Illustration : ENGIE Green : fuite revendiquée annonçant 621 019 clients non vérifiés

ENGIE Green : fuite revendiquée annonçant 621 019 clients non vérifiés

Des gestionnaires du site internet d'ENGIE Green, dont un prestataire web extérieur, voient leurs identités et leurs coordonnées professionnelles apparaître dans une annonce publiée le 30 juillet 2026 sur un forum cybercriminel. D'après la revendication, l'acteur détiendrait bien davantage, mais les seuls éléments montrés sont anciens et limités.

Ce que montre réellement l'annonce de piratage visant ENGIE Green

ENGIE Green est la filiale du groupe ENGIE spécialisée dans la production d'énergies renouvelables : éolien, solaire, agrivoltaïsme et stockage. Un pirate affirme avoir compromis son site institutionnel en exploitant une faille de sécurité, et menace d'en diffuser les données s'il n'est pas contacté.

Les seuls contenus visibles sont des comptes de gestion du site créés entre septembre 2020 et juin 2021. Ils portent des noms, des adresses électroniques professionnelles et des mots de passe sous forme chiffrée. L'un de ces comptes est rattaché à un prestataire web extérieur. Rien n'indique en revanche l'ancienneté du reste du périmètre annoncé.

Un volume de 621 019 clients à prendre avec prudence

L'acteur évoque 621 019 clients et un export complet de la base. Ce chiffre n'est appuyé par aucun élément montré. Il cadre mal avec l'activité d'ENGIE Green, tournée vers les collectivités, les agriculteurs, les propriétaires fonciers et les entreprises plutôt que vers une clientèle de masse. Aucun fichier n'est proposé au téléchargement à ce stade, la diffusion étant présentée comme conditionnelle.

Pour les personnes dont les comptes apparaissent, le risque porte surtout sur leurs accès et leur identité professionnelle. Un mot de passe ancien peut avoir été réutilisé ailleurs, et un nom associé à une adresse de l'entreprise suffit à rédiger des courriels frauduleux se présentant comme un collègue ou un prestataire. L'entreprise n'a pas confirmé publiquement ces éléments à ce stade.

Détails techniques :

  • Faille d'injection SQL invoquée par l'acteur sur le site institutionnel
  • Comptes de gestion visibles créés entre septembre 2020 et juin 2021
  • Un compte rattaché à un prestataire web extérieur
  • Mots de passe sous forme hachée
  • 621 019 clients et export complet de la base annoncés, sans élément à l'appui
  • Aucun fichier proposé au téléchargement, diffusion présentée comme conditionnelle

Données concernées :

  • Nom complet
  • Adresse email
  • Identifiant de connexion
  • Mot de passe (haché)
  • Identifiant interne
  • Données professionnelles

Données annoncées non vérifiées :

  • Données de 621 019 clients et export complet de la base, sans élément montré

Mentions :
Statut Fuites Infos : Revendiquée

Que faire si vous êtes concerné ?

  • Changez votre mot de passeModifiez le mot de passe de votre compte ENGIE Green, puis celui de tout autre service où vous utilisiez le même. Activez la double authentification lorsqu'elle est proposée.
  • Méfiez-vous des e-mails au nom de ENGIE GreenDes coordonnées exposées permettent d'écrire des messages d'hameçonnage très crédibles. Ne vous connectez jamais depuis un lien reçu par e-mail : passez par le site ou l'application officiels.
  • Faites-vous aiderLe dispositif public cybermalveillance.gouv.fr accompagne gratuitement les victimes et recense les arnaques en cours.

Partager cet article