Publicité

Piratage de Brevo : après Trezor, les données de clients Paymium dans la nature

Nouvelle victime collatérale. Après les faux mails de Trezor, c’est au tour des clients de Paymium de découvrir que leur fiche d’identité a pu filer par l’arrière-boutique. La plateforme française a prévenu ses utilisateurs le 22 septembre. Son prestataire d’e-mailing Brevo avait déjà servi de rampe de lancement à la campagne de phishing contre Trezor, BitBox et CoinTracking début septembre. Aucun fonds n’a bougé. Mais un fichier de détenteurs de crypto identifiés vaut son pesant d’or en pleine vague d’enlèvements.

Points clés

  • Paymium a averti ses clients le 22 septembre d’un accès non autorisé chez son routeur d’e-mails
  • Identité, date de naissance, téléphone et pays de résidence figurent dans le lot
  • Ni mot de passe, ni clé API, ni accès aux fonds selon la plateforme
  • Chez Brevo, 138 comptes d’entreprises clientes ont été ouverts grâce à une faille de connexion unique

Bybit EU, la puissance d'un géant du trading, désormais agréé en Europe. Transférez vos cryptos et recevez jusqu'à 85 € en BTC !
<strong>Profiter de l'offre</strong>
Profiter de l'offre

Fuite de données Paymium, l’addition arrive douze jours plus tard

Le message tombe dans les boîtes de réception douze jours après les faits. Paymium y explique que Brevo, l’outil qui gère une partie de ses envois, a subi une intrusion. D’après la notification relayée par FrenchBreaches, l’intrus a pu consulter l’adresse e-mail, l’identifiant du compte, le nom, le prénom, la date de naissance, le numéro de téléphone et le pays de résidence des clients concernés. Combien sont-ils ? La plateforme ne le dit pas.

Côté rassurant, la liste de ce qui n’a pas fuité est longue. Aucun mot de passe, aucune clé API, aucune donnée de portefeuille ni information fiscale ne transitait par Brevo, assure Paymium. Aucun e-mail frauduleux ne serait non plus parti de son compte.

Brevo, une faille SSO grande comme une porte cochère

Tout part d’un sigle, le SSO (l’authentification unique qui permet de se connecter à plusieurs services avec un seul identifiant). Le rapport d’incident publié par Brevo décrit un scénario presque vexant. L’attaquant ouvre son propre compte, y branche un fournisseur d’identité qu’il contrôle, puis invite des utilisateurs légitimes. Il se connecte ensuite à leur place. Et l’accès ainsi obtenu, mal cloisonné, ne se limitait pas à une organisation mais s’étendait à toutes celles que ces utilisateurs pouvaient atteindre.

Repérée le 10 septembre à 6h30 (UTC), la brèche est colmatée deux heures plus tard. Sur 138 comptes d’entreprises clientes visités (des sociétés qui, comme Paymium, utilisent Brevo pour leurs envois), 43 ont vu leurs listes de contacts exportées et six ont servi à expédier du phishing. Paymium ne dit pas dans quel groupe il tombe.

C’est depuis l’un de ces six comptes que près de 347 000 abonnés de Trezor ont reçu une fausse alerte de sécurité, avec environ 2 500 clics à la clé.

Fuite chez Paymium, un fichier qui fait saliver les escrocs

Les plateformes régulées doivent vérifier l’identité de leurs clients (le fameux KYC). Elles doivent aussi leur écrire, et confient souvent cette corvée à un sous-traitant. Votre date de naissance et votre numéro de portable dorment donc chez un tiers que vous n’avez jamais choisi. Le cocktail a tout pour plaire à un escroc. Il sait que vous détenez des cryptos, dans quel pays vous vivez, comment vous appeler et quel âge vous avez, de quoi monter un faux appel du « service sécurité Paymium » crédible à s’y méprendre.

Le précédent Ledger n’a rien perdu de son actualité. En décembre 2020, les coordonnées postales de plus de 270 000 clients du fabricant avaient atterri sur un forum de pirates, suivies d’une pluie de menaces. Ici, pas d’adresse postale. Mais la France de 2026 n’a plus rien d’un terrain théorique pour le ciblage physique des détenteurs de cryptos.

Clients Paymium, les réflexes à adopter après la fuite

Paymium renvoie ses clients vers cybermalveillance.gouv.fr, le dispositif public d’assistance gratuit. Ajoutez-y quelques réflexes qui ne coûtent rien.

  • Ne cliquez sur aucun lien reçu par e-mail ou SMS au nom de Paymium, passez par l’application ou tapez l’adresse vous-même
  • Un « conseiller » qui vous appelle pour sécuriser votre compte est un imposteur, raccrochez
  • Ne communiquez jamais votre phrase de récupération, à personne
  • Activez la double authentification si ce n’est pas déjà fait

Entre le 1er janvier et la mi-avril 2026, la police judiciaire recensait déjà 41 enlèvements ou séquestrations liés aux cryptomonnaies sur le territoire. Rien ne relie pour l’instant ces affaires à une fuite de données. Une date de naissance, elle, ne se change pas comme un mot de passe.

Bybit EU déroule le tapis rouge : jusqu'à 85 € en BTC en cumulant le bonus de bienvenue et le parrainage. Déposez 100 €, recevez jusqu'à 60 € en BTC, et 25 € de plus par ami parrainé. Ouvrez votre compte et lancez-vous.
<strong>Créez mon compte Bybit</strong>
Créez mon compte Bybit

Magali

Tombée dans le terrier du lapin blanc en 2017, je suis passée de lectrice assidue à Rédactrice en chef du Journal du Coin. J’aime m'investir dans les coulisses de projets pour porter ma vision d'un futur décentralisé. Amoureuse des belles lettres, je coordonne nos équipes pour transformer la complexité technique en une information humaine, précise et sans jargon inutile. Entre entrepreneuriat et rédaction, ma mission est claire : vulgariser demain, mais le faire aujourd'hui.

Journal du Coin
Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.