Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
24 septembre 2026 FUITE NEW CONFIRMÉ 5 min de lecture

Paymium : une fuite de données après l'incident Brevo

Paymium a averti ses utilisateurs d'un accès non autorisé chez Brevo, son prestataire utilisé pour certaines communications par e-mail. Des données de contact et d'identité ont pu être consultées. Paymium indique que ni ses systèmes, ni les mots de passe, ni les actifs ou portefeuilles de ses clients ne sont concernés par cet incident.

Paymium touché par un incident chez son prestataire

L'incident ne correspond pas, d'après les informations publiées, à une intrusion dans la plateforme d'échange Paymium elle-même. La société française, qui permet l'achat, la vente et la conservation de cryptomonnaies, explique que son compte chez Brevo a été concerné par une compromission chez ce prestataire de communications par e-mail. Paymium a adressé une notification à ses utilisateurs le 22 septembre, selon le Journal du Coin et FrenchBreaches.

Cette distinction est importante. Une entreprise peut confier à un fournisseur la gestion d'une liste de diffusion ou de messages transactionnels sans lui donner accès aux fonds ni aux mécanismes de connexion à son propre service. Mais les données présentes chez ce fournisseur peuvent suffire à alimenter des escroqueries ciblées, surtout lorsqu'elles permettent d'identifier les personnes utilisant une plateforme de cryptomonnaies.

Paymium indique qu'aucun e-mail malveillant n'a été envoyé depuis son compte Brevo à sa connaissance. Cela ne signifie pas que les personnes concernées ne recevront pas de faux messages à l'avenir : les données qui auraient été consultées peuvent être exploitées depuis une autre infrastructure, après coup.

Une faille de cloisonnement SSO chez Brevo

Brevo a publié son propre compte rendu. Le 10 septembre 2026 à 6 h 30 UTC, l'entreprise a identifié une faille dans sa gestion du SAML SSO, un mécanisme d'authentification unique. L'attaquant avait créé un compte, activé une configuration SSO puis invité des utilisateurs légitimes. La connexion obtenue n'était pas correctement limitée à une seule organisation et pouvait ouvrir l'accès aux autres organisations auxquelles ces utilisateurs avaient accès.

Brevo confirme que 138 comptes clients ont ainsi été accessibles. Parmi eux, six ont été utilisés pour envoyer des messages d'hameçonnage et des contacts ont été exportés depuis 43 comptes. Brevo précise que 93 autres comptes n'ont connu aucune activité significative. La société a fermé la voie d'accès à 8 h 30 UTC, déconnecté tous les utilisateurs de sa plateforme et annonce qu'aucune autre activité de l'attaquant n'a été observée depuis.

Brevo ne publie pas la liste complète des 43 comptes dont des contacts ont été exportés. Paymium ne précise pas non plus dans quelle catégorie d'activité Brevo l'a placé. Il ne faut donc pas déduire de ces chiffres le nombre de clients Paymium concernés.

Les données exposées, et celles que Paymium exclut

D'après la notification Paymium relayée par les sources consultées, les données susceptibles d'avoir été consultées sont l'adresse e-mail, l'identifiant associé au compte Paymium, le nom, le prénom, la date de naissance, le numéro de téléphone et le pays de résidence. Le nombre de personnes concernées n'est pas communiqué.

Paymium affirme en revanche que Brevo ne détenait ni mot de passe, ni clé API, ni donnée de portefeuille, ni information fiscale. La société indique aussi qu'aucun accès à ses propres systèmes ni aux actifs de ses clients n'a eu lieu dans le cadre de cet incident. Ces exclusions comptent : il serait faux de présenter cette fuite comme un accès aux cryptomonnaies des utilisateurs ou comme une compromission directe de leurs comptes.

L'absence de mot de passe ne rend pas la fuite anodine. Nom, numéro de téléphone, date de naissance et appartenance à une plateforme crypto permettent de fabriquer un prétexte plus crédible qu'un message générique. Un fraudeur peut par exemple appeler au sujet d'une prétendue vérification de sécurité et viser spécifiquement une personne qu'il sait cliente.

Le risque principal : un faux contact au sujet de votre compte

Les faux e-mails, SMS et appels sont le risque le plus concret au regard des données exposées. Un escroc peut connaître votre nom, votre téléphone et le fait que vous utilisez Paymium. Il peut donc évoquer une opération inhabituelle, une mise à jour urgente ou la prétendue protection de vos cryptomonnaies. La connaissance de détails exacts ne prouve jamais qu'un interlocuteur est légitime.

Le réflexe utile consiste à interrompre l'échange et à passer par le canal que vous choisissez vous-même. Ne cliquez pas sur le lien reçu. N'appelez pas le numéro donné dans le message. Ouvrez directement l'application ou le site Paymium habituel, ou retrouvez ses coordonnées depuis une source connue. Un appelant qui demande un code reçu par SMS, un mot de passe, une clé ou une phrase de récupération n'est pas un support à qui ces informations doivent être communiquées.

Brevo rappelle aussi que les e-mails frauduleux envoyés depuis des comptes compromis pouvaient utiliser une infrastructure légitime et donc passer les contrôles habituels d'authentification. L'apparence technique d'un e-mail n'est donc pas une garantie suffisante. Vérifiez la demande par un autre canal avant toute action sur un compte ou un actif.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas vérifier de manière indépendante le nombre d'utilisateurs Paymium concernés, la période exacte pendant laquelle leurs données ont été accessibles, ni les éventuelles consultations effectuées sur le compte Paymium. Ces éléments ne sont pas rendus publics dans les sources lues.

Nous ne pouvons pas non plus établir si le compte Paymium fait partie des 43 comptes depuis lesquels Brevo confirme l'export de contacts, ou des comptes auxquels un accès a été constaté sans activité significative. Paymium confirme l'exposition possible de données personnelles, mais ne détaille pas cette qualification technique.

Enfin, nous ne pouvons pas prédire si les données seront réutilisées, ni attribuer de futurs messages frauduleux à cet incident précis. Les précautions recommandées répondent au type de données annoncé, pas à une fraude déjà observée chez Paymium.

Le déroulé

  • 10 septembre 2026, 6 h 30 UTC · Brevo indique avoir détecté une faille SAML SSO exploitée par un attaquant.
  • 10 septembre 2026, 8 h 30 UTC · Brevo indique avoir fermé la voie d'accès et déconnecté tous les utilisateurs de sa plateforme.
  • 22 septembre 2026 · Paymium informe ses utilisateurs de l'exposition possible de certaines données chez Brevo, selon les notifications relayées par les sources consultées.

Ce qu'il faut faire

  • Passez par l'application ou le site que vous ouvrez vous-même. Ne suivez pas un lien reçu dans un e-mail ou un SMS portant sur votre compte ou vos cryptomonnaies.
  • Ne communiquez jamais vos codes, clés ou phrase de récupération. Un appel qui vous les demande, même en citant votre nom ou votre date de naissance, est une tentative de fraude.
  • Traitez les appels inattendus comme des sollicitations à vérifier. Raccrochez puis utilisez uniquement des coordonnées que vous connaissiez déjà pour joindre le service concerné.

Sources : Brevo ↗ · Journal du Coin ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.