Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
15 septembre 2026 CYBERATTAQUE NEW CONFIRMÉ 4 min de lecture

Cyberattaque Bouteilles et Bocaux : quelles données exposées ?

Bouteilles et Bocaux indique avoir été victime d’une cyberattaque visant sa boutique en ligne. Selon la notification relayée par French Breaches, un logiciel malveillant a été installé après un accès non autorisé à l’environnement e-commerce. Des noms, prénoms, adresses postales et adresses e-mail de clients ont potentiellement pu être consultés, mais l’entreprise ne peut pas encore déterminer précisément quelles personnes sont concernées.

Un accès non autorisé suivi de l’installation d’un logiciel malveillant

Le fait principal est confirmé par Bouteilles et Bocaux dans la notification adressée à ses clients et relayée par French Breaches : des personnes non autorisées ont accédé à l’environnement de la boutique en ligne et y ont installé un logiciel malveillant. Ce point décrit une compromission de la boutique, pas nécessairement de tous les comptes clients ni de tous les systèmes de l’entreprise.

Le détail technique manque encore. La nature du logiciel malveillant, la porte d’entrée utilisée, la date de l’accès initial et la durée de présence des attaquants ne sont pas communiqués. Il ne faut donc pas présenter cette affaire comme une faille précise, un vol de compte ou une attaque par hameçonnage : ces hypothèses ne sont pas établies dans les informations disponibles.

Des coordonnées potentiellement accessibles, sans liste nominative confirmée

Les données potentiellement concernées sont les noms, prénoms, adresses postales et adresses e-mail. L’emploi de « potentiellement » est important. Les investigations en cours indiquent que ces catégories ont pu être accessibles, mais Bouteilles et Bocaux ne sait pas encore déterminer quels clients ont effectivement été touchés. La notification est donc envoyée par précaution, plutôt qu’à partir d’une liste de personnes identifiées avec certitude.

Aucun nombre de clients concernés n’est annoncé. Il serait donc trompeur d’avancer une estimation ou de transformer cette alerte en fuite massive. L’incertitude porte aussi sur le volume de données réellement consultées ou éventuellement récupérées par les attaquants. Une donnée accessible lors d’une intrusion n’est pas automatiquement une donnée exfiltrée, même si elle appelle à la vigilance.

Les données de paiement et les mots de passe ne sont pas signalés comme compromis

La notification apporte deux limites utiles au périmètre connu. Selon l’entreprise, aucun élément disponible ne laisse penser que des données de paiement ont été compromises. Elle précise aussi que ces données ne sont pas stockées dans son système de boutique en ligne. Cette formulation ne permet pas de conclure sur tous les outils de paiement existants, mais elle écarte à ce stade un compromis des données de paiement stockées par la boutique.

Bouteilles et Bocaux indique également qu’aucun indice ne permet de penser que les mots de passe sont concernés. Il n’y a donc pas de raison factuelle de demander à tous les clients de changer un mot de passe par réflexe. En revanche, ne réutiliser aucun mot de passe entre plusieurs services reste une bonne habitude générale, indépendante de cet incident.

Le risque le plus crédible : un faux message qui connaît votre commande

Un nom, une adresse e-mail et une adresse postale peuvent aider un escroc à rendre un message plus crédible. Il pourrait, par exemple, prétendre qu’une commande est bloquée, qu’un colis doit être reprogrammé ou qu’un remboursement attend une confirmation. La source consultée ne rapporte pas de campagne frauduleuse déjà observée. C’est un risque cohérent avec les données potentiellement exposées, pas un fait confirmé.

Un message qui reprend votre nom ou votre adresse ne prouve donc pas qu’il vient de la boutique. Ne cliquez pas sur le lien reçu pour vérifier une commande ou un remboursement. Ouvrez plutôt votre navigateur et rejoignez vous-même le site habituel de Bouteilles et Bocaux, ou utilisez les coordonnées que vous connaissiez déjà. Cette vérification simple coupe court aux faux liens conçus pour récupérer une carte bancaire ou un code de validation.

La boutique a été arrêtée temporairement puis remise en service

Après la découverte de l’incident, l’entreprise affirme avoir fait intervenir des spécialistes en sécurité, corrigé la faille sans délai et mis la boutique en ligne hors service temporairement. Elle indique que le site est redevenu accessible sur un système nouvellement mis en place. Ces mesures décrivent une réponse à l’incident, mais ne permettent pas à elles seules de connaître l’étendue de ce qui s’est produit avant la détection.

Pour les clients, la prudence utile ne consiste pas à répondre à tous les messages d’alerte. Elle consiste à considérer comme suspecte toute demande inattendue de paiement, de code ou de confirmation urgente, même si elle reprend des informations personnelles exactes. En cas de doute, passez uniquement par le site ou le moyen de contact habituel, jamais par le lien ou le numéro fourni dans le message reçu.

Ce que nous ne pouvons pas vérifier

Cet article repose sur la notification attribuée à Bouteilles et Bocaux et relayée par French Breaches. Nous n’avons pas trouvé de communiqué public distinct de l’entreprise détaillant l’incident. Le nombre de clients potentiellement concernés, la date exacte du début de la compromission, la durée de l’accès non autorisé et le mécanisme utilisé ne sont pas connus publiquement.

Nous ne pouvons pas non plus vérifier le volume de données effectivement consultées ou exportées, l’identité d’un éventuel attaquant, ni l’existence d’une campagne de fraude exploitant déjà ces informations. Les données de paiement et les mots de passe ne sont pas annoncés comme compromis par l’entreprise, mais cette information reflète l’état des investigations communiqué à ce stade.

Le déroulé

  • Avant le 15 septembre 2026 · Des personnes non autorisées accèdent à l’environnement e-commerce et y installent un logiciel malveillant, selon l’entreprise.
  • Après la découverte · La boutique est temporairement mise hors ligne et l’entreprise indique corriger la faille avec l’aide de spécialistes.
  • 15 septembre 2026 · La notification relayée ne précise toujours ni le nombre de clients concernés, ni la méthode d’accès, ni les données effectivement consultées.

Ce qu'il faut faire

  • N’utilisez pas les liens d’un message inattendu. Pour vérifier une commande, un remboursement ou une livraison, ouvrez vous-même le site habituel de la boutique.
  • Ne communiquez aucun code reçu par SMS. Un faux service client peut chercher à obtenir une validation bancaire en prétextant une commande ou un remboursement.
  • Méfiez-vous des messages personnalisés. Votre nom, votre adresse et votre e-mail peuvent rendre une fausse demande plus crédible sans en prouver l’origine.

Sources : French Breaches ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.