Attaque

WiziShop, Dropizi et Evolup piratés : des factures clients depuis 2009 récupérées par un hacker

WiziShop informe ses clients d’un incident de sécurité ayant permis à un tiers malveillant de télécharger un volume important de factures. La fuite concerne les factures émises par l’entreprise pour ses services WiziShop, Dropizi et Evolup.

Le périmètre historique est particulièrement large : selon WiziShop, l’ensemble des factures émises depuis 2009 est concerné, y compris pour des clients qui n’utilisent plus ses services depuis plusieurs années.

Wizishop cyberattaque

WiziShop, un acteur français du e-commerce

WiziShop édite des solutions permettant aux professionnels de créer et gérer des activités de commerce en ligne. L’incident concerne ici les factures adressées par WiziShop à ses propres clients, et non les données des consommateurs ayant effectué des achats sur leurs boutiques.

Une faille exploitée pour récupérer les factures

Selon l’entreprise, un tiers malveillant a exploité une faille de sécurité afin de télécharger un nombre important de factures. WiziShop indique avoir été alerté le 17 août 2026 et avoir corrigé la vulnérabilité le jour même.

L’entreprise précise que la faille n’est désormais plus exploitable. Les autres points d’accès auraient également été passés en revue après la découverte de l’incident.

Noms d’entreprise, adresses et montants facturés exposés

Les informations présentes sur les factures concernées comprennent notamment :

  • la dénomination du client ou de l’entreprise ;
  • l’adresse postale ;
  • le numéro de client ;
  • les références et dates des factures ;
  • les montants facturés par WiziShop.

La fuite peut donc permettre à un attaquant de connaître précisément la relation commerciale entre WiziShop et certains de ses clients, avec de véritables références et montants.

Aucune donnée des clients des boutiques concernée

WiziShop insiste sur plusieurs catégories de données qui ne sont pas concernées. Les informations relatives aux clients finaux des boutiques n’ont pas été accessibles dans le cadre de cet incident.

Les coordonnées bancaires, IBAN, données de carte, identifiants et mots de passe ne sont pas concernés. Le contenu des boutiques, leur catalogue et leurs commandes ne font pas non plus partie des informations exposées.

De fausses factures beaucoup plus crédibles

Le principal risque concerne désormais la fraude au paiement et le phishing ciblé. Un attaquant disposant d’un véritable numéro de facture, d’un numéro de client et du montant réellement facturé peut fabriquer un message particulièrement crédible.

WiziShop avertit notamment ses clients qu’elle ne demandera jamais de régler une facture sur de nouvelles coordonnées bancaires. Toute demande inhabituelle concernant un paiement doit donc être vérifiée par un autre canal avant d’y donner suite.

L’incident notifié à la CNIL

WiziShop indique avoir notifié l’incident à la CNIL après avoir corrigé la faille et examiné ses autres accès.

À ce stade, l’entreprise confirme donc le téléchargement non autorisé d’un volume important de factures couvrant potentiellement plus de quinze ans d’activité, sans exposition des données bancaires, des mots de passe ou des données des clients finaux des boutiques.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires