planity : 138 000 données exfiltrées dans une cyberattaque

Planity confirme un incident de sécurité ayant exposé environ 138 000 données réelles. L’accès concernait un environnement de test et non la base de production de la plateforme française de réservation beauté.

Cette confirmation intervient après la mise en vente, le 28 juillet 2026, d’un fichier attribué à Planity et présenté comme contenant plus de 1,08 million d’enregistrements. Le périmètre reconnu par l’entreprise est donc nettement inférieur à celui revendiqué par le hacker.

lanity cyberattaque

Planity, le géant français des rendez-vous beauté

Planity permet de réserver en ligne des prestations auprès de salons de coiffure, barbiers, instituts de beauté, ongleries, spas et autres professionnels du bien-être. Sa solution professionnelle sert également à gérer les agendas et les fichiers clients des établissements partenaires.

Noms, téléphones et adresses e-mail exposés

Selon Planity, les informations réellement exposées comprennent notamment :

  • nom et prénom ;
  • numéro de téléphone ;
  • adresse e-mail ;
  • informations permettant de rattacher certaines fiches à un établissement.

Aucun mot de passe ni aucune donnée bancaire ne sont concernés, d’après l’entreprise. Le chiffre de 138 000 ne correspond pas nécessairement à autant de personnes distinctes, une même cliente pouvant disposer de plusieurs fiches auprès de différents établissements.

Plus d’un million de lignes proposées à la vente

Le hacker annonçait un fichier JSON de 261,4 Mo réunissant 1 088 463 enregistrements associés à plus de 1 200 établissements. La base n’a pas été publiée gratuitement : elle était proposée contre un paiement en cryptomonnaie.

Les exemples visibles portaient sur des fiches créées avant la fin du mois d’avril 2024. Cette ancienneté est cohérente avec l’hypothèse d’une copie partielle utilisée pour des tests, sans permettre de dater l’ensemble des informations exposées.

Pourquoi de vraies données étaient-elles dans un environnement de test ?

Les entreprises utilisent parfois des copies de données réelles pour tester une nouvelle fonctionnalité, reproduire un bug ou vérifier le comportement d’une application. Ces environnements peuvent cependant être moins surveillés ou moins strictement isolés que les systèmes de production.

Planity n’a pas détaillé la vulnérabilité ou la méthode ayant permis l’accès. Il est donc impossible de déterminer si l’incident provient d’un compte compromis, d’une mauvaise configuration, d’une interface exposée ou d’une faille applicative.

De faux rendez-vous particulièrement crédibles

Le rattachement d’une personne à un salon ou à un institut fournit aux fraudeurs un contexte précieux. Un attaquant pourrait se faire passer pour l’établissement réellement fréquenté afin d’envoyer un faux rappel ou de réclamer un paiement.

  • faux SMS de confirmation ou d’annulation de rendez-vous ;
  • fausse demande d’acompte ;
  • phishing au nom de Planity ou d’un salon ;
  • faux remboursement après une annulation ;
  • démarchage et appels frauduleux personnalisés.

L’accès corrigé et la CNIL bientôt notifiée

Planity indique avoir corrigé l’accès concerné et renforcé la sécurité de ses environnements de test. L’entreprise prévoit également de notifier la CNIL et d’informer les professionnels ainsi que les utilisateurs concernés conformément à ses obligations.

L’incident est désormais confirmé, mais le nombre exact de personnes uniques exposées et la période complète couverte par les données restent à préciser.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires