Les clients de ColisPort pourraient être concernés par une fuite de données revendiquée publiée le 21 septembre 2026. Selon cette revendication, le courtier français d'envoi de colis volumineux verrait exposées des informations liées aux expéditions et aux devis, dans un contexte qui touche aussi bien des expéditeurs que des destinataires et des titulaires de facturation.
ColisPort, utilisé notamment par des boutiques d'équipement nautique et cycliste, sert à réserver des envois auprès de transporteurs. À ce stade, l'élément rendu public présente un ensemble de données qui mêle coordonnées, détails d'envoi et informations professionnelles, ce qui peut faciliter des tentatives d'arnaque ciblées ou de prise de contact frauduleuse.
Ce que la revendication attribue à ColisPort
D'après la revendication, un acteur diffuse ce qu'il présente comme la base de la plateforme, répartie en deux fichiers portant sur des demandes de devis et des expéditions. Le fichier d'expéditions concernerait environ 8 032 personnes et entreprises distinctes, expéditeurs et destinataires confondus.
Les données exposées mentionnées dans cette publication couvriraient les nom et prénom, l'adresse e-mail, le numéro de téléphone, l'adresse postale, la ville, le code postal et le pays. La publication évoque aussi l'identifiant fiscal, des données professionnelles, l'historique de commandes, des montants et des champs libres.
Selon la revendication, les informations auraient été collectées après la création d'un compte client, en interrogeant l'API de profil puis d'autres API du service. Le dépôt exposerait aussi le détail des envois, avec le transporteur, le contenu déclaré, le poids, la valeur et le prix, ainsi que des numéros de TVA de comptes professionnels.
Pourquoi cette fuite de données est sensible
Pour les clients de ColisPort, le croisement entre coordonnées, historique d'envois et informations professionnelles rend la fuite plus exploitable qu'une simple liste de contacts. Des expéditions majoritairement franco-françaises sont mentionnées, avec environ un sur dix impliquant un autre pays européen, ce qui élargit le périmètre des personnes et entreprises potentiellement touchées.
Les données associées à une réservation ou à une livraison peuvent suffire à crédibiliser un message frauduleux, surtout lorsqu'il reprend le nom d'un transporteur, le contenu déclaré ou des éléments de facturation. La présence de numéros de TVA et d'identifiants fiscaux ajoute un angle de risque pour les comptes professionnels.
Les fichiers seraient proposés au téléchargement sur un forum cybercriminel. À ce stade, la revendication n'a pas fait l'objet d'une confirmation publique de ColisPort.
Données concernées :
- Nom complet
- Prénom
- Nom
- Adresse e-mail
- Numéro de téléphone
- Adresse postale
- Ville
- Code postal
- Pays
- Identifiant fiscal
- Données professionnelles
- Historique de commandes
- Montant
- Identifiant interne
- Champs libres
Mentions :
Statut Fuites Infos : Revendiquée
