Illustration : iMapper : fuite revendiquée exposant 4 249 professionnels du bâtiment

iMapper : fuite revendiquée exposant 4 249 professionnels du bâtiment

Des cabinets d'architecture, décorateurs, cuisinistes, poseurs ou géomètres qui utilisent iMapper pourraient voir leurs identifiants de compte exposés. Selon la revendication publiée le 22 août 2026, un export de la table des comptes de cette solution de métré laser, portant sur environ 4 250 personnes, a été diffusé gratuitement sur un forum cybercriminel. iMapper est éditée par la société AMAMI, implantée à Orsay, et s'adresse aux professionnels du bâtiment.

Ce que contiendrait l'export des comptes iMapper

Le dépôt exposerait les adresses de connexion, les identifiants de compte, des empreintes de mots de passe, le métier déclaré par chaque utilisateur et des références d'abonnement. Les personnes concernées sont presque toutes des professionnels du bâtiment et de l'aménagement : cabinets d'architecture, décorateurs, cuisinistes, poseurs, géomètres, conducteurs de travaux. La clientèle touchée dépasse largement la France, avec des utilisateurs en Italie, au Royaume-Uni, en Allemagne, en Suisse, en Belgique et en Grèce.

Une faille d'un outil tiers mise en avant

Le pirate dit avoir obtenu ces données en exploitant une vulnérabilité de Metabase, un outil décisionnel tiers, divulguée début août 2026 et exploitée depuis contre plusieurs organisations. Il propose en outre de céder des identifiants permettant d'atteindre les autres tables du service : si cette offre était sérieuse, d'autres données du service pourraient être atteintes. Le fichier serait proposé au téléchargement sur plusieurs hébergeurs, et l'éditeur n'a pas confirmé publiquement le piratage présumé d'iMapper à ce stade.

Pour ces professionnels, une adresse de connexion associée à un métier et à un abonnement permet de recevoir des messages imitant l'éditeur, comme une fausse alerte de facturation ou de sécurité. Les empreintes de mots de passe peuvent aussi faire l'objet de tentatives pour retrouver le mot de passe d'origine, ce qui pèse surtout si celui-ci est utilisé sur d'autres services.

Détails techniques :

  • Environ 4 250 comptes dans l'export de la table des comptes
  • Accès annoncé via une vulnérabilité de Metabase divulguée début août 2026
  • Mots de passe stockés sous forme d'empreintes (hachés)
  • Identifiants d'accès aux autres tables du service proposés par l'auteur
  • Utilisateurs en France, Italie, Royaume-Uni, Allemagne, Suisse, Belgique et Grèce

Données concernées :

  • Adresse email de connexion
  • Identifiant de connexion et identifiant interne
  • Mot de passe (haché)
  • Rôle ou droits d'accès
  • Métier déclaré et données professionnelles
  • Langue
  • Fiche client (références d'abonnement)

Mentions :
Statut Fuites Infos : Revendiquée

Que faire si vous êtes concerné ?

  • Changez votre mot de passeModifiez le mot de passe de votre compte iMapper, puis celui de tout autre service où vous utilisiez le même. Activez la double authentification lorsqu'elle est proposée.
  • Méfiez-vous des e-mails au nom de iMapperDes coordonnées exposées permettent d'écrire des messages d'hameçonnage très crédibles. Ne vous connectez jamais depuis un lien reçu par e-mail : passez par le site ou l'application officiels.
  • Faites-vous aiderLe dispositif public cybermalveillance.gouv.fr accompagne gratuitement les victimes et recense les arnaques en cours.

Partager cet article