Illustration : Allobébé : fuite de données revendiquée visant 1 136 058 clients

Allobébé : fuite de données revendiquée visant 1 136 058 clients

Des clients ayant commandé sur Allobébé, site français de puériculture et d'équipement pour bébé, pourraient voir leur adresse de livraison et le détail de leurs achats exposés après un piratage présumé. Selon la revendication publiée le 21 août 2026, plus d'un million de personnes figureraient dans un export de la base clients mis en vente sur un forum cybercriminel.

Vingt ans de commandes dans les fichiers attribués à Allobébé

L'enseigne est exploitée depuis 2021 par le Groupe Lulilo, installé à Olemps, dans l'Aveyron. L'export annoncé serait réparti en deux fichiers, l'un consacré aux adresses, l'autre aux commandes. L'ensemble totaliserait 2 175 216 lignes pour 1 136 058 personnes et couvrirait une période allant de 2006 à 2026.

Chaque fiche associerait l'identité et les coordonnées du client (civilité, nom, prénom, adresse électronique, téléphone) à l'adresse postale de livraison, accompagnée de ses consignes d'accès. Côté achats apparaîtraient les produits commandés, les montants payés, le mode de règlement et le point de retrait choisi. Aucun mot de passe ni aucune donnée bancaire ne figure parmi les catégories annoncées. Un échantillon de 2 000 enregistrements a été diffusé sur plusieurs hébergeurs de fichiers, et l'ensemble est proposé contre paiement en cryptomonnaie.

Des foyers identifiables derrière les commandes

Ce type de fichier tire son intérêt du croisement des informations. Une adresse de domicile, un numéro de téléphone et une liste d'articles de puériculture renseignent sur la composition probable d'un foyer et sur la présence d'un jeune enfant. Les consignes d'accès peuvent, selon ce que le client a saisi, contenir des indications pratiques sur le logement. Réunis, ces éléments pourraient nourrir des messages ou des appels frauduleux se présentant comme le site ou un transporteur, en citant une commande réelle et son montant.

Allobébé avait déjà connu une compromission distincte, remontant à l'automne 2018 et confirmée par l'enseigne auprès de ses clients en janvier 2019. Pour les fichiers annoncés le 21 août 2026, le Groupe Lulilo n'a pas communiqué publiquement à ce stade.

Détails techniques :

  • Deux fichiers annoncés : adresses et commandes
  • 2 175 216 lignes pour 1 136 058 personnes
  • Volume d'environ 850 Mo au format JSON
  • Période couverte annoncée : 2006 à 2026
  • Échantillon de 2 000 enregistrements diffusé sur plusieurs hébergeurs de fichiers
  • Compromission distincte antérieure : automne 2018, confirmée aux clients en janvier 2019

Données concernées :

  • Civilité, prénom, nom et nom complet
  • Adresse email et numéro de téléphone
  • Adresse postale de livraison, ville, code postal et pays
  • Historique de commandes (produits, montants, mode de règlement, point de retrait)
  • Fiche client et identifiant interne
  • Champs libres (dont consignes d'accès liées à la livraison)

Mentions :
Statut Fuites Infos : Revendiquée

Que faire si vous êtes concerné ?

  • Méfiez-vous des e-mails au nom de AllobébéDes coordonnées exposées permettent d'écrire des messages d'hameçonnage très crédibles. Ne vous connectez jamais depuis un lien reçu par e-mail : passez par le site ou l'application officiels.
  • Restez vigilant face aux appels et SMSUn faux conseiller peut citer des informations exactes pour gagner votre confiance. Ne communiquez jamais un code reçu par SMS, un mot de passe ou vos coordonnées bancaires à un interlocuteur qui vous contacte.
  • Faites-vous aiderLe dispositif public cybermalveillance.gouv.fr accompagne gratuitement les victimes et recense les arnaques en cours.

Partager cet article