Illustration : WayToMe : fuite de données revendiquée visant 147 287 clients

WayToMe : fuite de données revendiquée visant 147 287 clients

Les clients de WayToMe pourraient être exposés à une fuite de données revendiquée le 20 septembre 2026. Selon la revendication, l'incident concerne une plateforme française de livraison collaborative de colis entre particuliers.
À ce stade, l'annonce fait état de 147 287 comptes utilisateurs, avec des données d'inscription et des informations liées aux trajets et aux colis.

Ce que la revendication attribue à WayToMe

WayToMe est présenté comme visé par la mise en vente d'une base de données sur un forum cybercriminel accessible via Tor. Un acteur affirme en demander 300 dollars et dit disposer de plusieurs échantillons d'un millier de lignes chacun. La revendication n'a pas été confirmée publiquement par AUTOCOLIS à ce stade.

D'après ce qui est annoncé, les données exposées couvriraient l'identité et les coordonnées des inscrits, avec le prénom, le nom, l'adresse électronique, le téléphone, la date de naissance et l'adresse postale. L'annonce mentionne aussi des informations liées aux trajets proposés, comme les coordonnées de départ et d'arrivée, le rayon d'intervention autour d'un point fixe, ainsi que des détails sur les colis confiés.

Cette fuite revendiquée est sensible car elle mêle des données d'identité, des coordonnées de contact et des éléments de localisation. Pour des clients de WayToMe, ce type de combinaison peut faciliter des sollicitations ciblées, des tentatives d'arnaque ou des messages frauduleux plus crédibles. La présence annoncée de jetons techniques de notification ajoute aussi un enjeu supplémentaire, même si leur portée exacte n'est pas confirmée.

Selon la revendication, un accès passé par une clé laissée dans le code de l'application web aurait donné des permissions plus larges que prévu sur les tables de la plateforme. L'auteur affirme aussi avoir supprimé une partie des tables et conserver cet accès, ainsi que des moyens d'envoi de courriels et de messages courts. À ce stade, ces affirmations restent non vérifiées.

Les informations potentiellement sensibles pour les utilisateurs

WayToMe rassemble des usages très concrets du quotidien, avec des trajets, des colis et des échanges entre particuliers. Si les éléments annoncés sont exacts, des informations comme les adresses postales, les villes, les codes postaux ou les dates de naissance peuvent suffire à rendre les comptes concernés plus vulnérables à des approches personnalisées.

L'annonce cite aussi des identifiants de connexion, des identifiants internes, des jetons d'authentification, des clés d'accès ou d'API, des données d'appareil, des photos, des adresses web et des champs libres. Pris ensemble, ces éléments peuvent élargir la portée de l'exposition et augmenter le risque d'utilisation détournée des informations.

Données concernées :

  • Prénom et nom
  • Identifiants de connexion, identifiant utilisateur et identifiant interne
  • Adresse électronique et numéro de téléphone
  • Adresse postale, ville et code postal
  • Date de naissance
  • Géolocalisation
  • Jetons d'authentification
  • Clé d'accès ou d'API
  • Données d'appareil
  • Montants
  • Historique de commandes
  • Photos
  • Adresses web
  • Champs libres

Données annoncées non vérifiées :

  • Coordonnées de départ et d'arrivée des trajets
  • Rayon d'intervention déclaré autour d'un point fixe
  • Détail des colis confiés, dont description, dimensions et prix
  • Jetons techniques de notification

Mentions :
Statut Fuites Infos : Revendiquée

Que faire si vous êtes concerné ?

  • Changez votre mot de passeModifiez le mot de passe de votre compte WayToMe, puis celui de tout autre service où vous utilisiez le même. Activez la double authentification lorsqu'elle est proposée.
  • Méfiez-vous des e-mails au nom de WayToMeDes coordonnées exposées permettent d'écrire des messages d'hameçonnage très crédibles. Ne vous connectez jamais depuis un lien reçu par e-mail : passez par le site ou l'application officiels.
  • Restez vigilant face aux appels et SMSUn faux conseiller peut citer des informations exactes pour gagner votre confiance. Ne communiquez jamais un code reçu par SMS, un mot de passe ou vos coordonnées bancaires à un interlocuteur qui vous contacte.
  • Soyez attentif aux tentatives d'usurpation d'identitéSurveillez tout courrier inhabituel ouvert à votre nom : crédit, abonnement, contrat. Si vous constatez une usurpation, déposez plainte et conservez le récépissé, il vous sera demandé pour contester.
  • Faites-vous aiderLe dispositif public cybermalveillance.gouv.fr accompagne gratuitement les victimes et recense les arnaques en cours.

Partager cet article