Des personnes en contact avec des agences immobilières clientes de WHISE sont concernées par une fuite de données que l'éditeur a confirmée le 3 juillet 2026. Un tiers a pu consulter une partie de la plateforme au début du mois de juin. Noms, adresses électroniques et numéros de téléphone font partie des informations touchées.
Comment le piratage de WHISE a eu lieu
WHISE est une plateforme de gestion de la relation client (CRM) utilisée par des agences immobilières pour suivre leurs contacts et leurs transactions. Selon l'éditeur, le tiers s'est connecté avec les identifiants compromis d'un compte légitime, en lecture seule : aucune donnée n'aurait été modifiée ni supprimée. Les informations consultées comprennent des noms, des adresses électroniques et des numéros de téléphone, ainsi que, pour certains enregistrements, des informations techniques liées à des courriels, comme l'expéditeur, le destinataire, l'objet et des adresses IP. L'éditeur affirme que le contenu des messages n'a pas été consulté. Il indique être en contact avec les autorités de protection des données compétentes et informer directement les clients concernés.
Un volume annoncé en ligne, non repris par l'éditeur
Avant cette confirmation, une revendication publiée le 22 juin 2026 sur un forum cybercriminel faisait état de plus de 40 millions de lignes. L'essentiel correspondrait à un journal d'envoi de courriels marketing, et environ 3,1 millions de lignes à des fiches de contacts associant identité, coordonnées et critères de recherche immobilière, comme la ville, le code postal ou des montants. L'éditeur ne communique aucun volume : ces chiffres restent ceux de l'auteur de l'annonce.
Pour les personnes concernées, le croisement d'un nom, d'un numéro de téléphone et d'un projet immobilier permettrait des messages frauduleux crédibles, se présentant comme une agence ou un vendeur et reprenant une recherche réelle.
Détails techniques :
- 40 851 936 enregistrements revendiqués, dont l'essentiel issu d'un journal d'envoi d'emails marketing
- Environ 3,1 millions de lignes de contacts selon la revendication
- Accès au début du mois de juin 2026 via les identifiants compromis d'un compte légitime, en lecture seule
- Métadonnées de courriels concernées pour certains enregistrements : expéditeur, destinataire, objet, adresses IP
- Confirmation de l'éditeur le 3 juillet 2026, sans volume communiqué
Données concernées :
- Nom et prénom
- Adresse email
- Numéro de téléphone
- Adresse IP
- Ville et code postal
- Montant
- Langue
- Fiche client et champs libres
- Données professionnelles
- Identifiant interne
Données annoncées non vérifiées :
- Contenu de messages (écarté par l'éditeur, qui affirme qu'il n'a pas été consulté)
Mentions :
Statut Fuites Infos : Confirmée par l'entreprise
