Attaque

Printemps : les données clients dérobées après une cyberattaque chez Shipup

Printemps informe certains de ses clients qu’une partie de leurs données personnelles a été consultée et extraite sans autorisation lors d’une cyberattaque ayant touché un prestataire chargé du suivi des commandes et des livraisons. Les informations concernées comprennent les noms, prénoms, adresses e-mail et numéros de téléphone.

Les éléments communiqués par l’enseigne correspondent directement à la cyberattaque ayant touché Shipup, déjà documentée par Cyberattaque.org. Printemps figurait justement parmi les clients de la plateforme que nous avions identifiés dans notre précédent article consacré à la cyberattaque contre Shipup et la faille Metabase.

Printemps cyberattaque

Des données ont bien été téléchargées

La notification envoyée par Printemps apporte surtout une confirmation importante sur la réalité de l’exfiltration. Selon le prestataire, une vulnérabilité affectant son outil d’analyse a été exploitée par un tiers non autorisé. Des requêtes ont ensuite été exécutées sur ses bases de données et certaines informations ont été téléchargées.

Cette description correspond à l’incident touchant Shipup et son environnement Metabase. Cyberattaque.org avait déjà documenté cette compromission, qui a également eu des conséquences chez d’autres grandes enseignes utilisant le prestataire.

Printemps informé le 20 août

Printemps indique avoir été informé de l’incident le 20 août 2026. Le prestataire affirme avoir désactivé les accès vulnérables, révoqué les sessions actives, renouvelé les clés et identifiants concernés et renforcé ses contrôles d’accès.

L’enseigne a ensuite notifié la violation de données à la CNIL le 25 août. Le message d’information aux clients consulté par Cyberattaque.org a été envoyé le 4 septembre 2026.

Noms, e-mails et téléphones exposés

Les données concernées sont relativement limitées mais suffisantes pour permettre des attaques ciblées :

  • prénom ;
  • nom ;
  • adresse e-mail ;
  • numéro de téléphone.

Printemps ne mentionne dans sa notification aucun mot de passe, donnée bancaire ou information de paiement parmi les données affectées.

Un nouveau client de Shipup officiellement touché

Le cas Printemps s’ajoute à ceux déjà identifiés autour de Shipup. Cyberattaque.org avait notamment documenté les conséquences de la même compromission chez Easypara, Micromania et Aroma-Zone.

Le scénario illustre une nouvelle fois l’effet domino provoqué par la compromission d’un prestataire commun : les systèmes propres des enseignes peuvent rester intacts tandis que des données de leurs clients sont exposées depuis un service tiers utilisé pour gérer une partie de leurs opérations.

Attention aux faux messages liés aux commandes

Printemps estime que le principal risque concerne les e-mails, SMS et appels frauduleux. Les données exposées peuvent permettre à un attaquant de se faire passer pour une enseigne connue et de réclamer un paiement, un code de validation ou des coordonnées bancaires.

Le contexte de la fuite rend notamment crédibles de faux messages relatifs à une commande, une livraison ou un colis. Printemps indique ne connaître à ce jour aucune utilisation frauduleuse des données concernées.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires