Attaque

Ultra Premium Direct : les données clients extraites après le piratage d’un prestataire

Ultra Premium Direct informe ses clients d’un incident de sécurité survenu chez l’un de ses prestataires techniques. Ce dernier, intégré à la plateforme de service client de l’entreprise, a subi une attaque ayant conduit à l’extraction de données, dont une partie concerne les clients de la marque.

Ultra Premium Direct indique avoir été informé de l’incident le 24 août 2026. L’accès du prestataire a été coupé le jour même, avant une notification à la CNIL le 26 août et le dépôt d’une plainte auprès des services de police.

Ultra Premium cyberattaque

Ultra Premium Direct, spécialiste de l’alimentation animale

Ultra Premium Direct est une marque française spécialisée dans l’alimentation pour chiens et chats. Une partie de sa relation avec ses clients passe par une plateforme de service client connectée à différents prestataires techniques.

Une faille exploitée chez un prestataire technique

Selon la notification envoyée aux personnes concernées, le prestataire a subi une attaque exploitant une faille de sécurité dans ses systèmes. Cette compromission a permis l’extraction de données hébergées dans l’environnement utilisé pour les échanges avec le service client.

Ultra Premium Direct ne précise pas dans son message le nom du prestataire, la vulnérabilité exploitée ni le nombre exact de clients concernés.

Noms, téléphones et échanges avec le service client exposés

Selon les dossiers, les informations extraites peuvent comprendre :

  • nom et prénom ;
  • adresse e-mail ;
  • numéro de téléphone ;
  • objet des demandes adressées au service client ;
  • références de commandes ;
  • contenu des correspondances et échanges avec le service client.

La fuite peut donc donner à un attaquant davantage de contexte qu’une simple liste d’adresses e-mail, notamment en révélant une véritable commande ou une demande récemment adressée à l’entreprise.

Pas de mots de passe ni de cartes bancaires concernés

Ultra Premium Direct précise explicitement que les mots de passe et les données de carte bancaire ne sont pas concernés. Ces informations ne sont pas hébergées chez le prestataire touché par l’attaque.

Des tentatives de phishing beaucoup plus crédibles

Le principal risque concerne désormais le phishing ciblé. Un fraudeur disposant du nom d’un client, de son téléphone, de son adresse e-mail et surtout d’une véritable référence de commande peut facilement construire un message crédible en se faisant passer pour Ultra Premium Direct.

La présence du contenu des échanges avec le service client peut également permettre de reprendre une demande réelle pour tenter d’obtenir ensuite un paiement, des informations supplémentaires ou l’ouverture d’un lien frauduleux.

CNIL saisie et plainte déposée

Ultra Premium Direct indique avoir coupé l’accès du prestataire dès le 24 août, puis notifié la violation à la CNIL le 26 août 2026. Une plainte a également été déposée auprès des services de police.

Le nombre total de personnes touchées et le volume de données extraites ne sont pas précisés à ce stade.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires