Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
24 septembre 2026 FUITE NEW REVENDIQUÉ 4 min de lecture

Backpower : une fuite de clients et commandes est revendiquée

Une publication attribue à Backpower, marque française de batteries pour véhicules électriques légers, une base contenant des données commerciales et techniques. Des sources spécialisées ont examiné des échantillons et y ont relevé des données de commandes, d'expédition et d'appels. Batteries Prod, la société présentée comme exploitant la marque, n'a pas confirmé publiquement l'incident dans les sources consultées.

Une revendication détaillée, mais pas une confirmation de l'entreprise

Le 23 septembre, un acteur utilisant le pseudonyme Quantique a affirmé avoir compromis l'infrastructure de Backpower. Selon FrenchBreaches, il dit avoir récupéré une base MariaDB après avoir analysé une API puis exploité des identifiants et des clés API trouvés dans un dépôt Git. Il revendique 633 tables et environ 47 millions de lignes, ainsi que le dépôt de code, des identifiants, des clés API, des courriels et un accès au serveur SMTP.

Ces affirmations doivent être lues pour ce qu'elles sont : la version de l'auteur de la revendication. FrenchBreaches indique avoir analysé des fichiers d'échantillon, tandis que Fuites Infos rapporte également une revendication publiée sur un forum cybercriminel. Les deux publications ne constituent pas une confirmation par Batteries Prod, ni une expertise indépendante de la totalité de l'infrastructure annoncée.

Fuites Infos distingue surtout environ 19 775 comptes clients revendiqués, 33 000 adresses et 36 000 commandes. Le total de près de 48 millions de lignes inclurait en grande partie des journaux de visites. Il ne faut donc pas présenter ce volume comme 47 millions de personnes : une ligne de base de données peut être une visite, un détail de commande ou une trace technique.

Les échantillons décrivent des commandes, livraisons et appels

FrenchBreaches décrit dans les échantillons des identifiants clients, références et dates de commande, montants, moyens de paiement, références de facturation et de livraison. La source mentionne aussi le détail des produits, des remboursements et des étiquettes d'expédition TNT associées à des commandes. Ces éléments ne prouvent pas que chaque client figure dans la base revendiquée, mais ils donnent une idée précise des informations qui pourraient rendre un faux contact crédible.

Les fichiers analysés feraient également apparaître des données de téléphonie : numéros appelants et appelés, date, durée et statut des appels, parfois avec des informations de provenance marketing. Des avis clients, des recherches sur le site, ainsi que des informations internes sur les stocks et certains mouvements de personnel sont aussi rapportés.

Fuites Infos évoque de son côté des noms, coordonnées, historiques de commande, tickets de support et, selon la revendication, des mots de passe sous forme d'empreintes. FrenchBreaches ne permet pas d'établir à lui seul que des mots de passe figurent dans les éléments observés. Cette différence impose de ne pas demander aux clients de changer un mot de passe sur la seule base de ces publications.

Le risque le plus immédiat : un faux message qui connaît votre commande

Le danger documenté est d'abord celui d'une arnaque personnalisée. Quelqu'un qui connaît le produit acheté, une date de commande, une adresse de livraison ou un précédent appel peut envoyer un message parlant d'une batterie, d'un colis, d'un remboursement ou d'une prétendue mise à jour de dossier. Ces détails réels peuvent donner au message une apparence rassurante sans prouver l'identité de son auteur.

L'accès au serveur de messagerie et la récupération de courriels sont également revendiqués, mais ne sont pas confirmés indépendamment. S'ils étaient établis, ils pourraient accroître le risque de messages frauduleux bien imités. À ce stade, il faut donc traiter tout contact inattendu comme non vérifié, même s'il cite une commande réelle.

Le réflexe utile : vérifiez hors du message reçu

Ne cliquez pas sur un lien reçu au sujet d'une livraison, d'un remboursement ou d'un paiement Backpower. La CNIL recommande de ne pas répondre aux messages frauduleux, de ne pas ouvrir leurs pièces jointes et de saisir vous-même l'adresse du site officiel dans votre navigateur. Cette méthode retire au fraudeur le contrôle du lien sur lequel il cherche à vous faire cliquer.

Si un appel ou un SMS demande une information, un paiement ou un code de validation, interrompez l'échange. Retrouvez vous-même les coordonnées habituelles de Backpower ou consultez directement votre espace client avant toute action. Le fait qu'un interlocuteur connaisse votre nom, votre adresse ou une référence de commande n'est pas une preuve qu'il travaille pour l'entreprise.

La CNIL rappelle aussi que l'organisme responsable doit informer les personnes exposées lorsqu'une violation les concerne et présente des risques. Elle déconseille les sites qui prétendent vérifier, contre saisie de vos informations, si vous figurez dans une fuite.

Ce que nous ne pouvons pas vérifier

Nous n'avons pas consulté le forum, la base complète ni les échantillons évoqués dans les sources. Nous ne pouvons donc pas vérifier indépendamment le nombre de personnes distinctes concernées, l'actualité des données, l'exhaustivité des catégories citées, ni la présence de mots de passe exploitables. Les 47 millions de lignes, les 633 tables et le scénario technique d'accès restent revendiqués par l'auteur de la publication.

Les sources consultées ne permettent pas non plus d'établir la date exacte de l'intrusion, l'existence d'un accès encore actif, l'effacement réel d'une base, l'accès effectif au serveur SMTP ou les mesures de remédiation. Enfin, aucune confirmation publique de Batteries Prod n'a été trouvée dans les sources ouvertes et lues pour cet article. Jusqu'à une confirmation indépendante, il s'agit d'une fuite revendiquée.

Le déroulé

  • 23 septembre 2026 · Un acteur se présentant sous le pseudonyme Quantique revendique une compromission de Backpower, selon FrenchBreaches.
  • 23 septembre 2026 · FrenchBreaches et Fuites Infos publient des éléments issus de la revendication et de ses échantillons décrits.
  • 24 septembre 2026 · Aucune confirmation publique de Batteries Prod n'a été trouvée dans les sources consultées.

Ce qu'il faut faire

  • Ne cliquez pas sur le lien d'un message inattendu. Pour une livraison, un remboursement ou une commande, saisissez vous-même l'adresse du service habituel dans votre navigateur.
  • Vérifiez l'appel ou le SMS hors de l'échange reçu. Un produit, une adresse ou une référence de commande connus peuvent rendre une arnaque crédible, pas authentique.
  • N'utilisez aucun site qui promet de vérifier votre présence dans la fuite. La CNIL déconseille de communiquer vos informations à ce type de service et recommande d'interroger directement l'organisme concerné.

Sources : Fuites Infos ↗ · CNIL ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.