Illustration : Stripe : fuite revendiquée visant 22 784 clients de marchands français

Stripe : fuite revendiquée visant 22 784 clients de marchands français

Des personnes ayant payé en ligne auprès de commerçants français équipés de Stripe pourraient retrouver leur nom, leur adresse et une partie des informations de leur carte bancaire dans une archive diffusée depuis le 18 août 2026 sur un forum cybercriminel du dark web. D'après la revendication, environ 22 800 d'entre elles seraient rattachées à la France, sur un total mondial annoncé entre 586 000 et 690 000 clients.

Une compromission située chez les commerçants, pas chez Stripe

Stripe, plateforme américaine de paiement en ligne présente en France depuis 2014, sert d'intermédiaire à des commerçants du monde entier. L'annonce ne décrit pas de piratage de ses propres systèmes. Selon le pirate, chacun des 662 comptes marchands concernés aurait été interrogé séparément grâce à une clé d'accès dérobée chez le commerçant lui-même, et 1 033 clés de ce type sont évoquées. Les personnes touchées sont donc les clients finaux de ces boutiques et services, qui n'ont en général aucune relation directe avec Stripe.

Parmi les comptes cités, 57 entités françaises figureraient, ce qui placerait la France au troisième rang mondial par le nombre de commerçants touchés, derrière les États-Unis et le Royaume-Uni. Trois entrepreneurs individuels immatriculés sous leur nom civil font partie de ce décompte.

Ce que l'archive attribuée à Stripe exposerait

L'archive, annoncée à 33 Go, porterait sur l'identité et les coordonnées des acheteurs (nom, adresse électronique, adresse postale, adresse IP), sur leur historique d'achat et de facturation, et sur des éléments partiels de carte bancaire : la marque de la carte, ses quatre derniers chiffres, sa date d'expiration et son pays d'émission.

Pris isolément, ces éléments partiels servent surtout à rendre un faux message plausible. Un courriel qui cite la marque de la carte, ses derniers chiffres et un achat réellement effectué chez un commerçant identifié peut passer pour une alerte légitime de la banque ou de la boutique. L'adresse postale et le détail des factures ajoutent au réalisme de ce type de sollicitation. À ce stade, Stripe n'a pas confirmé publiquement ces éléments.

Détails techniques :

  • Archive annoncée à 33 Go
  • 662 comptes marchands et 1 033 clés d'accès à l'interface de programmation (API) cités
  • Entre 586 000 et 690 000 clients annoncés dans le monde, dont environ 22 800 rattachés à la France
  • Accès annoncé au moyen de clés d'API dérobées chez les commerçants, sans intrusion décrite chez Stripe
  • France au troisième rang mondial par le nombre de commerçants touchés, derrière les États-Unis et le Royaume-Uni
  • 57 entités françaises citées : Fashion Biz, GOparisianisme, Enchantors, syntetica, LES ÉDITIONS Y.MONIN, International travel company, Major Generate, Changelogit, Betterads, Inkpro, Ceiling-breaker, ComInTime by WEB&DESIGN, Organova, A2M, RediD, usi-services, Erwin Labs, Chat Maker, Loc'EM, Le Repair, matioss, ONASSISO, Pro Collector, HostChicken, Venture IA, Physiocomics, legml.ai, DEVISIA, Magic Yeti, Leadchee, MDBAssistant, AHRAS SOLUTION, Axium Assurance, GNTH - Agence Web, OTULAA, Ainemind, horizon-connect.fr, FairRecous, MakeSocial, Caleonis, YKTIS, coraia.eu, Slaze Industries, 444 PROD, Academy Lisa, advertor, BUS AND BOAT PARIS, ForgeUp, Glassphere, GROW YOUR BUSINESS, Influences, KB PRODUCTION & EVENTS, Skyline FA, Techandstream, ainsi que trois entrepreneurs individuels non nommés

Données concernées :

  • Nom, prénom et nom complet
  • Adresse email et numéro de téléphone
  • Adresse postale, ville, code postal et pays
  • Adresse IP
  • Carte de paiement (marque, quatre derniers chiffres, date d'expiration, pays d'émission)
  • Factures, montants, historique de commandes et de transactions
  • Fiche client et données professionnelles
  • Clé d'accès ou d'API
  • Identifiant interne
  • Adresses web

Mentions :
Statut Fuites Infos : Revendiquée

Que faire si vous êtes concerné ?

  • Faites remplacer votre carte en cas de douteSi votre numéro de carte a pu être exposé, demandez son remplacement à votre banque et signalez toute opération suspecte. Une fraude à la carte bancaire peut être déclarée en ligne sur la plateforme Perceval, accessible depuis service-public.fr.
  • Changez votre mot de passeModifiez le mot de passe de votre compte Stripe, puis celui de tout autre service où vous utilisiez le même. Activez la double authentification lorsqu'elle est proposée.
  • Méfiez-vous des e-mails au nom de StripeDes coordonnées exposées permettent d'écrire des messages d'hameçonnage très crédibles. Ne vous connectez jamais depuis un lien reçu par e-mail : passez par le site ou l'application officiels.
  • Restez vigilant face aux appels et SMSUn faux conseiller peut citer des informations exactes pour gagner votre confiance. Ne communiquez jamais un code reçu par SMS, un mot de passe ou vos coordonnées bancaires à un interlocuteur qui vous contacte.
  • Faites-vous aiderLe dispositif public cybermalveillance.gouv.fr accompagne gratuitement les victimes et recense les arnaques en cours.

Partager cet article