Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
30 septembre 2026 FUITE NEW REVENDIQUÉ 4 min de lecture

Colec : une fuite revendiquée expose des comptes utilisateurs

Une fuite de données visant Colec est revendiquée depuis le 28 septembre 2026. Les échantillons consultés par des sites spécialisés montrent des données de comptes, dont des adresses e-mail, des villes et des empreintes bcrypt de mots de passe. Colec n'a pas, à notre connaissance, confirmé publiquement l'incident : les volumes et les circonstances restent donc au stade de revendication.

Une publication attribuée à un pirate, pas une confirmation de Colec

Le 28 septembre, un auteur utilisant le pseudonyme DaOnlySpark a publié une annonce présentant des données attribuées à Colec, une plateforme française de collecte et de réemploi. Les deux sources spécialisées consultées décrivent une fuite revendiquée, non une cyberattaque confirmée par l'entreprise. Cette nuance est essentielle : le fait qu'une publication existe et que des échantillons aient été examinés ne permet pas, à lui seul, d'établir comment l'accès a été obtenu ni l'étendue exacte de l'incident.

Colec présente sur son propre site une application utilisée lors de collectes d'appareils, avec des comptes et un système de points échangeables auprès de partenaires. Cela explique pourquoi les données décrites ne se limiteraient pas à une simple liste de contacts : elles pourraient concerner des comptes utilisateurs, des opérations de collecte, des dons et des acteurs partenaires.

Ce que les échantillons permettent de constater

FrenchBreaches indique avoir examiné un échantillon comprenant des noms, prénoms, adresses e-mail, villes, identifiants de comptes et données techniques associées aux profils. Le site spécialisé mentionne aussi des informations de consentement, des dates liées aux comptes et des éléments de notification. Cyberattaque.org décrit les mêmes grandes catégories et évoque également des jetons de notification mobile.

Les deux publications signalent la présence d'un champ encrypted_password utilisant bcrypt. Il ne s'agit pas de mots de passe lisibles en clair. Bcrypt est une fonction de hachage conçue pour ralentir les tentatives de déchiffrement. Cela ne rend pas pour autant la donnée sans intérêt pour un attaquant : un mot de passe faible peut être testé hors ligne, et un mot de passe réutilisé peut créer un risque sur d'autres services.

Des chiffres annoncés, mais une portée à ne pas gonfler

DaOnlySpark revendique 3,36 Go de données, 10 336 fichiers répartis dans 5 235 dossiers et environ 2 159 utilisateurs. Les sources spécialisées rapportent aussi des données sur des objets collectés, des dons, des événements, des points de dépôt et des partenaires. Cyberattaque.org mentionne notamment 10 841 objets collectés et 5 778 dons, chiffres attribués au pirate.

Un nombre de fichiers n'est pas un nombre de personnes. De même, les 22 721 fichiers téléversés évoqués dans la base ne prouvent pas qu'ils ont tous été extraits ni qu'ils contiennent chacun une donnée personnelle. FrenchBreaches le souligne explicitement : les échantillons ne suffisent pas à valider l'intégralité des volumes revendiqués. Il serait donc inexact de présenter 3,36 Go ou plus de dix mille fichiers comme un bilan confirmé.

Le risque le plus concret : le message qui semble déjà vous connaître

La combinaison d'un nom, d'une adresse e-mail, d'une ville et d'informations liées à un compte peut servir à fabriquer un hameçonnage crédible. Un escroc peut se faire passer pour Colec, un partenaire de collecte ou un commerce proposant des bons d'achat. Le message peut citer une ville, une collecte ou une récompense pour paraître authentique, puis diriger vers une fausse page de connexion.

La présence annoncée d'empreintes de mots de passe ne signifie pas qu'un fraudeur connaît votre mot de passe actuel. En revanche, elle rend la réutilisation particulièrement risquée. Si vous avez utilisé chez Colec le même mot de passe, ou une variante proche, que sur votre messagerie ou un autre service, ce sont ces autres comptes qui doivent être protégés en priorité.

Ce que vous pouvez faire dès maintenant

Changez sans attendre tout mot de passe réutilisé. Si votre mot de passe Colec a servi ailleurs, remplacez-le sur les autres services, en commençant par votre messagerie. Choisissez un mot de passe unique et activez la double authentification lorsqu'elle est disponible. Changer uniquement le mot de passe Colec ne suffit pas si le même secret existe déjà ailleurs.

Ne vous connectez pas depuis un lien reçu. Un message qui parle d'une collecte, de points ou d'un bon d'achat peut être frauduleux même s'il contient des éléments exacts. Ouvrez vous-même l'application ou tapez l'adresse du site dans votre navigateur. Ne communiquez jamais un code de connexion reçu par SMS ou par application à quelqu'un qui vous contacte.

Surveillez les messages ciblés. Les données annoncées peuvent faciliter des tentatives de phishing dans les semaines à venir. Une demande urgente, un cadeau inattendu ou une prétendue régularisation ne sont pas des preuves d'authenticité. En cas de doute, utilisez un canal de contact trouvé par vous-même, jamais celui fourni dans le message reçu.

Ce que nous ne pouvons pas vérifier

Nous n'avons trouvé aucune communication publique de Colec confirmant l'incident, son origine ou les personnes effectivement concernées. Nous ne pouvons donc pas confirmer que la fuite a touché environ 2 159 utilisateurs, qu'elle représente 3,36 Go, ni que les 10 336 fichiers annoncés ont tous été extraits et diffusés.

La méthode d'accès, la date exacte de l'extraction, la liste complète des données et la nature des fichiers téléversés ne sont pas établies. Les données les plus détaillées viennent d'une revendication et d'échantillons analysés par des sources spécialisées. Toute personne concernée doit donc prendre les précautions décrites, sans confondre ces éléments avec une confirmation officielle de Colec.

Le déroulé

  • 28 septembre 2026 · Une revendication attribuée au pseudonyme DaOnlySpark est publiée sur un forum fréquenté par des cybercriminels, selon FrenchBreaches.
  • 30 septembre 2026 · Les sources spécialisées consultées rapportent des échantillons contenant des données de comptes, sans confirmation publique identifiée de Colec.

Ce qu'il faut faire

  • Remplacez les mots de passe réutilisés. La présence annoncée d'empreintes bcrypt ne livre pas les mots de passe en clair, mais un mot de passe faible et réemployé reste un risque pour les autres comptes.
  • Ouvrez Colec vous-même, sans lien reçu. Des données de compte peuvent rendre un faux message plus crédible. Passez par l'application ou l'adresse saisie directement.
  • Ne communiquez aucun code de connexion. Un code reçu par SMS ou application sert à sécuriser votre compte, pas à prouver votre identité auprès d'un appelant ou d'un expéditeur.

Sources : Cyberattaque.org ↗ · Colec ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.