Celinni : une fuite de données clients est revendiquée
Un groupe de cybercriminels affirme avoir compromis les systèmes de Celinni, maison de joaillerie et de diamants présente en ligne et en boutique. Selon cette revendication relayée par FrenchBreaches, les fichiers annoncés pourraient contenir des coordonnées, un historique de commandes, des factures et des documents d’identité. À ce stade, Celinni n’a pas publié de confirmation de l’incident : il s’agit d’une revendication, pas d’une fuite établie par l’entreprise.
Une revendication, pas une cyberattaque confirmée par Celinni
Le point de départ est une publication attribuée à un groupe de cybercriminels. Celui-ci affirme avoir accédé aux systèmes de celinni.com et y avoir récupéré des données internes concernant des clients et des fournisseurs. FrenchBreaches a relayé cette publication le 26 septembre, en précisant que le périmètre réel restait à établir.
Nous avons consulté le site de Celinni, qui présente son activité de joaillerie et de vente de bijoux et diamants en ligne comme en boutique. Lors de cette vérification, aucune annonce publique d’incident n’y a été trouvée. Cette absence ne permet pas de conclure qu’aucun incident n’a eu lieu. Elle ne permet pas non plus de transformer les affirmations du groupe en faits confirmés.
La distinction est essentielle. Dire qu’un pirate revendique une intrusion signifie que cette personne affirme détenir des données. Dire que Celinni a été piraté exigerait une confirmation de l’entreprise ou une preuve indépendante suffisante. Nous ne disposons pas de cette confirmation au moment de la publication.
Les données que le groupe affirme détenir
D’après la revendication décrite par FrenchBreaches, les fichiers concerneraient notamment les noms, prénoms, adresses e-mail, numéros de téléphone et adresses postales de clients. Le groupe évoque aussi des informations de comptes, des historiques complets de commandes, des factures, des documents d’identité et des numéros de certificats GIA liés à des diamants.
Il affirme également disposer d’informations commerciales sur des fournisseurs : tarifs d’achat, commandes, factures, références produits, état de stock et documents associés. Ces catégories sont toutes à considérer comme revendiquées. Elles n’ont pas été vérifiées indépendamment par notre rédaction et nous ne reproduisons aucun échantillon ni donnée potentiellement personnelle.
FrenchBreaches indique que la publication comporte des captures présentées comme des preuves, dont un document relatif à la certification et aux caractéristiques d’un diamant. Une capture peut étayer une alerte, mais elle ne suffit pas à vérifier que l’ensemble des données annoncées existe, qu’il est complet ou qu’il provient bien des systèmes de l’entreprise.
Le chiffre de 12 000 clients doit rester au conditionnel
FrenchBreaches estime, dans une mise à jour datée du 26 septembre, qu’environ 12 000 clients pourraient être concernés. Ce nombre est présenté comme une information de la source, et non comme un bilan communiqué par Celinni. L’article indique lui-même que le volume total et le nombre exact de personnes ne peuvent pas être déterminés à partir de la publication du groupe.
Un nombre de lignes, de fichiers ou de commandes ne correspond pas automatiquement à un même nombre de personnes. Un client peut avoir plusieurs achats, plusieurs documents ou plusieurs entrées dans une base. À l’inverse, des données peuvent être anciennes. Il serait donc trompeur d’affirmer que 12 000 personnes sont confirmées comme victimes.
Le risque pratique ne dépend pas seulement d’un total. Une combinaison de nom, coordonnées et commande peut rendre une fraude plus crédible, même si les pirates ne disposent que d’une partie des données annoncées.
Pourquoi un détail de commande peut aider une arnaque
Si les catégories annoncées étaient authentiques, un fraudeur pourrait se faire passer pour le service client, un transporteur, un assureur ou un organisme de certification. Il pourrait citer le nom de Celinni, une adresse, un achat ou un document pour gagner la confiance de la personne contactée. Le but serait ensuite de provoquer un clic, d’obtenir un code reçu par SMS ou de demander un paiement prétendument urgent.
Le danger n’est pas qu’un certificat de diamant donne à lui seul accès à un compte bancaire. Il est qu’un interlocuteur dispose d’assez de détails pour paraître légitime. Un message qui connaît une commande ne devient pas fiable pour autant. Ce scénario découle des types de données revendiqués, pas d’une campagne de fraude déjà confirmée contre les clients de Celinni.
Les documents d’identité, s’ils étaient réellement présents dans les fichiers, représenteraient une exposition plus sensible. Ils peuvent servir à renforcer une tentative d’usurpation. Là encore, leur présence n’est à ce stade qu’alléguée par le groupe.
Les réflexes utiles pour les clients concernés
Si vous avez acheté un bijou chez Celinni, soyez particulièrement prudent face aux appels, courriels et SMS inattendus qui citent votre commande. Ne communiquez jamais un code de sécurité reçu sur votre téléphone, même si l’interlocuteur connaît votre nom ou un détail de l’achat. Un code sert souvent à valider une connexion, un paiement ou l’ajout d’un appareil sur un compte.
N’ouvrez pas un lien reçu pour soi-disant confirmer une livraison, un remboursement, une assurance ou un dossier de certification. Pour vérifier une demande, saisissez vous-même l’adresse habituelle du site ou retrouvez les coordonnées publiques de l’entreprise. N’utilisez ni le lien ni le numéro fournis dans le message.
Conservez les messages suspects et signalez-les par les canaux officiels adaptés. Si Celinni publie une information destinée à ses clients, comparez-la avec l’adresse de son site officiel, plutôt qu’avec un courriel transféré ou une publication sur un réseau social.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas confirmer de manière indépendante que Celinni a subi une intrusion, ni identifier le mécanisme technique qui aurait été utilisé. Nous ne pouvons pas vérifier que les fichiers annoncés par le groupe proviennent des systèmes de Celinni, qu’ils sont actuels ou qu’ils contiennent toutes les catégories de données décrites.
Nous ne pouvons pas confirmer le nombre de 12 000 clients potentiellement exposés, ni savoir combien de personnes distinctes figureraient dans d’éventuels fichiers. Nous ne savons pas non plus si les documents d’identité, les certificats GIA et les données de fournisseurs sont effectivement présents. Au moment de notre consultation, nous n’avons pas trouvé de confirmation publique de l’incident par Celinni.
Le déroulé
- 26 septembre 2026 · FrenchBreaches relaie une revendication de piratage visant Celinni et indique qu’environ 12 000 clients pourraient être exposés.
- 27 septembre 2026 · Notre vérification ne trouve pas de confirmation publique de l’incident sur le site de Celinni.
Ce qu'il faut faire
- Ne communiquez aucun code reçu par SMS. Un appelant qui connaît une commande peut chercher à faire valider une connexion ou un paiement.
- Retrouvez vous-même le bon contact. N’utilisez jamais le lien ou le numéro d’un message inattendu pour vérifier une prétendue demande du service client.
- Méfiez-vous des détails trop convaincants. Un nom, une adresse ou un détail de commande ne prouvent pas que l’interlocuteur est légitime.
Sources : Cyberattaque.org ↗ · Celinni ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.