skip to content
Gravité élevée confirmée

NaturaBuy : cyberattaque confirmée sur la marketplace chasse, pêche et tir sportif

NaturaBuy confirme une cyberattaque ciblée le 10 septembre 2026 : coordonnées et mots de passe chiffrés de ses membres extraits, sans numéro SIA ni donnée bancaire.

Organisation
NaturaBuy (marketplace de petites annonces chasse, pêche, tir sportif et plein air)
Secteur
Retail / e-commerce
Pays
France
Date des faits
Cyberattaque externe détectée le 10 septembre 2026, qualifiée par NaturaBuy de ciblée et menée avec des moyens sophistiqués. Le site a été mis hors ligne le temps d'un audit de sécurité avant d'être remis en service. Les membres ont été notifiés à partir du 11 et 12 septembre, la CNIL a été saisie et une plainte a été déposée
Ampleur
Aucun décompte communiqué par l'entreprise. NaturaBuy revendique plusieurs centaines de milliers de membres inscrits depuis sa création, sans préciser combien de comptes ont été concernés par l'extraction
Vecteur
Cyberattaque externe ciblée, qualifiée de sophistiquée par NaturaBuy, sans détail technique publié sur la vulnérabilité exploitée ni sur le point d'entrée
Données exposées
Identité (nom, prénom), Coordonnées (adresse électronique, adresse postale, numéro de téléphone), Identifiant de connexion NaturaBuy, Mot de passe sous forme chiffrée (non en clair), Pas de document d'identité, de numéro SIA, de numéro d'arme, de donnée bancaire ni d'historique de commandes selon l'enseigne

Le 10 septembre 2026, NaturaBuy, place de marché spécialisée dans les petites annonces de chasse, pêche, tir sportif et plein air, a détecté une cyberattaque qu’elle qualifie elle-même d’externe, ciblée et menée avec des moyens sophistiqués. Le site a été mis hors ligne le temps d’un audit de sécurité avant d’être remis en service, et l’enseigne a notifié ses membres, saisi la CNIL et déposé plainte. Cette réaction rapide et cette communication directe placent l’incident dans le registre des entreprises transparentes, même si le communiqué reste avare de détails techniques sur le vecteur d’intrusion.

Les données extraites associent identité, coordonnées postales, téléphoniques et électroniques, identifiant de connexion et mot de passe conservé sous forme chiffrée. NaturaBuy précise explicitement que les documents d’identité, les numéros SIA, les numéros d’armes, les données bancaires et l’historique des commandes n’ont pas été extraits. Le nombre exact de comptes concernés n’a pas été communiqué, ce qui limite l’appréciation de l’ampleur réelle de l’incident au-delà de la nature des catégories touchées.

Le chiffrement des mots de passe réduit le risque de connexion directe aux comptes, sans l’annuler totalement selon la robustesse de l’algorithme utilisé, non précisée. Le risque principal reste ailleurs : la réunion d’un nom, d’un numéro de téléphone et d’une adresse électronique avec une adresse postale constitue un profil suffisant pour des campagnes d’hameçonnage ciblées, d’autant plus crédibles qu’elles peuvent se prévaloir d’une inscription réelle sur une plateforme dédiée à la chasse et au tir sportif. L’appartenance à cette communauté, même sans détail sur les armes détenues, reste en soi une information qualifiante pour un attaquant.

Cet incident s’inscrit dans une séquence marquée depuis fin 2025 par plusieurs compromissions touchant des organismes et des commerces liés à la détention d’armes, dont la Fédération Française de Tir et l’Armurerie Lavaux, dont les données de commandes ont été mises en vente le 18 septembre 2026, une semaine après l’attaque contre NaturaBuy. Aucun lien technique n’a toutefois été établi entre ces incidents et celui de NaturaBuy : rien n’indique à ce stade un prestataire commun, un même mode opératoire ou un même acteur malveillant. Le rapprochement relève pour l’instant d’une observation sectorielle plutôt que d’une continuité technique démontrée.

Pour les membres de NaturaBuy, la recommandation prioritaire consiste à changer de mot de passe en se rendant directement sur le site officiel plutôt qu’en suivant un lien reçu par courriel ou SMS, et à le remplacer partout où il aurait été réutilisé. L’activation d’une authentification à deux facteurs, lorsqu’elle est disponible, et une vigilance renforcée face à tout appel ou message se présentant comme émanant de la plateforme complètent ces précautions.