Une vingtaine de partenaires professionnels de Boutiq Chalets, agents immobiliers et acteurs du tourisme pour l'essentiel, pourraient voir leurs coordonnées et leur mot de passe exposés après un piratage présumé. D'après une revendication publiée le 3 août 2026 sur un forum cybercriminel, la sauvegarde de la base du site marchand de cette société de Megève a été diffusée gratuitement.
Ce que contiendrait la sauvegarde de Boutiq Chalets
Boutiq Chalets commercialise des chalets de luxe dans les Alpes et en assure la conciergerie. Le fichier mis en ligne par un pirate, d'une vingtaine de mégaoctets, est présenté comme la base de données de son site. Il porterait sur un nombre très restreint de comptes : des partenaires professionnels du secteur immobilier et du tourisme, et quelques comptes d'administration du site.
Pour chacun, la sauvegarde comporterait l'identité, les coordonnées, la société de rattachement et un mot de passe. D'après l'annonce, l'historique des connexions à l'interface d'administration ferait aussi partie du lot, avec des éléments liés aux sessions et aux appareils utilisés. Aucune commande, aucun règlement et aucune coordonnée bancaire n'y figureraient.
Des données anciennes mais des accès réutilisables
Les éléments les plus récents remonteraient à mars 2024, soit plus de deux ans avant la publication. Cette ancienneté limite la portée du lot, sans l'annuler : un mot de passe peut avoir été conservé ou réutilisé sur d'autres services, et les coordonnées professionnelles d'un partenaire restent souvent valables d'une année sur l'autre. Associées au nom de la société et à la relation d'affaires avec une agence de chalets, elles peuvent servir à des courriels frauduleux se présentant comme Boutiq Chalets ou comme un partenaire connu. À ce stade, la société n'a pas confirmé publiquement ces éléments.
Détails techniques :
- Sauvegarde d'une vingtaine de mégaoctets diffusée gratuitement
- Environ 22 comptes, partenaires professionnels et quelques comptes d'administration
- Éléments les plus récents datés de mars 2024
- Mots de passe présents, dont des versions hachées
- Historique des connexions à l'interface d'administration annoncé
- Aucune commande, aucun règlement ni coordonnée bancaire selon l'annonce
Données concernées :
- Nom complet
- Adresse email et numéro de téléphone
- Données professionnelles (société de rattachement) et fiche client
- Identifiant de connexion, identifiant utilisateur et identifiant interne
- Mot de passe, dont versions hachées
- Jeton d'authentification, clé d'accès ou d'API et cookie de session
- Rôle ou droits d'accès
- Données d'appareil
Mentions :
Statut Fuites Infos : Revendiquée
