Des clients ayant commandé sur Allobébé, site français de puériculture et d'équipement pour bébé, pourraient voir leur adresse de livraison et le détail de leurs achats exposés après un piratage présumé. Selon la revendication publiée le 21 août 2026, plus d'un million de personnes figureraient dans un export de la base clients mis en vente sur un forum cybercriminel.
Vingt ans de commandes dans les fichiers attribués à Allobébé
L'enseigne est exploitée depuis 2021 par le Groupe Lulilo, installé à Olemps, dans l'Aveyron. L'export annoncé serait réparti en deux fichiers, l'un consacré aux adresses, l'autre aux commandes. L'ensemble totaliserait 2 175 216 lignes pour 1 136 058 personnes et couvrirait une période allant de 2006 à 2026.
Chaque fiche associerait l'identité et les coordonnées du client (civilité, nom, prénom, adresse électronique, téléphone) à l'adresse postale de livraison, accompagnée de ses consignes d'accès. Côté achats apparaîtraient les produits commandés, les montants payés, le mode de règlement et le point de retrait choisi. Aucun mot de passe ni aucune donnée bancaire ne figure parmi les catégories annoncées. Un échantillon de 2 000 enregistrements a été diffusé sur plusieurs hébergeurs de fichiers, et l'ensemble est proposé contre paiement en cryptomonnaie.
Des foyers identifiables derrière les commandes
Ce type de fichier tire son intérêt du croisement des informations. Une adresse de domicile, un numéro de téléphone et une liste d'articles de puériculture renseignent sur la composition probable d'un foyer et sur la présence d'un jeune enfant. Les consignes d'accès peuvent, selon ce que le client a saisi, contenir des indications pratiques sur le logement. Réunis, ces éléments pourraient nourrir des messages ou des appels frauduleux se présentant comme le site ou un transporteur, en citant une commande réelle et son montant.
Allobébé avait déjà connu une compromission distincte, remontant à l'automne 2018 et confirmée par l'enseigne auprès de ses clients en janvier 2019. Pour les fichiers annoncés le 21 août 2026, le Groupe Lulilo n'a pas communiqué publiquement à ce stade.
Détails techniques :
- Deux fichiers annoncés : adresses et commandes
- 2 175 216 lignes pour 1 136 058 personnes
- Volume d'environ 850 Mo au format JSON
- Période couverte annoncée : 2006 à 2026
- Échantillon de 2 000 enregistrements diffusé sur plusieurs hébergeurs de fichiers
- Compromission distincte antérieure : automne 2018, confirmée aux clients en janvier 2019
Données concernées :
- Civilité, prénom, nom et nom complet
- Adresse email et numéro de téléphone
- Adresse postale de livraison, ville, code postal et pays
- Historique de commandes (produits, montants, mode de règlement, point de retrait)
- Fiche client et identifiant interne
- Champs libres (dont consignes d'accès liées à la livraison)
Mentions :
Statut Fuites Infos : Revendiquée
