Axess : une fuite de données sensibles est revendiquée
Une publication attribuée au groupe X-VDP-X revendique une exfiltration de données visant Axess, groupe français de services numériques. Les attaquants disent détenir près de 19 000 comptes et des données personnelles, bancaires et commerciales. Ces affirmations n’ont pas été confirmées publiquement par Axess dans les sources consultées : il s’agit d’une fuite revendiquée, et non d’un incident établi.
Une revendication qui cible explicitement Axess
Le 23 août, FrenchBreaches et Cyberattaque.org ont décrit une publication attribuée à « diable’fire », présenté comme lié au collectif X-VDP-X. Cette publication désigne explicitement Axess et le domaine axess.fr. Le site officiel d’Axess présente le groupe comme un acteur français des services numériques, avec notamment des activités de cloud, logiciels métiers, données, cybersécurité et télécoms.
La revendication ne vaut pas, à elle seule, confirmation d’une intrusion. Elle établit l’existence d’une annonce et de captures diffusées par les attaquants. Les deux médias spécialisés indiquent avoir vu des éléments présentés comme issus d’environnements de données, mais ni la date de l’accès ni son mode opératoire ne sont documentés. Toute conclusion sur une faille précise, un compte compromis ou un prestataire serait donc spéculative.
67 bases et près de 19 000 comptes annoncés
Selon les chiffres revendiqués, l’exfiltration représenterait 67 bases de données, 7 841 tables et environ 1,1 Go de fichiers. Les attaquants annoncent exactement 18 875 comptes utilisateurs. Des répertoires et fichiers visibles dans les captures font penser à plusieurs environnements, avec des références à des entrepôts de données et à des indicateurs de reporting. Cela peut signaler un périmètre large, mais les captures seules ne prouvent ni l’origine de chaque fichier ni l’exhaustivité du lot annoncé.
Le nombre de comptes ne doit pas être confondu avec un nombre certain de victimes. Une même personne peut posséder plusieurs accès ou apparaître dans plusieurs bases. À l’inverse, les bases pourraient concerner des données professionnelles, des clients ou des partenaires. Les sources consultées ne permettent pas de déterminer combien de personnes distinctes seraient réellement concernées, ni quels services d’Axess seraient concernés.
Des catégories de données particulièrement exploitables
La publication attribue au lot des adresses e-mail, identifiants de connexion et mots de passe en clair, ainsi que des noms, adresses postales, numéros de téléphone et dates de naissance. Elle mentionne aussi des numéros SIRET, des IBAN et BIC, des devis et des factures. Les deux médias soulignent que la présence de mots de passe utilisables et leur validité actuelle ne peuvent pas être vérifiées à partir des captures publiées.
Si ce mélange de données était authentique, le risque ne se limiterait pas à un e-mail de phishing banal. Un fraudeur pourrait connaître le nom d’une entreprise, un interlocuteur, une facture ou des coordonnées bancaires, puis envoyer une demande de changement d’IBAN qui paraît crédible. Des identifiants éventuellement réutilisés sur d’autres services pourraient aussi être testés en série. Ces risques découlent des données revendiquées, pas d’une confirmation que chaque catégorie est présente ou actuelle.
Le faux fournisseur est un risque concret pour les entreprises
Un devis ou une facture ne donne pas seulement un montant : il peut révéler une relation commerciale, un nom de contact, une référence de dossier et les habitudes de paiement. Avec ces éléments, un escroc peut se faire passer pour un fournisseur et demander que le prochain règlement soit viré vers un nouveau compte. La présence d’un IBAN dans une fuite ne permet pas de prélever librement de l’argent, mais elle peut rendre ce scénario beaucoup plus convaincant.
Les entreprises qui travaillent avec Axess ou pensent avoir un compte doivent vérifier toute modification de coordonnées bancaires par un canal déjà connu. Ne répondez pas à l’adresse indiquée dans un message reçu. Appelez le contact habituel avec le numéro enregistré dans votre propre répertoire, puis faites contrôler le changement par une seconde personne avant un virement. Cette vérification est utile même si la revendication n’est pas encore confirmée.
Les comptes personnels ne doivent pas servir de porte d’entrée
Si vous utilisez ou avez utilisé un accès lié à Axess, ne saisissez pas vos identifiants depuis un lien reçu par e-mail ou SMS à propos de cette affaire. Passez par l’adresse habituelle du service. Si le même mot de passe sert sur plusieurs sites, changez-le en priorité sur les autres services où il est réemployé, puis utilisez un mot de passe unique. Cette précaution est proportionnée à la revendication de mots de passe en clair, sans présumer que tous les mots de passe annoncés sont authentiques ou encore actifs.
Méfiez-vous aussi des appels qui demandent un code reçu par SMS, même si l’interlocuteur connaît votre nom ou votre entreprise. Un code de validation sert souvent à finaliser une connexion ou une opération à votre place. Raccrochez, puis contactez vous-même votre interlocuteur habituel. Une alerte officielle d’Axess, si elle intervient, devra être consultée depuis ses canaux habituels.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier que les 67 bases, 7 841 tables, 1,1 Go et 18 875 comptes proviennent des systèmes d’Axess. Nous ne pouvons pas confirmer l’authenticité, la fraîcheur, l’intégralité ou la validité des données montrées, ni établir que tous les comptes annoncés comportent un mot de passe en clair. Nous ne pouvons pas non plus déterminer combien de personnes distinctes, de clients ou de partenaires seraient concernés.
Le vecteur d’accès, la date de l’éventuelle intrusion, l’étendue réelle de l’exfiltration et les services touchés ne sont pas établis par les sources lues. Les mentions d’IBAN, BIC, factures et devis relèvent elles aussi de la revendication. Enfin, nous n’avons trouvé dans les sources consultées aucune confirmation publique de l’incident par Axess. Une communication de l’entreprise ou d’une autorité pourra seule transformer certains de ces éléments en faits confirmés.
Le déroulé
- 23 août 2026 · Une publication attribuée à X-VDP-X revendique une exfiltration visant Axess.
- 23 et 24 août 2026 · FrenchBreaches et Cyberattaque.org décrivent la revendication, ses chiffres et les captures associées.
Ce qu'il faut faire
- Vérifiez tout changement d’IBAN hors du message reçu. Une facture ou des coordonnées commerciales revendiquées peuvent servir à rendre un faux fournisseur crédible.
- Ne communiquez jamais un code reçu par SMS. Un code peut permettre à un fraudeur de finaliser une connexion ou une opération à votre place.
- N’utilisez pas un lien reçu pour vous connecter. Accédez au service par son adresse habituelle, surtout si un message évoque cette fuite revendiquée.
Sources : Cyberattaque.org ↗ · Axess ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.