Des gestionnaires du site internet d'ENGIE Green, dont un prestataire web extérieur, voient leurs identités et leurs coordonnées professionnelles apparaître dans une annonce publiée le 30 juillet 2026 sur un forum cybercriminel. D'après la revendication, l'acteur détiendrait bien davantage, mais les seuls éléments montrés sont anciens et limités.
Ce que montre réellement l'annonce de piratage visant ENGIE Green
ENGIE Green est la filiale du groupe ENGIE spécialisée dans la production d'énergies renouvelables : éolien, solaire, agrivoltaïsme et stockage. Un pirate affirme avoir compromis son site institutionnel en exploitant une faille de sécurité, et menace d'en diffuser les données s'il n'est pas contacté.
Les seuls contenus visibles sont des comptes de gestion du site créés entre septembre 2020 et juin 2021. Ils portent des noms, des adresses électroniques professionnelles et des mots de passe sous forme chiffrée. L'un de ces comptes est rattaché à un prestataire web extérieur. Rien n'indique en revanche l'ancienneté du reste du périmètre annoncé.
Un volume de 621 019 clients à prendre avec prudence
L'acteur évoque 621 019 clients et un export complet de la base. Ce chiffre n'est appuyé par aucun élément montré. Il cadre mal avec l'activité d'ENGIE Green, tournée vers les collectivités, les agriculteurs, les propriétaires fonciers et les entreprises plutôt que vers une clientèle de masse. Aucun fichier n'est proposé au téléchargement à ce stade, la diffusion étant présentée comme conditionnelle.
Pour les personnes dont les comptes apparaissent, le risque porte surtout sur leurs accès et leur identité professionnelle. Un mot de passe ancien peut avoir été réutilisé ailleurs, et un nom associé à une adresse de l'entreprise suffit à rédiger des courriels frauduleux se présentant comme un collègue ou un prestataire. L'entreprise n'a pas confirmé publiquement ces éléments à ce stade.
Détails techniques :
- Faille d'injection SQL invoquée par l'acteur sur le site institutionnel
- Comptes de gestion visibles créés entre septembre 2020 et juin 2021
- Un compte rattaché à un prestataire web extérieur
- Mots de passe sous forme hachée
- 621 019 clients et export complet de la base annoncés, sans élément à l'appui
- Aucun fichier proposé au téléchargement, diffusion présentée comme conditionnelle
Données concernées :
- Nom complet
- Adresse email
- Identifiant de connexion
- Mot de passe (haché)
- Identifiant interne
- Données professionnelles
Données annoncées non vérifiées :
- Données de 621 019 clients et export complet de la base, sans élément montré
Mentions :
Statut Fuites Infos : Revendiquée
