Altagem : une fuite revendiquée expose clients et chantiers
Le groupe Uways Qarani affirme avoir compromis Altagem, un éditeur français de logiciel de gestion pour les entreprises de terrain. FrenchBreaches rapporte avoir examiné des captures montrant notamment des listes de clients, d'administrateurs, de techniciens et de chantiers. Ces éléments étayent l'existence apparente d'un accès à une plateforme, mais l'incident n'est pas confirmé publiquement par Altagem.
Une revendication documentée par des captures
Le 21 septembre, Uways Qarani a affirmé avoir infiltré le réseau d'Altagem et extrait des informations appartenant à l'éditeur, à ses utilisateurs et à leurs clients. FrenchBreaches a publié une analyse des captures attribuées au groupe. L'une d'elles affiche une interface intitulée « Clients (3284) ». D'autres écrans concernent les administrateurs, les techniciens, les plannings, les chantiers et les modules de la plateforme.
Il faut distinguer ce que les captures rendent visible de ce que le groupe affirme avoir exfiltré. Elles paraissent montrer un accès à des données présentes dans au moins un environnement Altagem. Elles ne prouvent pas, à elles seules, qu'un export complet a été téléchargé ni que chaque ligne de l'interface a été récupérée. À ce stade, il s'agit donc d'une compromission revendiquée, documentée par une source spécialisée, et non d'une cyberattaque confirmée par l'entreprise.
Le site d'Altagem décrit de son côté un logiciel utilisé pour chiffrer, planifier et facturer des activités de terrain. Il indique centraliser les données de chantiers, clients, équipes, matériel et véhicules. Cette présentation est cohérente avec la nature des écrans décrits par FrenchBreaches, sans constituer une confirmation de l'incident.
Des coordonnées de clients et des contacts professionnels visibles
Selon FrenchBreaches, la liste de clients visible dans une capture comporte des noms d'organisations, adresses postales, adresses e-mail professionnelles, numéros de téléphone, identifiants internes et statuts. Le compteur de 3 284 correspond à des clients affichés dans cette interface. Il ne doit pas être lu comme le nombre de personnes dont les données auraient été volées : une organisation peut compter plusieurs contacts et, inversement, certaines entrées peuvent ne contenir que des données professionnelles.
La source décrit aussi une section « Administrateurs (36) » présentant des noms, prénoms, adresses e-mail professionnelles et types de comptes. L'écran comporte une fonction liée à la création d'accès. Cela montre que les captures dépassent une simple liste commerciale. En revanche, elles ne permettent pas de dire si l'auteur de la revendication pouvait modifier les comptes, en créer de nouveaux ou seulement consulter la page.
Plannings et interventions peuvent rendre une fraude plus crédible
Les écrans analysés font également apparaître des techniciens, des équipes, des horaires de travail, des chantiers et des dates d'intervention. Une interface afficherait plus de 33 000 éléments opérationnels, dont des entrées actives et archivées. Ce chiffre ne correspond pas à autant de victimes : il peut désigner des dossiers, interventions ou enregistrements liés plusieurs fois aux mêmes clients et salariés.
Le risque le plus concret découle du recoupement de ces informations. Un escroc qui connaît le nom d'une entreprise, celui d'un contact, le chantier concerné et une date de passage peut se faire passer de manière convaincante pour un collègue, un sous-traitant ou un fournisseur. Il peut demander l'ouverture urgente d'un document, un changement de coordonnées ou la communication d'un code. La connaissance d'un détail exact ne prouve jamais l'identité de la personne qui appelle ou écrit.
La présence de modules n'établit pas l'exposition de secrets
FrenchBreaches mentionne des captures de paramètres fonctionnels, avec notamment des modules d'API publique, de gestion RH, d'espace client, de sous-traitants et de connexion unique Azure AD. Ces informations peuvent renseigner sur la configuration d'un environnement. Elles ne démontrent pas que des clés API, mots de passe, jetons de connexion ou secrets Azure AD ont été consultés ou extraits.
Aucun mot de passe, moyen de paiement ou donnée bancaire n'est décrit comme visible dans les captures analysées. Il ne serait donc pas justifié de demander aux utilisateurs de modifier leurs mots de passe sur la seule base de ces éléments. Le réflexe pertinent concerne plutôt les tentatives de fraude qui exploiteraient des coordonnées professionnelles et le contexte réel d'une intervention.
Un réflexe simple pour les personnes et entreprises concernées
Une demande inhabituelle ne doit pas être traitée comme légitime parce qu'elle cite un chantier, un collègue ou une date réelle. En cas d'appel, de SMS ou de courriel demandant un règlement, un code reçu par téléphone, un document à ouvrir ou un changement de RIB, interrompez l'échange. Recontactez ensuite vous-même le fournisseur, le client ou le collègue au moyen d'une coordonnée déjà connue, pas avec le numéro ou le lien communiqué dans le message.
Les responsables d'équipes peuvent aussi rappeler ce point aux personnes chargées de planifier les interventions ou de traiter les factures. Le but n'est pas de supposer que chaque message est frauduleux, mais de vérifier par un canal indépendant toute demande qui modifie une opération, un paiement ou un accès.
Ce que nous ne pouvons pas vérifier
Nous n'avons pas consulté le forum du groupe Uways Qarani, ni les données qu'il dit avoir extraites. Nous ne pouvons pas vérifier indépendamment le volume réellement téléchargé, le nombre d'environnements Altagem concernés, le nombre exact de personnes ou d'organisations touchées, ni l'actualité des informations visibles dans les captures.
Les sources lues ne permettent pas non plus d'établir le point d'entrée, la date de l'intrusion, la persistance éventuelle de l'accès ou les mesures de remédiation. Elles ne prouvent pas l'accès à des mots de passe, clés API, jetons d'authentification ou à Azure AD. Enfin, la présence d'une entreprise ou d'une collectivité dans les données d'Altagem ne signifie pas que son propre système informatique a été compromis. Altagem n'a pas publié de confirmation de l'incident dans les sources consultées.
Le déroulé
- 21 septembre 2026 · Uways Qarani revendique une compromission d'Altagem, selon FrenchBreaches.
- 21 septembre 2026 · FrenchBreaches publie des captures montrant des clients, administrateurs, techniciens et données de chantier attribués à la plateforme.
- 22 septembre 2026 · Aucune confirmation publique d'Altagem n'a été trouvée dans les sources consultées.
Ce qu'il faut faire
- Rappelez vous-même votre interlocuteur. Un nom de chantier, de client ou de technicien exact peut être utilisé pour rendre une fraude crédible.
- Ne communiquez jamais un code reçu par téléphone. Un prétendu fournisseur ou collègue peut chercher à faire valider une opération ou un accès.
- Vérifiez toute demande qui change une opération. Un paiement, un RIB, un document ou un accès doivent être confirmés par un canal indépendant déjà connu.
Sources : Altagem ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.