Illustration : TimeTonic : fuite de données touchant 51 594 utilisateurs professionnels

TimeTonic : fuite de données touchant 51 594 utilisateurs professionnels

Des utilisateurs de l'AP-HP, d'ENGIE, de Veolia, d'AXA ou encore de la Région Occitanie font partie des professionnels dont l'identité et les coordonnées de travail figureraient dans des fichiers attribués à TimeTonic. L'éditeur a confirmé une intrusion après la revendication publiée le 25 août 2026 sur un forum cybercriminel, et le nombre de personnes concernées est estimé à environ 51 600. TimeTonic édite une plateforme no-code de gestion et d'automatisation utilisée par des établissements hospitaliers, des administrations et de grands groupes industriels.

Ce que TimeTonic reconnaît du piratage

L'éditeur circonscrit l'incident à certaines instances de son outil de reporting interne, qu'il héberge et dit avoir bloquées. L'audit de ses journaux et la sécurisation complète sont encore en cours. TimeTonic indique préparer ses communications aux clients et aux autorités, et affirme qu'aucune fuite ne touche sa plateforme principale. Il précise enfin qu'aucun de ses propres mots de passe n'est concerné.

Des dossiers internes d'hôpitaux et de ministères

La revendication présente trois bases tirées de ces instances, sous forme de 67 tableurs. Les personnes concernées sont pour l'essentiel des utilisateurs de la plateforme chez les organisations clientes, avec leur identité, leur adresse professionnelle, leur téléphone, leur fonction et leur employeur. S'y ajoutent des dossiers de gestion interne : demandes de financement de congrès et de formations de praticiens hospitaliers, suivi de courriers et de questions écrites adressés à des ministères, journaux de connexion et tickets de support, ainsi que le fichier commercial de l'éditeur et son référentiel de comptes clients.

Chacune des organisations les plus représentées compte au moins cent adresses professionnelles distinctes : outre celles déjà citées, Adoma (groupe CDC Habitat), la SNEF, GreenFlex, Orano, Qualiconsult, le groupe Cosfibel, MasterGrid, OCEA Smart Building, Allianz, le CHU de Bordeaux et plusieurs ministères. Ces organisations n'ont pas communiqué à ce stade.

Le dépôt contient aussi des mots de passe en clair, que TimeTonic rattache à des données de clients, sous réserve de confirmation. Pour les personnes concernées, le croisement de l'employeur, de la fonction et de dossiers internes réels permet des messages frauduleux très crédibles, comme une fausse relance sur une demande de financement ou un faux courrier ministériel.

Détails techniques :

  • 67 tableurs issus de trois bases, tirées d'instances de l'outil de reporting interne
  • Environ 51 600 personnes concernées, selon l'estimation
  • Instances concernées bloquées, audit des journaux et sécurisation complète en cours
  • Organisations les plus représentées : au moins cent adresses professionnelles distinctes chacune
  • Archive proposée au téléchargement
  • Plateforme principale non affectée selon l'éditeur

Données concernées :

  • Nom complet, prénom et nom
  • Adresse email et numéro de téléphone professionnels
  • Adresse postale, ville, code postal et pays
  • Fonction, employeur, données d'emploi et données professionnelles
  • Rôle ou droits d'accès et identifiant interne
  • Fiche client (fichier commercial et référentiel de comptes clients)
  • Données de candidature
  • Tickets de support et contenu de messages
  • Documents et dossiers de gestion interne
  • Factures et montants
  • Adresse IP et adresses web
  • Champs libres

Données annoncées non vérifiées :

  • Mots de passe en clair, rattachés par l'éditeur à des données de clients sous réserve de confirmation

Mentions :
Statut Fuites Infos : Confirmée par l'entreprise

Que faire si vous êtes concerné ?

  • Changez votre mot de passeModifiez le mot de passe de votre compte TimeTonic, puis celui de tout autre service où vous utilisiez le même. Activez la double authentification lorsqu'elle est proposée.
  • Méfiez-vous des e-mails au nom de TimeTonicDes coordonnées exposées permettent d'écrire des messages d'hameçonnage très crédibles. Ne vous connectez jamais depuis un lien reçu par e-mail : passez par le site ou l'application officiels.
  • Restez vigilant face aux appels et SMSUn faux conseiller peut citer des informations exactes pour gagner votre confiance. Ne communiquez jamais un code reçu par SMS, un mot de passe ou vos coordonnées bancaires à un interlocuteur qui vous contacte.
  • Faites-vous aiderLe dispositif public cybermalveillance.gouv.fr accompagne gratuitement les victimes et recense les arnaques en cours.

Partager cet article