Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
16 septembre 2026 PIRATAGE NEW CONFIRMÉ 4 min de lecture

PUFC : des cartes bancaires potentiellement exposées

La boutique en ligne des Presses universitaires de Franche-Comté a été fermée après la découverte d'un programme malveillant visant les données saisies lors des commandes. L'Université Marie et Louis Pasteur indique que 1 332 personnes ayant acheté depuis décembre 2023 sont contactées individuellement. À ce stade, la compromission de données de carte est possible, mais son ampleur exacte reste en cours d'analyse.

Une boutique en ligne isolée après l'alerte

Les Presses universitaires de Franche-Comté, ou PUFC, ont annoncé un incident de sécurité touchant leur site de vente en ligne. Sur la page d'information de la boutique, l'établissement précise avoir été alerté le mardi 8 septembre de la présence d'un programme malveillant. La boutique est temporairement fermée.

L'Université Marie et Louis Pasteur, dont dépendent les PUFC, indique avoir immédiatement isolé le serveur concerné et suspendu l'accès public au site. Selon cette communication, l'incident est circonscrit au site web de la boutique et la situation est désormais maîtrisée. L'université affirme que ses investigations techniques ne font pas apparaître d'atteinte aux autres services ou infrastructures numériques.

Il s'agit donc d'un incident confirmé par la victime, et non d'une simple revendication publiée par un groupe criminel. En revanche, la plupart des éléments techniques détaillés ne sont pas publics à ce stade.

Un programme qui vise les données saisies au paiement

La page officielle évoque un programme visant à intercepter les informations saisies lors des commandes. Elle attribue l'incident à l'exploitation d'une vulnérabilité applicative propre à ce site. FrenchBreaches et ToutMontbeliard.com décrivent le dispositif comme du web skimming : un script ajouté à une page de paiement pour recueillir les données tapées par le client.

Le point important est que ce type de programme peut viser la saisie elle-même, avant même que le paiement ne soit traité. La présence d'un tel script ne démontre pas, à elle seule, que chaque carte bancaire utilisée a été copiée. Elle explique cependant pourquoi l'université demande aux acheteurs de surveiller leurs opérations bancaires.

L'établissement ne parle pas d'une fuite de mots de passe. Les conseils à donner aux personnes concernées portent donc d'abord sur leur moyen de paiement et non sur le changement systématique d'un mot de passe.

1 332 clients contactés depuis décembre 2023

Selon les informations rapportées par FrenchBreaches et ToutMontbeliard.com, 1 332 personnes ont effectué un achat sur la boutique depuis décembre 2023. L'université prévoit de les contacter individuellement. Cette période est retenue par précaution car les premières investigations feraient remonter le début potentiel de l'incident à la fin de l'année 2023.

Le chiffre de 1 332 correspond donc aux clients inclus dans le périmètre de contact, pas au nombre de cartes dont l'interception aurait été démontrée. Les informations disponibles ne permettent pas de savoir combien de paiements ont effectivement été captés, ni si certaines données ont été exploitées pour commettre une fraude.

Au moment des communications citées, aucun signalement d'opération frauduleuse n'avait été rapporté aux services de l'université. Cette absence de signalement n'exclut pas qu'une fraude apparaisse ultérieurement : c'est précisément la raison de la surveillance demandée aux clients.

Ce que les clients doivent surveiller

La recommandation donnée par l'université est concrète : vérifiez les relevés de compte et toute transaction inhabituelle. Si une opération inconnue apparaît, contactez sans attendre votre banque. Elle pourra vous indiquer la procédure de contestation adaptée et, si nécessaire, le renouvellement du moyen de paiement.

Ne communiquez jamais les numéros de votre carte, son cryptogramme ou un code reçu par SMS à une personne qui vous appellerait au sujet de l'incident. Une cyberattaque connue sert souvent de prétexte à de faux conseillers. Pour joindre votre banque, utilisez l'application bancaire, le numéro inscrit au dos de la carte ou le site que vous ouvrez vous-même.

Si vous avez acheté sur cette boutique depuis décembre 2023 sans avoir encore reçu de message, n'utilisez pas un lien reçu par courriel pour vérifier votre situation. Consultez directement la page officielle des PUFC ou contactez-les avec les coordonnées publiées par l'établissement.

CNIL et plainte : les démarches annoncées

La page officielle des PUFC annonce une notification à la CNIL et le dépôt d'une plainte. Les informations reprises par les médias locaux ajoutent que l'ANSSI a été informée. Ces démarches n'établissent pas à elles seules quelles données ont été effectivement récupérées, mais elles confirment que l'incident fait l'objet d'une réponse technique et juridique.

Pour les personnes concernées, le point de départ reste leur relevé bancaire. Conserver le courriel d'information reçu, la date d'un éventuel achat et les éléments d'une opération suspecte peut aussi faciliter les échanges avec la banque.

Ce que nous ne pouvons pas vérifier

Les communications publiques ne précisent pas la date exacte d'installation du programme, sa durée réelle d'activité, la vulnérabilité applicative exploitée ni l'identité de l'attaquant. Elles ne permettent pas non plus de confirmer le nombre de paiements réellement interceptés, les champs exacts récupérés ou une éventuelle utilisation frauduleuse des données.

La qualification de web skimming et la période remontant à fin 2023 sont rapportées par FrenchBreaches et ToutMontbeliard.com. La page officielle des PUFC confirme l'existence d'un programme malveillant visant les données saisies lors des commandes et l'exploitation d'une vulnérabilité applicative, sans employer elle-même ce terme technique.

Le déroulé

  • Depuis décembre 2023 · Période de précaution retenue pour les achats concernés, selon les premières investigations rapportées.
  • 8 septembre 2026 · L'université est alertée de la présence d'un programme malveillant sur la boutique.
  • Après l'alerte · Le serveur est isolé, la boutique est fermée et les clients du périmètre sont contactés.

Ce qu'il faut faire

  • Surveillez votre compte bancaire. Toute opération inconnue doit être signalée rapidement à votre banque.
  • Passez par vos canaux habituels. N'utilisez pas un lien reçu par message pour joindre la banque ou vérifier l'incident.
  • Ne donnez aucun code. Un appel qui réclame le cryptogramme de la carte ou un code reçu par SMS est une tentative de fraude.

Sources : Presses universitaires de Franche-… ↗ · ToutMontbeliard.com ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.