Herbiolys : cyberattaque confirmée, base de données revendiquée
Herbiolys, laboratoire français de phytothérapie, indique que la cyberattaque qui l'a visé est désormais maîtrisée. En parallèle, un acteur se présentant sous le pseudonyme Sophia propose à la vente une base de données qu'il attribue au site de l'entreprise. Les éléments vus par FrenchBreaches confirment la présence de données sensibles dans un échantillon, mais ne permettent pas de mesurer l'étendue exacte de l'incident.
Une cyberattaque que l'entreprise dit avoir maîtrisée
Dans une mise à jour publiée le 31 août, FrenchBreaches rapporte qu'Herbiolys indique que la cyberattaque est désormais maîtrisée, que les organismes officiels compétents ont été avertis et qu'une plainte est en cours. C'est le point confirmé par l'entreprise, tel qu'il est rapporté par cette source spécialisée.
Herbiolys est une entreprise française spécialisée dans les produits de phytothérapie. À ce stade, aucun détail technique public ne permet d'identifier le point d'entrée, la date précise de l'intrusion, ni le moment où elle a été détectée. Il ne faut donc pas attribuer l'affaire à une faille du site, à un compte compromis ou à une erreur de configuration sans élément supplémentaire.
Une base attribuée à Herbiolys proposée à la vente
Le même jour, un acteur utilisant le pseudonyme Sophia a publié sur un forum cybercriminel une annonce affirmant avoir compromis herbiolys.fr au cours d'août et extrait la base complète. La publication présente la base comme contenant environ 1,3 million de lignes et environ 1 500 IBAN uniques. Ces deux chiffres sont des revendications de l'auteur de l'annonce, pas un bilan confirmé par Herbiolys.
La base complète ne semble pas être librement accessible. L'annonce cherche un acheteur et s'appuie sur un échantillon présenté comme preuve. Cette mise en vente ne permet pas, à elle seule, d'établir que l'intégralité des données annoncées existe, ni qu'elles appartiennent toutes à des personnes distinctes.
Des données personnelles et commerciales visibles dans l'échantillon
FrenchBreaches indique avoir analysé des fichiers transmis et y avoir trouvé des données structurées correspondant en partie à l'annonce. Sont notamment décrits des noms, prénoms, adresses e-mail, numéros de téléphone, adresses postales, informations de facturation et de livraison, identifiants de commandes, montants et statuts de transactions. Des données associées à PayPal, à des points de retrait Colissimo et à des coordonnées géographiques apparaissent aussi dans certaines tables.
L'analyse évoque également des champs contenant des IBAN, liés à des clients ou à des revendeurs. Elle ne permet cependant pas de confirmer indépendamment le total de 1 500 IBAN distincts. Aucun élément présenté ne permet non plus d'affirmer que des numéros complets de cartes bancaires, cryptogrammes ou codes secrets bancaires figurent dans les données.
Particuliers, revendeurs et professionnels peuvent être concernés
Les données décrites ne se limitent pas nécessairement aux acheteurs particuliers. Les échantillons mentionnés par FrenchBreaches comportent aussi des références à des pharmacies, naturopathes, ostéopathes, kinésithérapeutes, vétérinaires, revendeurs et magasins spécialisés. Les informations associées peuvent contenir une activité professionnelle, des coordonnées ou des identifiants internes.
Le chiffre de 1,3 million de lignes ne doit pas être transformé en nombre de victimes. Une même personne peut apparaître dans plusieurs tables, par exemple pour un compte, une commande, une adresse de livraison et une transaction. Le nombre de personnes réellement concernées n'est pas connu à ce jour.
Le risque principal : des contacts qui paraissent crédibles
Quand un nom, une adresse, un numéro de téléphone et l'historique d'une commande sont réunis, un fraudeur peut fabriquer un message ou un appel beaucoup plus convaincant. Il peut se faire passer pour Herbiolys, un transporteur ou un service de paiement et citer de vrais éléments pour pousser à cliquer, à rappeler ou à communiquer une information.
Un IBAN ne donne pas, à lui seul, accès à un compte bancaire. En revanche, associé à l'identité et aux coordonnées, il peut contribuer à une tentative d'usurpation ou à de faux échanges administratifs. La vigilance doit donc porter sur les demandes inattendues, surtout lorsqu'elles invoquent une commande, une livraison ou un remboursement.
Ce que vous pouvez faire maintenant
Si vous avez commandé chez Herbiolys ou travaillez avec l'entreprise, ne répondez pas à un message imprévu au sujet d'une commande, d'un remboursement ou d'un paiement. Ouvrez vous-même le site ou utilisez les coordonnées déjà connues, plutôt que le lien ou le numéro transmis dans le message.
Surveillez aussi les prélèvements et opérations de votre compte. En cas d'opération inconnue, contactez immédiatement votre banque par son canal habituel. Conservez les messages suspects : ils peuvent être utiles à votre banque ou lors d'un signalement. Le changement de mot de passe n'est pas le premier réflexe à présenter ici, car aucune fuite d'identifiants ou de mots de passe n'est documentée par la source.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier indépendamment le volume total de la base, le nombre de personnes concernées, le total de 1 500 IBAN distincts, l'extraction de l'intégralité de la base, ni la méthode utilisée pour obtenir l'accès. Ces éléments proviennent tout ou partie de la revendication publiée sur un forum cybercriminel.
Nous ne pouvons pas non plus déterminer, à partir des éléments publics lus, quelles personnes ont été informées individuellement ni quelles catégories précises de données les concernent. L'entreprise indique, selon FrenchBreaches, avoir averti les organismes compétents et déposé plainte.
Le déroulé
- Août 2026 · L'auteur de l'annonce affirme avoir compromis le site au cours du mois.
- 31 août 2026 · Une annonce attribuant une base de données à Herbiolys est publiée sur un forum cybercriminel.
- 31 août 2026 · FrenchBreaches rapporte qu'Herbiolys dit la cyberattaque maîtrisée, les autorités averties et une plainte déposée.
Ce qu'il faut faire
- N'utilisez pas le lien d'un message imprévu. Pour une commande, un remboursement ou un paiement, passez par le site ou les coordonnées que vous connaissez déjà.
- Surveillez vos opérations bancaires. Face à une opération inconnue, contactez votre banque immédiatement par son canal habituel.
- Méfiez-vous des appels qui citent une vraie commande. Des données de contact et de livraison peuvent rendre une tentative de fraude plus crédible.
Sources : FrenchBreaches ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.