Les personnes inscrites sur Mille et une listes pour organiser une liste de mariage ou une cagnotte en ligne pourraient voir leurs coordonnées et des informations de paiement exposées. Selon une revendication publiée le 7 juillet 2026 sur un forum cybercriminel, un pirate aurait exporté la table des utilisateurs du site, soit de l'ordre de 214 500 comptes. La plateforme française, développée en partenariat avec les Galeries Lafayette, n'a pas confirmé ce piratage présumé à ce stade.
Comment les comptes de Mille et une listes auraient été extraits
D'après l'annonce, l'acteur aurait exploité un défaut de gestion des droits d'accès, autrement dit une faille permettant d'atteindre des informations qui auraient dû rester réservées à leurs titulaires. Le fichier serait daté de fin mars 2026. Un seul enregistrement est présenté en exemple et l'ensemble des données n'est pas diffusé librement, ce qui limite pour l'instant la possibilité d'en vérifier le contenu.
Des cagnottes et un portefeuille de paiement dans le fichier
Le fichier contiendrait d'abord l'identité et les coordonnées des titulaires de compte : nom et prénom, adresse électronique, téléphone, date de naissance et adresse postale. S'y ajouteraient des informations liées aux cagnottes et au portefeuille de paiement associé, comme les montants et les statuts, ainsi qu'un historique de transactions et le niveau de droits attaché à chaque compte. L'annonce évoque aussi des références bancaires et des vérifications d'identité, non vérifiées à ce stade.
Une liste de mariage ou une cagnotte se rattache à un événement personnel, partagé avec des proches. Croisées avec des montants et des références bancaires, les coordonnées d'un titulaire pourraient servir à des messages frauduleux crédibles, par exemple un faux problème de versement sur une cagnotte, ou à des tentatives d'usurpation d'identité s'appuyant sur la date de naissance et l'adresse.
Détails techniques :
- De l'ordre de 214 500 comptes annoncés, issus de la table des utilisateurs
- Accès attribué à un défaut de gestion des droits d'accès
- Fichier présenté comme daté de fin mars 2026
- Un unique enregistrement publié en exemple, données non diffusées librement
Données concernées :
- Nom complet, prénom et nom
- Adresse email
- Numéro de téléphone
- Date de naissance
- Adresse postale
- Identifiant utilisateur
- Rôle ou droits d'accès
- Montants et historique de transactions (cagnottes, portefeuille de paiement)
- Fiche client
Données annoncées non vérifiées :
- Références bancaires et vérifications d'identité liées au portefeuille de paiement
Mentions :
Statut Fuites Infos : Revendiquée
