Les membres de NaturaBuy, place de marché française dédiée à la chasse, à la pêche, au tir et à l'équipement outdoor, ont appris par courriel que certaines de leurs données d'identification avaient été extraites lors d'une cyberattaque survenue le 10 septembre 2026. L'entreprise, qui a elle-même informé ses membres, n'a pas communiqué le nombre de personnes concernées.
Ce que NaturaBuy indique avoir perdu dans le piratage
Selon le courriel adressé aux membres, les auteurs de l'intrusion ont pu récupérer le nom et le prénom, l'adresse électronique, l'adresse postale, le numéro de téléphone et l'identifiant de connexion. Le mot de passe figurait aussi parmi les éléments extraits, mais sous une forme chiffrée : NaturaBuy précise que les mots de passe en clair n'ont pas fuité. La société décrit une opération externe et ciblée, menée selon elle avec des moyens sophistiqués.
Les informations que la plateforme exclut
L'entreprise écarte explicitement plusieurs catégories : aucun document d'identité, aucune donnée bancaire ni moyen de paiement, aucun numéro SIA, aucun numéro d'arme et aucun détail de commande ne figureraient dans les données extraites. Elle affirme aussi que ces informations ne permettent pas d'acheter ou de vendre au nom d'un membre. NaturaBuy indique avoir mis son site hors ligne le temps d'un audit, corrigé la vulnérabilité à l'origine de l'incident, notifié la CNIL et déposé plainte. Une réinitialisation du mot de passe sera imposée à la prochaine connexion.
Pourquoi le profil des membres de NaturaBuy compte
Pris isolément, un nom, un numéro de téléphone ou une adresse électronique sont des informations courantes. Réunis dans un même fichier avec l'adresse du domicile, et rattachés à l'inscription sur un site consacré à la chasse et au tir, ils dessinent un profil que des appels, SMS ou courriels frauduleux peuvent reprendre pour paraître crédibles. NaturaBuy met d'ailleurs en garde contre les messages usurpant son identité et s'adresse spécifiquement aux détenteurs d'armes des catégories B, C et D, en rappelant que la police, la gendarmerie et les douanes ne se présentent jamais spontanément au domicile pour récupérer des armes ou des munitions.
Détails techniques :
- Incident survenu le 10 septembre 2026, décrit par l'entreprise comme externe et ciblé
- Mots de passe extraits sous forme chiffrée, pas en clair selon l'entreprise
- Données écartées par l'entreprise : documents d'identité, données bancaires et moyens de paiement, numéro SIA, numéro d'arme, détail des commandes
- Site mis hors ligne pour audit, vulnérabilité corrigée, CNIL notifiée, plainte déposée
Données concernées :
- Nom et prénom
- Adresse email
- Adresse postale
- Numéro de téléphone
- Identifiant de connexion
- Mot de passe (sous forme chiffrée)
Mentions :
Statut Fuites Infos : Confirmée par l'entreprise
