Illustration : Legalstart : cyberattaque et fuite de données visant ses clients

Legalstart : cyberattaque et fuite de données visant ses clients

Les clients de Legalstart sont concernés par une fuite de données après une cyberattaque détectée le 9 septembre 2026. La plateforme française de formalités juridiques en ligne, éditée par Yolaw SAS, a indiqué que certaines de leurs informations avaient été extraites.

Ce que Legalstart dit avoir vu partir

Selon la notification de Legalstart, les données touchées concernent le nom, le prénom, l’adresse électronique et le numéro de téléphone de ses clients. L’entreprise précise que ce périmètre repose sur ses investigations en cours, donc à ce stade, l’étendue exacte des données exposées reste celle qui a été communiquée dans cet état d’avancement.

Le service propose notamment des démarches de création de société, de rédaction de statuts et de dépôt de marque. Pour les personnes concernées, le risque le plus immédiat est celui de sollicitations malveillantes, avec des messages ou appels se faisant passer pour Legalstart ou pour des organismes officiels.

Une cyberattaque liée à un outil interne

D’après les éléments publiés, l’incident visait Metabase, un logiciel de tableaux de bord utilisé en interne. L’attaquant aurait exploité une faille de sécurité critique de cet outil pour contourner l’authentification de l’instance de Legalstart et extraire des données. Legalstart a informé ses clients de cette cyberattaque et indique avoir révoqué les accès frauduleux, renforcé ses mesures d’accès et déposé plainte pour accès frauduleux à un système de traitement automatisé de données.

L’entreprise met aussi ses clients en garde contre des tentatives d’hameçonnage ciblé. Les messages frauduleux pourraient usurper son identité ou celle d’organismes officiels comme les impôts, les caisses sociales ou les banques. Pour les personnes dont le nom, l’adresse électronique et le numéro de téléphone sont exposés, le croisement de ces informations peut faciliter des approches très crédibles.

À ce stade, le volume total n’a pas été communiqué. La violation a été déclarée à la CNIL le 14 septembre 2026.

Données concernées :

  • Nom
  • Prénom
  • Adresse email
  • Numéro de téléphone

Mentions :
Statut Fuites Infos : Confirmée

Que faire si vous êtes concerné ?

  • Méfiez-vous des e-mails au nom de LegalstartDes coordonnées exposées permettent d'écrire des messages d'hameçonnage très crédibles. Ne vous connectez jamais depuis un lien reçu par e-mail : passez par le site ou l'application officiels.
  • Restez vigilant face aux appels et SMSUn faux conseiller peut citer des informations exactes pour gagner votre confiance. Ne communiquez jamais un code reçu par SMS, un mot de passe ou vos coordonnées bancaires à un interlocuteur qui vous contacte.
  • Faites-vous aiderLe dispositif public cybermalveillance.gouv.fr accompagne gratuitement les victimes et recense les arnaques en cours.

Partager cet article