Le hacker weykofa revendique, le 24 juillet 2026, le piratage de Productly et l’extraction de 57 403 comptes utilisateurs. La base complète contiendrait au total 60 288 enregistrements.
Les données diffusées comprendraient les identifiants des utilisateurs, leur adresse e-mail, leur formule d’abonnement et plusieurs informations techniques liées à leur compte. À ce stade, Productly n’a pas confirmé publiquement cette revendication.

Des comptes et abonnements exposés
Selon l’échantillon publié, les informations concernées pourraient inclure :
- nom d’utilisateur ;
- adresse e-mail ;
- mot de passe haché ;
- statut du compte ;
- formule Free ou Pro ;
- date de création du compte ;
- dates de début et de fin d’abonnement ;
- identifiants techniques de souscription ;
- crédits et fonctionnalités disponibles.
Des mots de passe protégés par bcrypt
Les mots de passe apparaissent sous forme de hachages bcrypt et ne sont donc pas stockés en clair. Bcrypt est conçu pour ralentir les tentatives de récupération, mais des mots de passe faibles ou déjà connus peuvent malgré tout être retrouvés par essais automatisés.
Les utilisateurs réemployant le même mot de passe sur d’autres services restent particulièrement exposés en cas de déchiffrement réussi d’un compte.
Comment la base a-t-elle pu être extraite ?
L’auteur ne précise pas la faille utilisée. Une vulnérabilité dans l’application, des identifiants administrateurs compromis, une base accessible depuis Internet ou une mauvaise configuration du serveur pourraient permettre ce type d’extraction.
Phishing et prise de contrôle de comptes
La combinaison de l’adresse e-mail, du type d’abonnement et du statut du compte peut servir à créer de faux messages de renouvellement, de paiement ou de suspension particulièrement crédibles.
- phishing ciblé au nom de Productly ;
- tentatives de récupération des mots de passe ;
- attaques par réutilisation d’identifiants ;
- faux avis de paiement ou d’expiration d’abonnement ;
- prise de contrôle de comptes insuffisamment protégés.
Une revendication encore non confirmée
Le nombre annoncé correspond à 57 403 comptes extraits, sur un total revendiqué de 60 288 comptes présents dans la base. L’authenticité des données et l’origine exacte de l’accès restent à confirmer.