NaturaBuy : cyberattaque confirmée sur la marketplace chasse, pêche et tir sportif
NaturaBuy confirme une cyberattaque ciblée le 10 septembre 2026 : coordonnées et mots de passe chiffrés de ses membres extraits, sans numéro SIA ni donnée bancaire.
- Organisation
- NaturaBuy (marketplace de petites annonces chasse, pêche, tir sportif et plein air)
- Secteur
- Retail / e-commerce
- Pays
- France
- Date des faits
- Cyberattaque externe détectée le 10 septembre 2026, qualifiée par NaturaBuy de ciblée et menée avec des moyens sophistiqués. Le site a été mis hors ligne le temps d'un audit de sécurité avant d'être remis en service. Les membres ont été notifiés à partir du 11 et 12 septembre, la CNIL a été saisie et une plainte a été déposée
- Ampleur
- Aucun décompte communiqué par l'entreprise. NaturaBuy revendique plusieurs centaines de milliers de membres inscrits depuis sa création, sans préciser combien de comptes ont été concernés par l'extraction
- Vecteur
- Cyberattaque externe ciblée, qualifiée de sophistiquée par NaturaBuy, sans détail technique publié sur la vulnérabilité exploitée ni sur le point d'entrée
- Données exposées
- Identité (nom, prénom), Coordonnées (adresse électronique, adresse postale, numéro de téléphone), Identifiant de connexion NaturaBuy, Mot de passe sous forme chiffrée (non en clair), Pas de document d'identité, de numéro SIA, de numéro d'arme, de donnée bancaire ni d'historique de commandes selon l'enseigne
Le 10 septembre 2026, NaturaBuy, place de marché spécialisée dans les petites annonces de chasse, pêche, tir sportif et plein air, a détecté une cyberattaque qu’elle qualifie elle-même d’externe, ciblée et menée avec des moyens sophistiqués. Le site a été mis hors ligne le temps d’un audit de sécurité avant d’être remis en service, et l’enseigne a notifié ses membres, saisi la CNIL et déposé plainte. Cette réaction rapide et cette communication directe placent l’incident dans le registre des entreprises transparentes, même si le communiqué reste avare de détails techniques sur le vecteur d’intrusion.
Les données extraites associent identité, coordonnées postales, téléphoniques et électroniques, identifiant de connexion et mot de passe conservé sous forme chiffrée. NaturaBuy précise explicitement que les documents d’identité, les numéros SIA, les numéros d’armes, les données bancaires et l’historique des commandes n’ont pas été extraits. Le nombre exact de comptes concernés n’a pas été communiqué, ce qui limite l’appréciation de l’ampleur réelle de l’incident au-delà de la nature des catégories touchées.
Le chiffrement des mots de passe réduit le risque de connexion directe aux comptes, sans l’annuler totalement selon la robustesse de l’algorithme utilisé, non précisée. Le risque principal reste ailleurs : la réunion d’un nom, d’un numéro de téléphone et d’une adresse électronique avec une adresse postale constitue un profil suffisant pour des campagnes d’hameçonnage ciblées, d’autant plus crédibles qu’elles peuvent se prévaloir d’une inscription réelle sur une plateforme dédiée à la chasse et au tir sportif. L’appartenance à cette communauté, même sans détail sur les armes détenues, reste en soi une information qualifiante pour un attaquant.
Cet incident s’inscrit dans une séquence marquée depuis fin 2025 par plusieurs compromissions touchant des organismes et des commerces liés à la détention d’armes, dont la Fédération Française de Tir et l’Armurerie Lavaux, dont les données de commandes ont été mises en vente le 18 septembre 2026, une semaine après l’attaque contre NaturaBuy. Aucun lien technique n’a toutefois été établi entre ces incidents et celui de NaturaBuy : rien n’indique à ce stade un prestataire commun, un même mode opératoire ou un même acteur malveillant. Le rapprochement relève pour l’instant d’une observation sectorielle plutôt que d’une continuité technique démontrée.
Pour les membres de NaturaBuy, la recommandation prioritaire consiste à changer de mot de passe en se rendant directement sur le site officiel plutôt qu’en suivant un lien reçu par courriel ou SMS, et à le remplacer partout où il aurait été réutilisé. L’activation d’une authentification à deux facteurs, lorsqu’elle est disponible, et une vigilance renforcée face à tout appel ou message se présentant comme émanant de la plateforme complètent ces précautions.
Sources
- NaturaBuy victime d'une cyberattaque, un risque pour les détenteurs d'armes (Cyberattaque.org)
- NaturaBuy : fuite de données des membres après une cyberattaque (Fuites Infos)
- NaturaBuy victime d'une cyberattaque, des données personnelles exposées (FrenchBreaches)
- Cyberattaque NaturaBuy : quelles données ont été volées ? (SafeShooting)
- NaturaBuy piraté le 10 septembre 2026 : ce que doivent décider les vendeurs et la plateforme (Kohen Avocats)
Autres fuites : Retail / e-commerce
21 septembre 2026
Amadeus iHotelier : une cyberattaque sur la plateforme de réservation expose les données de clients du 7Hotel & Spa, d'Océania Hôtels et de Maritim
11 septembre 2026
Boulanger : 132 000 dossiers SAV de magasins partenaires Ex&Co revendiqués en fuite
10 septembre 2026
GreenGo : accès non autorisé à un outil interne, un lien probable mais non nommément confirmé avec la faille Metabase