Herbiolys : 1,3 million de lignes et près de 1 500 IBAN revendiqués chez un laboratoire de phytothérapie
Un acteur revendique le 31 août 2026 l'extraction complète de la base du site marchand herbiolys.fr, avec des coordonnées bancaires de revendeurs et de professionnels de santé parmi les données.
- Organisation
- Herbiolys (laboratoire de phytothérapie et de gemmothérapie)
- Secteur
- Retail / e-commerce
- Pays
- France
- Date des faits
- Revendication publiée le 31 août 2026 sur un forum cybercriminel par un acteur utilisant le pseudonyme « Sophia », documentée le jour même par la presse spécialisée. Compromission située en août 2026 selon la revendication. Au 10 septembre 2026, aucune communication officielle du laboratoire ni notification confirmée à la CNIL n'a pu être retrouvée dans une source vérifiable
- Ampleur
- Environ 1,3 million de lignes revendiquées, réparties entre plusieurs tables (comptes, adresses, commandes, paiements, livraisons), ce qui ne signifie pas 1,3 million de personnes : les deux observatoires qui documentent le cas le précisent explicitement. Le rapprochement avec la taille du laboratoire rend un tel nombre de clients distincts peu vraisemblable. Le sous-ensemble le mieux caractérisé est celui des quelque 1 500 IBAN uniques, associés notamment à des revendeurs et à des professionnels
- Vecteur
- Non déterminé. Aucune des sources consultées ne précise s'il s'agit d'une vulnérabilité applicative, d'identifiants compromis ou d'une mauvaise configuration
- Données exposées
- Identité (nom, prénom, date de naissance selon une source), Coordonnées (adresse électronique, téléphone, adresse postale complète), Données de commande et de livraison, Coordonnées bancaires : environ 1 500 IBAN uniques, Données de cartes bancaires partiellement masquées (marque, date d'expiration), Identifiants PayPal et références de transactions, Informations sur des clients professionnels de santé (pharmacies, naturopathes, kinésithérapeutes, vétérinaires), sans donnée médicale de patient identifiée
Le 31 août 2026, un acteur utilisant le pseudonyme « Sophia » a revendiqué la compromission du site marchand du laboratoire Herbiolys, spécialisé dans la phytothérapie et la gemmothérapie, et l’extraction de l’intégralité de sa base de données. L’annonce porte sur environ 1,3 million de lignes, dont près de 1 500 IBAN uniques, des données de cartes bancaires partiellement masquées, des identifiants PayPal et des références de transactions.
Ce sont les coordonnées bancaires qui déterminent la sévérité retenue, et non le volume. Un IBAN ne permet pas à lui seul de débiter un compte, mais il ouvre deux usages bien documentés : la mise en place de prélèvements frauduleux auprès d’émetteurs peu regardants, et surtout la fraude au changement de coordonnées bancaires, où un tiers se fait passer pour un fournisseur connu afin de détourner un règlement. La présence de revendeurs et de professionnels de santé parmi les titulaires, pharmacies, naturopathes, kinésithérapeutes et vétérinaires, renforce précisément ce second scénario, puisqu’il s’agit de relations commerciales récurrentes avec des montants prévisibles.
Le décompte de 1,3 million de lignes ne doit pas être lu comme un nombre de personnes, et les deux observatoires qui documentent le cas le signalent eux-mêmes. Il s’agit d’enregistrements répartis entre plusieurs tables, comptes, adresses, commandes, paiements et livraisons, dont la somme dépasse largement le nombre de clients. Le rapprochement avec la taille du laboratoire achève de rendre cette lecture invraisemblable : un tel nombre de clients distincts serait sans rapport avec son activité.
Aucune communication publique du laboratoire n’a pu être retrouvée, ce qui maintient le statut « alléguée ». Un observatoire mentionne, sans attribution à une déclaration identifiable, que l’entreprise aurait indiqué la situation maîtrisée, les organismes compétents avertis et une plainte déposée. Faute de source primaire, cet élément est mentionné ici pour ce qu’il est, une information de seconde main qui ne suffit pas à requalifier la fiche.
Sources
Autres fuites : Retail / e-commerce
2 septembre 2026
Shipup : la faille Metabase chez un prestataire de suivi de livraison touche Printemps, Citadium, Micromania, Aroma-Zone et Easypara
24 août 2026
YouFid : 1,9 million d'enregistrements de fidélité revendiqués, puis 7 880 profils effectivement diffusés
21 août 2026
Allobébé : 1,13 million de clients revendiqués sur vingt ans de commandes