Des professionnels de l'ameublement, de la cuisine et de la literie qui utilisent les configurateurs 3D d'Innersense, aujourd'hui exploités par Dassault Systèmes sous la marque INSPI, pourraient voir leur adresse professionnelle exposée. Selon la revendication publiée le 23 juillet 2026 sur un forum cybercriminel du dark web, le dépôt compterait de l'ordre de 9 100 adresses distinctes, rattachées à plus de 2 100 organisations. Innersense conçoit des configurateurs 3D pour les fabricants et distributeurs de ces secteurs.
Quatre exports de la plateforme Innersense
Le pirate présente son dépôt comme quatre exports de la base : les comptes utilisateurs, les comptes administrateurs, le référentiel des catalogues de produits et un journal d'opérations internes. Les organisations concernées sont principalement des fabricants, cuisinistes, agenceurs et enseignes d'ameublement installés en France, en Belgique, au Portugal, en Italie, en Espagne et en Pologne.
Les tables de comptes ne contiendraient ni nom, ni téléphone, ni mot de passe. Le référentiel des catalogues renfermerait en revanche 26 accès de synchronisation vers des serveurs d'entreprises clientes, c'est-à-dire des moyens de connexion à des systèmes situés chez ces entreprises.
Des risques qui dépassent les seules adresses
Pour les personnes concernées, une adresse professionnelle associée à un employeur et à l'usage d'un outil métier suffit à monter des messages d'hameçonnage ciblés, se présentant par exemple comme l'éditeur du configurateur ou comme un fournisseur. Les accès de synchronisation concernent davantage les entreprises clientes : s'ils étaient encore valides, ils pourraient ouvrir une porte vers leurs propres serveurs.
La société Innersense a été radiée en février 2023 et son activité absorbée par Dassault Systèmes, qui exploite désormais la plateforme. À ce stade, ni l'éditeur ni le groupe n'ont confirmé publiquement le piratage présumé d'Innersense.
Détails techniques :
- De l'ordre de 9 100 adresses professionnelles distinctes, plus de 2 100 organisations
- Quatre exports : comptes utilisateurs, comptes administrateurs, référentiel des catalogues, journal d'opérations internes
- 26 accès de synchronisation vers des serveurs d'entreprises clientes
- Aucun nom, téléphone ni mot de passe dans les tables de comptes
- Société radiée en février 2023, plateforme exploitée par Dassault Systèmes sous la marque INSPI
Données concernées :
- Adresse email professionnelle
- Identifiant de connexion et identifiant interne
- Rôle ou droits d'accès
- Langue
- Données professionnelles et fiche client (organisation de rattachement)
- Mot de passe (accès de synchronisation du référentiel des catalogues)
- Adresses web
Mentions :
Statut Fuites Infos : Revendiquée
