Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
12 septembre 2026 PIRATAGE NEW CONFIRMÉ 4 min de lecture

NaturaBuy confirme une cyberattaque et un vol de données

NaturaBuy confirme avoir subi une cyberattaque le 10 septembre 2026. La marketplace indique que des données d’identification de membres ont été extraites. Elle affirme en revanche qu’aucune donnée bancaire, aucun document d’identité et aucun numéro lié aux armes ne font partie des informations volées.

Une attaque confirmée, puis un site temporairement hors ligne

NaturaBuy, plateforme française de vente et d’achat d’équipements de chasse, de pêche, de tir et d’outdoor, confirme avoir été visée par une cyberattaque informatique externe le 10 septembre. La plateforme dit avoir détecté puis contré l’attaque rapidement. Son site a ensuite été mis temporairement hors ligne pendant un audit de sécurité avant son retour en service.

Selon les éléments publiés par FrenchBreaches, qui relaie la communication de NaturaBuy, l’entreprise qualifie l’opération d’attaque externe ciblée menée avec des moyens sophistiqués. NaturaBuy affirme avoir corrigé la vulnérabilité exploitée et renforcé ses systèmes. Cela confirme l’incident, mais ne permet pas de connaître le point d’entrée technique ni la durée réelle de présence des attaquants.

Les coordonnées et les identifiants font partie des données extraites

NaturaBuy reconnaît l’extraction de noms, prénoms, adresses e-mail, adresses postales, numéros de téléphone, identifiants de compte et mots de passe cryptés. Ce dernier point est important : la plateforme ne dit pas que des mots de passe en clair ont été dérobés. Elle prévoit toutefois de les réinitialiser lors de la prochaine connexion des membres.

La combinaison d’un nom, d’un numéro de téléphone, d’une adresse et d’un identifiant peut suffire à rendre un faux message très crédible. Un escroc peut se présenter comme NaturaBuy, citer une information personnelle et pousser sa cible vers un faux formulaire ou une prétendue vérification. Le danger immédiat est donc surtout le phishing par e-mail, le smishing par SMS et les appels frauduleux ciblés.

Ce que NaturaBuy dit ne pas avoir été volé

La marketplace affirme qu’aucune donnée bancaire, aucun moyen de paiement, aucun document d’identité, aucun numéro SIA, aucun numéro d’arme ni aucune information sur les commandes, ventes ou achats n’ont été extraits. Cette liste est particulièrement sensible compte tenu de l’activité de la plateforme et de ses utilisateurs.

Il faut toutefois lire cette liste comme une déclaration de NaturaBuy sur le périmètre identifié à ce stade. Elle ne signifie pas que les personnes concernées sont à l’abri de toute tentative d’arnaque. Des coordonnées personnelles suffisent déjà pour imiter un service client ou se faire passer pour une autorité auprès d’un détenteur d’équipement réglementé.

Aucune réinitialisation légitime ne doit arriver par SMS

NaturaBuy indique que la réinitialisation des mots de passe se fera directement sur son site, à l’initiative de l’utilisateur. La plateforme précise qu’elle n’enverra pas de demande de réinitialisation par e-mail ou par SMS. C’est le réflexe le plus utile dans les prochains jours : ne suivez aucun lien reçu dans un message présenté comme urgent.

Si vous utilisez NaturaBuy, ouvrez vous-même votre navigateur ou l’application habituelle, puis connectez-vous depuis cette adresse connue. Ne communiquez jamais un code reçu par SMS ou par application de validation à une personne qui vous appelle. En cas d’appel prétendant venir de la police, de la gendarmerie ou des douanes au sujet d’armes ou de munitions, raccrochez et contactez directement le 17 si la situation vous paraît suspecte.

CNIL informée et plainte déposée

NaturaBuy affirme avoir notifié l’incident à la CNIL et déposé plainte. L’entreprise dit avoir transmis les éléments disponibles aux autorités compétentes. Elle ne donne pas d’information sur l’identité des attaquants et ne désigne aucun groupe de cybercriminalité.

Pour les membres, la prudence doit se concentrer sur les messages et appels inattendus qui reprennent le nom de la plateforme. Un site de vente n’a pas besoin de vous demander un code de sécurité au téléphone pour protéger votre compte. Si un changement de mot de passe est demandé, effectuez-le uniquement depuis le site ouvert par vos propres moyens.

Ce que nous ne pouvons pas vérifier

Le nombre exact de membres concernés n’est pas précisé dans les informations consultées. Nous ne pouvons pas non plus vérifier de manière indépendante la vulnérabilité exploitée, le mode d’accès des attaquants, le volume total de données copié, ni l’éventuelle publication ou revente des données.

Des SMS frauduleux ont été signalés pendant l’indisponibilité du site. NaturaBuy ne relie pas publiquement ces messages à la cyberattaque. Il serait donc infondé d’affirmer que les numéros utilisés par ces SMS proviennent de cette fuite. Les données listées dans cet article et l’absence de données bancaires ou de numéros d’armes reposent sur les déclarations attribuées à NaturaBuy par FrenchBreaches.

Le déroulé

  • 10 septembre 2026 · NaturaBuy indique avoir subi une cyberattaque externe ciblée.
  • Après la détection · Le site est temporairement mis hors ligne pour un audit, selon NaturaBuy.
  • Après l’audit · NaturaBuy indique avoir corrigé la vulnérabilité, renforcé ses systèmes, notifié la CNIL et déposé plainte.

Ce qu'il faut faire

  • Ouvrez NaturaBuy vous-même. N’utilisez pas le lien d’un SMS ou d’un e-mail pour vous connecter ou changer votre mot de passe.
  • Ne donnez aucun code de sécurité. Un code reçu par SMS ou application ne doit jamais être communiqué à un interlocuteur au téléphone.
  • Vérifiez tout appel inhabituel. Raccrochez et utilisez un numéro officiel, notamment le 17 en cas de prétendue demande des forces de l’ordre.

Sources : FrenchBreaches ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.