Illustration : Spiko : fuite de données chez son prestataire de vérification d'identité

Spiko : fuite de données chez son prestataire de vérification d'identité

Les clients de Spiko dont l'identité a été contrôlée par le prestataire Onfido, désormais Entrust, ont été informés par la fintech d'une violation de données. Un tiers non autorisé aurait eu accès à la copie de leur pièce d'identité et au selfie pris lors de la vérification. Spiko propose à des particuliers et à des entreprises des fonds monétaires tokenisés pour placer leur trésorerie.

Un accès au compte Spiko chez Onfido

Selon la notification, le tiers se serait connecté au compte de Spiko sur la plateforme Onfido à l'aide d'identifiants de connexion compromis, entre le 26 août et le 6 septembre 2025. Cet accès s'inscrirait dans une cyberattaque visant les clients du prestataire, et pas seulement Spiko. Le nombre de personnes concernées n'a pas été communiqué.

Des documents d'identité complets

Les données susceptibles d'être concernées sont celles que conserve le prestataire : la copie de la pièce d'identité, avec les informations qu'elle contient, et le selfie de vérification. Une pièce d'identité réunit en général le nom, le prénom, le sexe, la date et le lieu de naissance, la nationalité et parfois une signature. Spiko indique en revanche que les données hébergées sur sa propre plateforme, comme l'adresse, les coordonnées bancaires, les avoirs et l'identifiant de connexion, ne seraient pas concernées.

L'association d'une copie de pièce d'identité et d'une photo du visage de la même personne correspond à ce que demandent de nombreux services en ligne pour vérifier une identité. Ces éléments pourraient donc être réutilisés pour tenter d'ouvrir des comptes ou de souscrire des services au nom des personnes concernées, sans que celles-ci en soient averties.

Détails techniques :

  • Accès au compte Spiko sur la plateforme Onfido (désormais Entrust) via des identifiants de connexion compromis
  • Période d'accès : du 26 août au 6 septembre 2025
  • Données concernées limitées à celles conservées par le prestataire : copie de pièce d'identité et selfie
  • Données hébergées par Spiko écartées : adresse, coordonnées bancaires, avoirs, identifiant de connexion
  • Clients informés par notification directe

Données concernées :

  • Nom complet, prénom, nom et civilité
  • Date et lieu de naissance
  • Nationalité
  • Pièce d'identité et documents (copie)
  • Photos (selfie de vérification)
  • Signature

Mentions :
Statut Fuites Infos : Confirmée par l'entreprise

Que faire si vous êtes concerné ?

  • Soyez attentif aux tentatives d'usurpation d'identitéSurveillez tout courrier inhabituel ouvert à votre nom : crédit, abonnement, contrat. Si vous constatez une usurpation, déposez plainte et conservez le récépissé, il vous sera demandé pour contester.
  • Faites-vous aiderLe dispositif public cybermalveillance.gouv.fr accompagne gratuitement les victimes et recense les arnaques en cours.

Partager cet article