Attaque

TimeTonic : 3 bases de données exposées après une cyberattaque

« `html

TimeTonic, éditeur français d’une plateforme No-Code de gestion et d’automatisation, fait l’objet d’une nouvelle revendication de fuite de données publiée ce 25 août 2026. Le hacker 0xSec affirme avoir extrait trois bases de données depuis plusieurs instances Metabase utilisées par l’entreprise.

Les fichiers diffusés concerne plus de 50 000 personnes et font apparaître un grand nombre d’adresses professionnelles rattachées à des entreprises, organismes publics, établissements de santé et administrations. Au total, l’attaquant annonce la publication de 67 fichiers Excel.

TimeTonic cyberattaque

TimeTonic, une plateforme française de gestion No-Code

TimeTonic développe une plateforme permettant aux organisations de créer des applications métiers, de centraliser leurs données et d’automatiser leurs processus sans développement traditionnel. L’entreprise présente sa solution comme une Business Data, Process & Management Platform.

Plus de 50 000 personnes dans les données

L’ampleur de la fuite revendiquée dépasserait largement quelques milliers de contacts. D’après les éléments disponibles, plus de 50 000 personnes sont représentées dans les différents fichiers, principalement à travers leurs coordonnées et informations professionnelles.

Plusieurs organisations apparaîtraient de manière particulièrement importante. Parmi les structures les plus représentées figureraient notamment des acteurs de l’énergie, de l’assurance, de la santé, du bâtiment, de l’industrie et du secteur public.

Des adresses liées à de grandes organisations françaises comme l’AP-HP, ENGIE, Orano, Veolia, Axa, Allianz ou encore le CHU de Bordeaux apparaîtraient ainsi parmi les fichiers, de même que celles de plusieurs ministères et collectivités publiques.

Cette présence ne signifie toutefois pas que les systèmes informatiques de ces organisations ont été compromis. Les données sont revendiquées comme provenant d’environnements liés à TimeTonic et peuvent correspondre à des contacts, utilisateurs, interlocuteurs ou personnes enregistrées dans ses différentes bases.

Trois bases récupérées depuis plusieurs instances Metabase

0xSec indique avoir récupéré les trois bases depuis plusieurs instances Metabase associées à TimeTonic. L’attaquant explique que le nombre de fichiers est trop important pour publier un échantillon individuel de chacun d’entre eux et affirme avoir directement mis l’ensemble à disposition.

Les données sont proposées au format XLSX, avec 67 fichiers au total.

Noms, téléphones, adresses et fonctions professionnelles

Les fichiers contiendraient un ensemble particulièrement large d’informations permettant d’identifier les personnes et de comprendre leur rôle au sein de leur organisation :

  • noms et prénoms ;
  • adresses e-mail et numéros de téléphone ;
  • adresses postales et codes postaux ;
  • grade, rang ou statut ;
  • fonction et intitulé de poste ;
  • statut de dossiers ou d’échanges ;
  • informations relatives aux organismes ou structures représentés.

Des élus, parlementaires et préfets dans les fichiers

Parmi les valeurs présentes dans les bases figure également des références à des membres du Parlement européen, au Sénat, à l’Assemblée nationale, à des élus non parlementaires ainsi qu’à des préfets.

Des particuliers et de nombreux interlocuteurs issus d’organisations publiques ou privées seraient également présents. Là encore, leur apparition dans les fichiers ne permet pas de conclure à une compromission directe de leurs organismes respectifs.

Des e-mails complets et leurs pièces jointes également revendiqués

La fuite potentielle dépasserait largement le cadre d’un simple annuaire de contacts. 0xSec affirme que certaines données comprennent également des objets d’e-mails, le contenu de messages et l’identité de leurs auteurs.

Des pièces jointes aux formats PDF et DOCX seraient également présentes. Selon leur nature, ces documents pourraient exposer des échanges professionnels, des documents administratifs ou différentes informations internes qui n’étaient pas destinées à être rendues publiques.

Un potentiel important pour le phishing ciblé

Le croisement entre identité, fonction, organisme, coordonnées et contenu des échanges constitue un ensemble particulièrement exploitable pour des campagnes de spear-phishing.

Un attaquant disposant d’un ancien échange, de son objet, du nom de son auteur, de la fonction de son destinataire et éventuellement d’une pièce jointe associée peut construire une usurpation beaucoup plus crédible qu’à partir d’une simple adresse e-mail.

Metabase apparaît une nouvelle fois au centre d’une fuite

0xSec indique explicitement que les trois bases proviennent de plusieurs instances Metabase de TimeTonic. L’outil d’analyse apparaît donc directement dans le chemin d’accès revendiqué par le hacker, sans qu’il soit encore possible d’établir avec certitude le mécanisme technique ayant permis la compromission de ces environnements.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires