Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
28 septembre 2026 FUITE NEW REVENDIQUÉ 3 min de lecture

Cigusto : une fuite de 150 000 clients est revendiquée

Une personne se présentant comme cybercriminelle affirme détenir les données d’environ 150 000 clients de Cigusto, enseigne française de vapotage. Un échantillon de 1 000 enregistrements a été publié et contient notamment des adresses e-mail, des noms, des prénoms et des éléments liés au programme de fidélité. À ce stade, Cigusto n’a pas confirmé publiquement cette fuite dans les sources que nous avons consultées : il s’agit d’une revendication, pas d’un bilan établi.

Une revendication accompagnée d’un échantillon

FrenchBreaches rapporte qu’une publication sur un forum cybercriminel attribue une base de données à decigusto.com. Son auteur annonce environ 150 000 comptes et a diffusé un fichier présenté comme un échantillon de 1 000 enregistrements. Cet échantillon ne permet pas de contrôler l’ensemble de la base annoncée, mais il donne des indications sur le type de données que l’auteur prétend détenir.

Le statut de cette information est important. La publication du forum est une affirmation de son auteur. FrenchBreaches décrit les champs visibles dans l’échantillon, mais aucune communication publique de Cigusto confirmant une intrusion, un vol de données ou le nombre de personnes concernées n’a été relevée dans les sources lues. Il faut donc parler d’une fuite revendiquée et non d’une fuite officiellement confirmée.

Des coordonnées et des données de fidélité visibles

Selon l’analyse publiée par FrenchBreaches, les enregistrements visibles associent une adresse e-mail, un prénom, un nom de famille et un identifiant interne de client. L’échantillon comporte également des informations sur le cashback, le niveau et le statut du programme de fidélité, ainsi que des dates de mise à jour et d’autres champs internes liés aux comptes.

La source ne mentionne pas de mot de passe, de carte bancaire, de pièce d’identité ou de numéro de téléphone dans l’échantillon décrit. Il ne faut pas en déduire que ces catégories de données sont absentes de toute base éventuelle : l’échantillon n’est qu’une partie choisie par son diffuseur. Inversement, il serait faux d’affirmer qu’elles ont fuité sans les avoir vues ou sans confirmation de l’enseigne.

Une date récente ne raconte pas le scénario de l’attaque

Certaines dates de mise à jour visibles dans l’échantillon vont jusqu’au 22 septembre 2026, selon FrenchBreaches. Cette proximité avec la publication peut suggérer que certaines informations étaient encore récentes au moment où elles ont été montrées. Elle ne permet pas de dater une éventuelle intrusion, ni de savoir à quel moment les données auraient été extraites.

Le vecteur d’accès n’est pas connu. Les sources consultées ne permettent pas de dire si l’auteur serait passé par un compte compromis, une faille d’un site, un outil tiers, un salarié ou tout autre moyen. Elles ne permettent pas non plus d’établir la période couverte par les données, l’existence d’autres fichiers ou la réalité du volume annoncé.

Le risque le plus plausible : le faux message qui semble connaître votre compte

Une adresse e-mail, un nom et des éléments de fidélité peuvent aider à rédiger un message plus crédible qu’un simple spam. Un fraudeur peut par exemple prétendre qu’un solde de cashback expire, qu’un niveau de fidélité doit être conservé ou qu’un compte Cigusto nécessite une vérification. Le détail personnel sert alors à mettre le client en confiance avant de l’amener vers un faux site ou une demande d’information.

Ce scénario est un risque découlant des données décrites, pas la preuve qu’une campagne est en cours. La bonne réaction est de ne pas utiliser le lien reçu dans un e-mail inattendu, même si le message cite un prénom ou un avantage fidélité plausible. Pour vérifier un message, ouvrez vous-même le site habituel de l’enseigne ou utilisez les coordonnées que vous retrouvez de votre côté.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas confirmer de manière indépendante que Cigusto a subi une intrusion, ni que l’auteur de la publication possède une base complète de 150 000 comptes. Ce nombre est une revendication. L’échantillon de 1 000 enregistrements décrit par FrenchBreaches ne permet pas, à lui seul, de mesurer le nombre total de personnes concernées ni l’authenticité de l’ensemble annoncé.

Nous ne pouvons pas vérifier le mode d’accès, la date de l’éventuelle compromission, la liste exhaustive des données concernées, leur actualité, ni savoir si tous les clients visés seront informés. Nous n’avons pas relevé de confirmation publique de Cigusto dans les sources consultées. Une communication de l’enseigne ou d’une autorité compétente pourrait préciser ou contredire les éléments actuellement revendiqués.

Le déroulé

  • 22 septembre 2026 · Des dates de mise à jour visibles dans l’échantillon décrit par FrenchBreaches vont jusqu’à cette date. Elles ne datent pas l’éventuel accès aux données.
  • 26 septembre 2026 · FrenchBreaches publie une alerte sur une revendication visant Cigusto, accompagnée d’un échantillon présenté comme contenant 1 000 comptes.
  • À ce stade · Aucune confirmation publique de Cigusto sur l’intrusion, le volume ou la liste complète des données n’a été relevée dans les sources consultées.

Ce qu'il faut faire

  • N’utilisez pas le lien reçu dans un e-mail inattendu. Un nom ou un avantage de fidélité réel peut servir à rendre un faux message convaincant. Ouvrez vous-même le site habituel avant toute action sur votre compte.
  • Méfiez-vous des alertes sur le cashback ou la fidélité. Un message qui annonce l’expiration d’un avantage peut chercher à vous faire agir vite. Vérifiez l’information directement dans votre espace client habituel.
  • Ne communiquez pas d’informations supplémentaires par retour de message. La fuite revendiquée porte déjà sur des éléments d’identité et de fidélité. Un fraudeur peut tenter de compléter un dossier avec une adresse, un paiement ou un code de connexion.

Sources : Cigusto ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.