ColisExpat : des pièces d’identité et mots de passe exposés
ColisExpat, plateforme de réexpédition de colis exploitée par Landmark Global France, confirme qu’un tiers non autorisé a obtenu un accès à sa plateforme. L’entreprise indique que des données personnelles ont probablement été consultées, dont, selon les comptes, des copies de pièces d’identité et des mots de passe. Le nombre de clients concernés n’est pas communiqué.
Un accès non autorisé identifié le 24 août
Selon le courrier de Landmark Global France rapporté par FrenchBreaches, l’accès non autorisé à la plateforme ColisExpat a été identifié le 24 août 2026. L’entreprise a ensuite informé ses utilisateurs dans un courrier daté du 3 septembre. Le fait confirmé est donc l’accès d’un tiers à l’environnement informatique, pas l’ampleur exacte d’un éventuel vol de données.
ColisExpat se présente comme un service de réexpédition permettant à ses clients de recevoir puis d’expédier des achats internationaux. Dans ce type de service, les informations de compte et de livraison sont centrales. Landmark Global France indique avoir mis hors ligne l’environnement concerné, préparé un nouvel environnement et renouvelé les identifiants. Une surveillance de sécurité renforcée aurait également été mise en place.
Des documents d’identité parmi les données potentiellement consultées
La liste communiquée est sensible. Elle peut comprendre, suivant les informations déposées par chaque utilisateur, des copies de cartes nationales d’identité ou de passeports, le nom, le prénom, l’adresse électronique, l’adresse postale, le nom d’utilisateur et le mot de passe. Certains comptes professionnels peuvent aussi comporter un numéro de TVA.
Une pièce d’identité ne se remplace pas comme un identifiant. Combinée à un nom, une adresse et une adresse électronique, elle peut rendre un faux dossier ou une tentative d’usurpation plus crédible. Ces données peuvent aussi alimenter des messages qui semblent venir de ColisExpat, d’un transporteur ou d’un service de livraison. Le fait qu’un interlocuteur connaisse votre adresse ou le contenu supposé d’un colis ne prouve pas qu’il est légitime.
Le changement de mot de passe n’est pas facultatif
Landmark Global France mentionne les mots de passe parmi les informations qui ont pu être consultées. La forme sous laquelle ils étaient stockés n’est pas précisée. Par précaution, ColisExpat impose une réinitialisation à la première connexion. Il faut suivre cette procédure en allant soi-même sur le site, sans utiliser le lien d’un courriel ou d’un SMS reçu entre-temps.
Le point le plus important est la réutilisation. Si le mot de passe ColisExpat était aussi employé sur une messagerie, une boutique en ligne ou tout autre compte, il doit être changé sur chacun de ces services. Un mot de passe récupéré lors d’un incident est souvent essayé automatiquement ailleurs. Une adresse électronique et un ancien mot de passe suffisent parfois à prendre le contrôle d’un compte réutilisé.
Pourquoi les faux messages de livraison sont le risque immédiat
L’entreprise alerte sur le risque de phishing et d’ingénierie sociale. Il est particulièrement crédible ici : les données potentiellement consultées peuvent permettre à un escroc de citer votre nom, votre adresse et ColisExpat dans un faux avis de livraison. Le message peut aussi exploiter l’incident lui-même, par exemple en demandant de « sécuriser » un compte ou de confirmer une identité.
Ne donnez jamais un code reçu par SMS, un mot de passe ou une copie de pièce d’identité à la suite d’un contact entrant. Pour suivre un colis ou modifier votre compte, ouvrez vous-même le site ou l’application que vous utilisez habituellement. En cas d’appel, raccrochez puis utilisez les coordonnées trouvées par vos propres moyens. Cette vérification évite qu’un détail réel, issu de la fuite, serve à vous pousser vers une fausse page.
La CNIL a été notifiée, l’enquête continue
D’après le courrier cité par FrenchBreaches, Landmark Global France a notifié la CNIL et engagé les démarches nécessaires en vue d’une plainte pénale. L’entreprise indique aussi mener une enquête interne et externe. À ce stade, elle ne dit pas qu’une base complète a été extraite. Elle précise qu’aucun élément ne permet d’établir une extraction massive de l’ensemble de la base, tout en n’excluant pas une extraction ciblée ou progressive.
Cette distinction compte : l’accès non autorisé est confirmé, mais il ne permet pas encore de déterminer précisément quels comptes, documents ou mots de passe ont été copiés. Les utilisateurs concernés doivent donc appliquer les mesures de prudence sans conclure que tous les dossiers ont été diffusés.
Ce que nous ne pouvons pas vérifier
Nous n’avons pas trouvé de communiqué public de Landmark Global France ou de ColisExpat reprenant le courrier du 3 septembre. Les informations détaillées de cet article reposent donc sur la publication de FrenchBreaches, qui cite cette notification. Le site de ColisExpat confirme l’existence du service, mais ne documente pas publiquement l’incident à la date de consultation.
Le nombre de clients concernés, le nombre de documents consultés, le volume de données éventuellement extrait, la date de début de l’intrusion, sa durée, le mode d’accès initial et l’identité de l’attaquant ne sont pas connus. Rien dans les éléments consultés ne permet non plus d’affirmer qu’un rançongiciel, une demande de rançon ou une publication de données a eu lieu.
Le déroulé
- 24 août 2026 · Landmark Global France indique avoir identifié un accès non autorisé à la plateforme ColisExpat.
- Après la détection · L’environnement concerné est mis hors ligne et un nouvel environnement avec renouvellement des identifiants est préparé, selon l’entreprise.
- 3 septembre 2026 · Les utilisateurs sont informés par courrier, selon FrenchBreaches.
- À ce stade · L’entreprise dit avoir notifié la CNIL et prépare une plainte pénale.
Ce qu'il faut faire
- Réinitialisez le mot de passe ColisExpat depuis le site ouvert par vous-même. La plateforme impose cette mesure à la première connexion. N’utilisez pas un lien reçu par courriel ou SMS.
- Changez ce mot de passe partout où vous l’avez réutilisé. Les identifiants potentiellement exposés peuvent être testés automatiquement sur d’autres services.
- Traitez tout avis de livraison inattendu comme potentiellement frauduleux. Une adresse ou un nom exact ne prouve pas l’identité de l’expéditeur après un incident de données.
- Ne transmettez ni code SMS ni pièce d’identité après un appel ou un message entrant. Raccrochez ou fermez le message, puis contactez le service depuis ses coordonnées officielles.
Sources : ColisExpat ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.