Les clients de WayToMe pourraient être exposés à une fuite de données revendiquée le 20 septembre 2026. Selon la revendication, l'incident concerne une plateforme française de livraison collaborative de colis entre particuliers.
À ce stade, l'annonce fait état de 147 287 comptes utilisateurs, avec des données d'inscription et des informations liées aux trajets et aux colis.
Ce que la revendication attribue à WayToMe
WayToMe est présenté comme visé par la mise en vente d'une base de données sur un forum cybercriminel accessible via Tor. Un acteur affirme en demander 300 dollars et dit disposer de plusieurs échantillons d'un millier de lignes chacun. La revendication n'a pas été confirmée publiquement par AUTOCOLIS à ce stade.
D'après ce qui est annoncé, les données exposées couvriraient l'identité et les coordonnées des inscrits, avec le prénom, le nom, l'adresse électronique, le téléphone, la date de naissance et l'adresse postale. L'annonce mentionne aussi des informations liées aux trajets proposés, comme les coordonnées de départ et d'arrivée, le rayon d'intervention autour d'un point fixe, ainsi que des détails sur les colis confiés.
Cette fuite revendiquée est sensible car elle mêle des données d'identité, des coordonnées de contact et des éléments de localisation. Pour des clients de WayToMe, ce type de combinaison peut faciliter des sollicitations ciblées, des tentatives d'arnaque ou des messages frauduleux plus crédibles. La présence annoncée de jetons techniques de notification ajoute aussi un enjeu supplémentaire, même si leur portée exacte n'est pas confirmée.
Selon la revendication, un accès passé par une clé laissée dans le code de l'application web aurait donné des permissions plus larges que prévu sur les tables de la plateforme. L'auteur affirme aussi avoir supprimé une partie des tables et conserver cet accès, ainsi que des moyens d'envoi de courriels et de messages courts. À ce stade, ces affirmations restent non vérifiées.
Les informations potentiellement sensibles pour les utilisateurs
WayToMe rassemble des usages très concrets du quotidien, avec des trajets, des colis et des échanges entre particuliers. Si les éléments annoncés sont exacts, des informations comme les adresses postales, les villes, les codes postaux ou les dates de naissance peuvent suffire à rendre les comptes concernés plus vulnérables à des approches personnalisées.
L'annonce cite aussi des identifiants de connexion, des identifiants internes, des jetons d'authentification, des clés d'accès ou d'API, des données d'appareil, des photos, des adresses web et des champs libres. Pris ensemble, ces éléments peuvent élargir la portée de l'exposition et augmenter le risque d'utilisation détournée des informations.
Données concernées :
- Prénom et nom
- Identifiants de connexion, identifiant utilisateur et identifiant interne
- Adresse électronique et numéro de téléphone
- Adresse postale, ville et code postal
- Date de naissance
- Géolocalisation
- Jetons d'authentification
- Clé d'accès ou d'API
- Données d'appareil
- Montants
- Historique de commandes
- Photos
- Adresses web
- Champs libres
Données annoncées non vérifiées :
- Coordonnées de départ et d'arrivée des trajets
- Rayon d'intervention déclaré autour d'un point fixe
- Détail des colis confiés, dont description, dimensions et prix
- Jetons techniques de notification
Mentions :
Statut Fuites Infos : Revendiquée
