Mise à jour du 26 septembre 2026
Après la publication de la revendication, Celinni a précisé sa position par écrit. La maison confirme que le courriel d'hameçonnage est bien parti de son adresse [email protected] et qu'il ne s'agit pas d'une simple usurpation d'affichage. Elle situe l'utilisation frauduleuse de l'identifiant d'envoi de son prestataire d'e-mailing entre le 22 et le 24 septembre, date à laquelle les envois ont cessé. Elle indique avoir renouvelé l'ensemble de ses clés d'accès et changé de prestataire.
Sur la revendication, Celinni dit la prendre très au sérieux et avoir ouvert une investigation pour en vérifier la réalité et l'étendue. À ce stade, elle déclare ne pouvoir ni la confirmer ni l'infirmer. Elle souligne que les certificats GIA ne sont pas stockés dans ses systèmes : ils sont émis et conservés par le Gemological Institute of America, et leurs numéros sont consultables publiquement. Selon elle, la présence d'une image de certificat ne prouve donc pas, en soi, une intrusion.
La maison s'engage à informer les personnes concernées et les autorités si l'investigation établit une compromission. Elle rappelle qu'elle ne demande jamais de paiement ni de pièce d'identité par e-mail ou par SMS.
Un groupe cybercriminel a revendiqué le 26 septembre 2026, sur un canal Telegram, une fuite de données visant Celinni, maison de joaillerie parisienne qui vend en ligne bagues de fiançailles, alliances et bijoux sertis de diamants certifiés. L'annonce intervient trois jours après un courriel d'hameçonnage parti de l'adresse d'expédition de la boutique. Celinni ne confirme ni n'infirme la fuite à ce stade, et le groupe n'annonce aucun volume.
Ce que revendique le groupe
Le groupe affirme avoir compromis les systèmes de la maison et en avoir tiré des données de clients ainsi que des données internes. Selon la revendication, elles porteraient sur l'identité et les coordonnées des clients : nom, adresse e-mail, téléphone et adresse postale. Elles comprendraient aussi leurs comptes, l'historique de leurs commandes et leurs factures. Le groupe cite également des pièces d'identité et les numéros des certificats GIA qui accompagnent les diamants vendus.
Le visuel publié avec l'annonce montre un extrait de base aux valeurs floutées. Des prix d'achat fournisseurs et des marges y figurent aussi : ce sont des données commerciales de la maison. Le nombre de clients concernés n'est pas connu.
Un hameçonnage parti de la boutique trois jours plus tôt
Le 23 septembre 2026 au soir, un courriel aux couleurs de l'Assurance Maladie est parti de [email protected], l'adresse qui sert aux notifications automatiques de la boutique en ligne. Il annonçait la fin de validité d'un prétendu « Pass Santé » et réclamait 3,46 € de frais de réexpédition, sous peine de suspension des remboursements. Un internaute a signalé ce message à notre rédaction le 24 septembre.
Sollicitée une première fois le 25 septembre, la maison a confirmé que l'adresse lui appartient. Elle a expliqué qu'un identifiant d'envoi de son prestataire d'e-mailing avait été utilisé frauduleusement par un tiers. Elle précisait que ses boîtes de messagerie n'avaient pas été compromises. Elle indiquait aussi que les destinataires du message ne figuraient pas dans sa base de contacts. Elle ajoutait qu'à ce stade, elle n'avait identifié aucun élément indiquant une extraction des données de ses clients.
Celinni dit avoir désactivé l'identifiant, migré ses e-mails transactionnels vers un nouveau prestataire, Resend, et lancé un audit de sécurité de son site. Cette réponse a précédé d'un jour la revendication, qui porte précisément sur les données de ses clients.
La piste du prestataire d'e-mailing
Celinni ne nomme pas son ancien prestataire. La configuration publique de son domaine désigne toutefois Brevo, ex-Sendinblue, comme service d'envoi. Brevo a publié le rapport d'une faille d'authentification survenue le 10 septembre 2026. Selon ce rapport, un attaquant a pu accéder à 138 comptes de clients de Brevo. Six de ces comptes ont servi à envoyer de l'hameçonnage. Rien ne relie pour l'instant cet incident au cas de Celinni.
Une autre piste reste ouverte. Un identifiant d'envoi est souvent enregistré dans la configuration même d'un site marchand. Une compromission de ce site, telle que le groupe la revendique, aurait pu le livrer. Aucune source ne permet aujourd'hui de trancher entre ces deux hypothèses.
Ce que risquent les clients
Si la revendication est fondée, l'enjeu dépasse l'hameçonnage ordinaire. Une identité, une adresse postale, un historique d'achat de bijoux et le certificat d'un diamant désignent des foyers qui possèdent des pierres de valeur. Les pièces d'identité annoncées faciliteraient par ailleurs des usurpations d'identité. Les clients de Celinni ont intérêt à se méfier de tout message au nom de la maison ou de l'Assurance Maladie qui réclame un paiement ou des documents.
Données concernées :
- Nom complet
- Adresse e-mail
- Numéro de téléphone
- Adresse postale
- Ville
- Fiche client
- Historique de commandes
- Facture
- Pièce d'identité
- Certificats GIA
- Prix fournisseurs et marges
Mentions :
Statut Fuites Infos : Revendiquée
