Des utilisateurs de l'AP-HP, d'ENGIE, de Veolia, d'AXA ou encore de la Région Occitanie font partie des professionnels dont l'identité et les coordonnées de travail figureraient dans des fichiers attribués à TimeTonic. L'éditeur a confirmé une intrusion après la revendication publiée le 25 août 2026 sur un forum cybercriminel, et le nombre de personnes concernées est estimé à environ 51 600. TimeTonic édite une plateforme no-code de gestion et d'automatisation utilisée par des établissements hospitaliers, des administrations et de grands groupes industriels.
Ce que TimeTonic reconnaît du piratage
L'éditeur circonscrit l'incident à certaines instances de son outil de reporting interne, qu'il héberge et dit avoir bloquées. L'audit de ses journaux et la sécurisation complète sont encore en cours. TimeTonic indique préparer ses communications aux clients et aux autorités, et affirme qu'aucune fuite ne touche sa plateforme principale. Il précise enfin qu'aucun de ses propres mots de passe n'est concerné.
Des dossiers internes d'hôpitaux et de ministères
La revendication présente trois bases tirées de ces instances, sous forme de 67 tableurs. Les personnes concernées sont pour l'essentiel des utilisateurs de la plateforme chez les organisations clientes, avec leur identité, leur adresse professionnelle, leur téléphone, leur fonction et leur employeur. S'y ajoutent des dossiers de gestion interne : demandes de financement de congrès et de formations de praticiens hospitaliers, suivi de courriers et de questions écrites adressés à des ministères, journaux de connexion et tickets de support, ainsi que le fichier commercial de l'éditeur et son référentiel de comptes clients.
Chacune des organisations les plus représentées compte au moins cent adresses professionnelles distinctes : outre celles déjà citées, Adoma (groupe CDC Habitat), la SNEF, GreenFlex, Orano, Qualiconsult, le groupe Cosfibel, MasterGrid, OCEA Smart Building, Allianz, le CHU de Bordeaux et plusieurs ministères. Ces organisations n'ont pas communiqué à ce stade.
Le dépôt contient aussi des mots de passe en clair, que TimeTonic rattache à des données de clients, sous réserve de confirmation. Pour les personnes concernées, le croisement de l'employeur, de la fonction et de dossiers internes réels permet des messages frauduleux très crédibles, comme une fausse relance sur une demande de financement ou un faux courrier ministériel.
Détails techniques :
- 67 tableurs issus de trois bases, tirées d'instances de l'outil de reporting interne
- Environ 51 600 personnes concernées, selon l'estimation
- Instances concernées bloquées, audit des journaux et sécurisation complète en cours
- Organisations les plus représentées : au moins cent adresses professionnelles distinctes chacune
- Archive proposée au téléchargement
- Plateforme principale non affectée selon l'éditeur
Données concernées :
- Nom complet, prénom et nom
- Adresse email et numéro de téléphone professionnels
- Adresse postale, ville, code postal et pays
- Fonction, employeur, données d'emploi et données professionnelles
- Rôle ou droits d'accès et identifiant interne
- Fiche client (fichier commercial et référentiel de comptes clients)
- Données de candidature
- Tickets de support et contenu de messages
- Documents et dossiers de gestion interne
- Factures et montants
- Adresse IP et adresses web
- Champs libres
Données annoncées non vérifiées :
- Mots de passe en clair, rattachés par l'éditeur à des données de clients sous réserve de confirmation
Mentions :
Statut Fuites Infos : Confirmée par l'entreprise
