Les entreprises clientes de blgCloud, et à travers elles leurs contacts commerciaux, sont concernées par une fuite de données confirmée par BLG. L'éditeur français de cette suite cloud, destinée aux distributeurs, loueurs et réparateurs d'équipements, indique que 13 instances clientes sont touchées.
Ce que BLG reconnaît sur l'incident blgCloud
Selon BLG, l'incident remonte à fin juillet 2026. L'éditeur l'attribue à l'exploitation d'une fonctionnalité de création de compte extranet, favorisée par la coexistence temporaire de deux versions de son extranet. Treize instances clientes sont concernées, avec exposition des noms, prénoms, e-mails et numéros de téléphone professionnels, ainsi que d'un historique d'échanges commerciaux. Pour cinq instances supplémentaires, des documents divers ont été exposés.
L'éditeur dit n'avoir constaté ni numéro de carte bancaire, ni donnée comptable ou RH. Il précise que l'IBAN visible est celui de la société elle-même, qu'il qualifie de donnée publique. BLG indique avoir corrigé les configurations d'accès concernées, rendu obligatoire une vérification par e-mail, déclaré l'incident à la CNIL et informé individuellement les clients concernés.
Un périmètre annoncé bien plus large
L'incident avait d'abord été rendu public par une revendication publiée le 8 août 2026 sur un forum cybercriminel. Le pirate affirmait avoir accès à environ 159 instances sur plus de 230 environnements clients, mettait en vente des données, des accès et une méthode d'accès, et annonçait une diffusion gratuite quotidienne. Les échantillons fournis ne documentaient pourtant qu'un seul environnement client : exports de gestion de la relation client et de messagerie, documents, données d'identité et de contact, informations commerciales et financières, éléments d'authentification. L'ampleur du piratage annoncé n'a pas été établie au-delà de cet unique environnement.
Les personnes exposées sont surtout les interlocuteurs professionnels des entreprises clientes. Leurs coordonnées et leurs échanges commerciaux, réunis, permettent d'imiter une relation d'affaires existante pour obtenir un paiement ou des informations.
Détails techniques :
- Incident situé fin juillet 2026 par BLG
- Origine indiquée par BLG : exploitation d'une fonctionnalité de création de compte extranet, pendant la coexistence de deux versions de l'extranet
- 13 instances clientes concernées, 5 instances supplémentaires pour des documents divers
- Annonce du 8 août 2026 : environ 159 instances sur plus de 230 environnements clients revendiquées
- Échantillons ne documentant qu'un seul environnement client
- Configurations d'accès corrigées, vérification par e-mail obligatoire, CNIL informée, clients informés individuellement
Données concernées :
- Nom complet
- Adresse email et numéro de téléphone professionnels
- Données professionnelles et fiche client
- Contenu de messages (échanges commerciaux)
- Documents
Données annoncées non vérifiées :
- Adresse postale
- Signature
- IBAN, BIC et coordonnées bancaires (IBAN de la société elle-même selon BLG)
- Factures, historique de transactions et montants
- Identifiant de connexion, mot de passe et jeton d'authentification
Mentions :
Statut Fuites Infos : Confirmée par l'entreprise
