Illustration : HeyPulse : fuite de données revendiquée touchant 27 059 personnes

HeyPulse : fuite de données revendiquée touchant 27 059 personnes

Des participants à des jeux concours organisés par des commerces pourraient voir leur nom, leur e-mail et leur téléphone exposés après un piratage présumé. Selon la revendication, 27 059 personnes figureraient dans une archive attribuée à HeyPulse, la solution française qui aide les commerces physiques à obtenir des avis Google et à gagner en visibilité locale.

Qui figure dans la base attribuée à HeyPulse

HeyPulse s'adresse aux professionnels : plusieurs centaines de commerces physiques utilisent sa solution de gamification marketing, qui s'appuie sur des mécaniques de jeu pour développer leurs avis et leur fidélisation. Les personnes concernées sont de deux ordres. D'un côté, plusieurs centaines de comptes de commerces clients. De l'autre, des dizaines de milliers de participants à un jeu concours proposé par ces commerces, dont le lien avec HeyPulse passe par la boutique qui leur a proposé de jouer.

Coordonnées, mots de passe et éléments internes

Un pirate propose au téléchargement sur un forum cybercriminel, depuis le 11 août 2026, une archive qu'il présente sous la forme d'un export de la base de données et du code source de la plateforme. Le dépôt contiendrait des données d'identité et de coordonnées (nom, adresse électronique, téléphone et, selon les catégories recensées, adresse postale, code postal et pays), des mots de passe sous forme hachée et des éléments techniques internes, dont des clés d'accès. L'éditeur n'a pas confirmé publiquement ces éléments à ce stade.

Pour les participants, le risque tient au contexte : une personne qui a laissé ses coordonnées pour tenter de gagner un lot pourrait recevoir un faux message lui annonçant un gain, au nom du commerce ou du jeu, et lui demandant des informations supplémentaires. Pour les commerçants, la présence de mots de passe et de clés d'accès pourrait ouvrir la voie à des tentatives d'accès à leurs comptes sur la plateforme.

Détails techniques :

  • Archive présentée comme un export de la base de données et du code source de la plateforme
  • Plusieurs centaines de comptes de commerces clients annoncés
  • Des dizaines de milliers de participants à un jeu concours annoncés
  • Mots de passe stockés sous forme hachée
  • Clés d'accès ou d'API présentes selon l'annonce

Données concernées :

  • Nom complet
  • Adresse email et numéro de téléphone
  • Adresse postale, code postal et pays
  • Mot de passe (haché)
  • Clé d'accès ou d'API
  • Données professionnelles et fiche client
  • Identifiant interne

Mentions :
Statut Fuites Infos : Revendiquée

Que faire si vous êtes concerné ?

  • Changez votre mot de passeModifiez le mot de passe de votre compte HeyPulse, puis celui de tout autre service où vous utilisiez le même. Activez la double authentification lorsqu'elle est proposée.
  • Méfiez-vous des e-mails au nom de HeyPulseDes coordonnées exposées permettent d'écrire des messages d'hameçonnage très crédibles. Ne vous connectez jamais depuis un lien reçu par e-mail : passez par le site ou l'application officiels.
  • Restez vigilant face aux appels et SMSUn faux conseiller peut citer des informations exactes pour gagner votre confiance. Ne communiquez jamais un code reçu par SMS, un mot de passe ou vos coordonnées bancaires à un interlocuteur qui vous contacte.
  • Faites-vous aiderLe dispositif public cybermalveillance.gouv.fr accompagne gratuitement les victimes et recense les arnaques en cours.

Partager cet article