Uptoo, cabinet français spécialisé dans le recrutement de commerciaux et de profils liés à la vente, fait l’objet d’une cyberattaque revendiquée ce 24 septembre 2026. Le hacker akashi1337 affirme avoir obtenu l’accès à plus de 740 000 profils de candidats et CV.
L’attaquant menace désormais de vendre ou publier l’ensemble des données sous 72 heures si l’entreprise ne paie pas pour leur suppression. Une tentative d’extorsion qui pourrait concerner un très grand nombre de personnes ayant postulé ou créé un profil auprès d’Uptoo.

Une immense CVthèque de commerciaux revendiquée
Uptoo accompagne depuis de nombreuses années les entreprises dans le recrutement de commerciaux, business developers, responsables commerciaux ou directeurs des ventes. Son activité repose notamment sur une importante base de candidats permettant aux recruteurs de rechercher et d’évaluer des profils.
Selon le hacker, c’est précisément cette base qui aurait été compromise. Il revendique l’accès à plus de 740 000 dossiers, comprenant à la fois les informations enregistrées sur les candidats et les fichiers de CV associés.
Noms téléphones e-mails et zones de recherche d’emploi
Un échantillon diffusé avec la revendication contient notamment des noms et prénoms, adresses e-mail, numéros de téléphone ainsi que les régions dans lesquelles les candidats indiquent rechercher un emploi.
Les données concernent principalement des profils français, mais l’échantillon comporte également des numéros de téléphone étrangers et des candidats susceptibles de rechercher un poste dans plusieurs régions.
Le hacker affirme surtout disposer des CV complets. Si cette affirmation est confirmée, le périmètre pourrait être beaucoup plus sensible : un CV peut contenir un historique professionnel détaillé, les entreprises précédemment fréquentées, les formations, compétences et parfois d’autres coordonnées personnelles.
Cyberattaque.org ne reproduit volontairement aucune identité ni coordonnée provenant des données diffusées.
Le pirate affirme avoir piégé le compte d’un recruteur
Akashi1337 décrit une chaîne d’attaque particulièrement préoccupante. Selon son récit, une donnée renseignée dans un profil candidat n’aurait pas été suffisamment filtrée avant d’être affichée dans l’interface utilisée par les consultants d’Uptoo.
Le hacker affirme avoir exploité cette faiblesse sous la forme d’une attaque XSS persistante. Le principe : du contenu malveillant est enregistré dans un profil, puis s’exécute automatiquement lorsqu’un recruteur ou administrateur consulte la fiche concernée.
Cette étape lui aurait permis, selon ses déclarations, de récupérer un jeton d’authentification administrateur utilisé par la plateforme interne de recrutement. Avec ces droits, il affirme avoir ensuite pu interroger les fonctions réservées aux administrateurs et parcourir l’ensemble des candidats.
Un accès qui aurait ouvert la porte à tous les CV
Une fois cet accès administrateur obtenu, l’attaquant affirme avoir pu récupérer les informations des candidats ainsi que les liens permettant d’accéder à leurs documents.
La faille initiale aurait donc servi de point d’entrée avant une élévation de l’accès vers les données de l’ensemble de la plateforme. La chaîne technique détaillée par le hacker n’a toutefois pas encore été confirmée publiquement par Uptoo.
Une menace de publication dans les 72 heures
Contrairement à une fuite immédiatement mise en ligne, les données sont pour l’instant utilisées comme moyen de pression. Akashi1337 donne à Uptoo un délai de 72 heures pour payer en échange de leur prétendue suppression.
Le hacker affirme qu’en l’absence de paiement, les informations seront vendues ou rendues publiques. Rien ne garantit naturellement qu’un paiement entraînerait réellement la destruction des copies récupérées.
Les CV constituent une mine d’informations pour les fraudeurs
Une fuite issue d’un cabinet de recrutement présente un intérêt particulier pour les cybercriminels. Contrairement à une base contenant uniquement un e-mail et un téléphone, un CV permet de connaître le parcours professionnel, le métier, les précédents employeurs et le niveau de responsabilité d’une cible.
Ces informations peuvent servir à préparer des campagnes de faux recrutements extrêmement crédibles : prise de contact d’un prétendu recruteur, proposition d’emploi personnalisée, faux entretien ou document à télécharger présenté comme une fiche de poste.
Les profils commerciaux et cadres peuvent également être ciblés en fonction de leur entreprise actuelle ou passée afin de préparer des attaques d’ingénierie sociale visant ensuite leur environnement professionnel.
740 000 personnes potentiellement concernées
Le chiffre de 740 000 CV et profils reste pour l’instant celui revendiqué par le hacker. L’échantillon diffusé démontre néanmoins qu’il dispose d’informations correspondant à des candidats présents dans une base de recrutement attribuée à Uptoo.
Le nombre exact de personnes concernées, la période couverte par les données et la quantité de CV effectivement récupérés restent à confirmer. Si le périmètre annoncé est exact, il s’agirait néanmoins d’une des plus importantes fuites récentes touchant directement des candidats et demandeurs d’emploi en France.