skip to content
Gravité élevée alléguée

Uptoo : 740 000 CV et profils candidats revendiqués après une faille XSS

Un pirate affirme avoir exploité une faille XSS persistante sur la plateforme interne du cabinet de recrutement Uptoo pour dérober une session administrateur et extraire 740 000 CV.

Organisation
Uptoo (cabinet de recrutement spécialisé dans les fonctions commerciales et marketing)
Secteur
Autre
Pays
France
Date des faits
Revendication publiée le 24 septembre 2026 sur un forum cybercriminel par l'acteur akashi1337, relayée le jour même par Cyberattaque.org, Fuites Infos et FrenchBreaches. Aucune confirmation publique d'Uptoo à ce jour
Ampleur
L'attaquant revendique plus de 740 000 CV et fiches candidats. Ce chiffre provient exclusivement de sa propre annonce sur un forum cybercriminel : ni Uptoo ni une autorité n'ont confirmé son exactitude, et les trackers spécialisés qui l'ont relayé précisent eux-mêmes n'avoir vérifié que des échantillons, pas l'ampleur totale annoncée
Vecteur
L'attaquant affirme avoir exploité une faille XSS (cross-site scripting) persistante sur Galaxy, l'outil interne utilisé par les consultants Uptoo pour gérer les profils candidats : un profil de candidat piégé, une fois consulté par un administrateur, aurait exécuté un script dérobant son jeton de session, ensuite réutilisé pour accéder à l'interface d'administration. Ce scénario technique repose sur les déclarations du pirate et n'a pas été confirmé par Uptoo
Données exposées
Identité (nom, prénom), Coordonnées (adresse électronique, téléphone), Régions de mobilité / recherche d'emploi, Parcours professionnel et scolaire, CV complets (selon l'attaquant) : expériences, formations, compétences, Mentions de situation de handicap (selon certaines sources spécialisées, à confirmer)

Le 24 septembre 2026, un acteur se présentant sous le pseudonyme akashi1337 a publié sur un forum cybercriminel une revendication portant sur plus de 740 000 CV et fiches candidats, présentés comme extraits de l’outil interne d’Uptoo, cabinet parisien spécialisé dans le recrutement de profils commerciaux et marketing. L’annonce a été relayée le jour même par plusieurs observatoires spécialisés, Cyberattaque.org, Fuites Infos et FrenchBreaches, chacun précisant n’avoir pu vérifier que des échantillons de la base, sans confirmer l’ampleur totale revendiquée. À l’heure où cette fiche est rédigée, Uptoo n’a fait aucune communication publique sur l’incident.

Le scénario technique décrit par l’attaquant mérite d’être noté pour sa cohérence interne, même s’il repose uniquement sur ses propres déclarations. Il affirme avoir exploité une faille XSS (cross-site scripting) persistante dans Galaxy, l’outil interne utilisé par les consultants du cabinet pour gérer les profils de candidats : un profil piégé, une fois affiché par un consultant ou un administrateur, aurait exécuté un script capturant son jeton de session, ensuite réutilisé pour accéder directement à l’interface d’administration et, de là, à l’ensemble de la base candidats. Ce type d’enchaînement, d’une saisie non filtrée à une prise de contrôle d’un compte à privilèges, est un schéma classique et documenté par ailleurs, ce qui rend la revendication techniquement plausible sans pour autant la valider.

Les catégories de données annoncées associent l’identité et les coordonnées de base, nom, adresse électronique, téléphone, régions de mobilité, à un contenu nettement plus sensible pour une partie des profils : le parcours professionnel et scolaire complet, et selon certaines sources spécialisées des mentions relatives à une situation de handicap, une catégorie de données que le RGPD range parmi les données sensibles et qui appelle un niveau de protection renforcé. Cette dernière mention reste à confirmer et ne doit pas être tenue pour acquise tant qu’aucune vérification indépendante n’a pu la corroborer.

Le cas Uptoo illustre une configuration de responsabilité à trois niveaux, déjà relevée par la presse juridique : le cabinet de recrutement, responsable du traitement des candidatures qu’il collecte ; les entreprises clientes, qui ont pu recevoir tout ou partie de ces CV dans le cadre de missions de recrutement et deviennent à leur tour concernées si leurs propres candidats figurent dans la base ; et l’éditeur de l’outil Galaxy, dont le rôle exact dans la sécurisation de la plateforme reste à établir. Tant qu’Uptoo n’a pas communiqué, ni les candidats concernés ni les entreprises clientes ne disposent d’éléments suffisants pour évaluer précisément leur propre exposition.

L’attaquant assortit sa revendication d’un ultimatum de 72 heures avant publication ou mise en vente des données en l’absence de paiement, un mécanisme d’extorsion classique qui ne présage en rien de la suite réellement donnée à la menace. Dans l’attente d’une confirmation ou d’un démenti d’Uptoo, les personnes ayant candidaté auprès du cabinet ou de ses clients ont intérêt à se montrer prudentes face à des sollicitations inhabituelles se présentant comme émanant d’un recruteur, en particulier si elles font référence à des éléments précis d’un parcours professionnel, et à vérifier l’identité de l’expéditeur avant de transmettre tout document ou information complémentaire.