Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
25 septembre 2026 FUITE NEW REVENDIQUÉ 3 min de lecture

Horizane Santé : une fuite de clients est revendiquée

Un acteur utilisant le pseudonyme Jaded affirme avoir piraté Horizane Santé, une entreprise française de produits de santé, de bien-être et de parapharmacie. Il présente une base qu’il attribue à 8 864 clients actifs ainsi que des données concernant douze employés. Ces éléments relèvent à ce stade d’une revendication : aucune confirmation publique de l’entreprise n’a été trouvée.

Une base attribuée à 8 864 clients actifs

L’alerte publiée par FrenchBreaches rapporte un message diffusé sur un forum cybercriminel sous le titre « horizane - Database Breach - Admin Access ». Son auteur, qui utilise le pseudonyme Jaded, affirme détenir une base liée à Horizane Santé et écrit qu’elle contient 8 864 clients actifs. Ce nombre est celui avancé par le pirate, pas un bilan confirmé par l’entreprise.

L’échantillon décrit par la source comporte des champs associés à des comptes clients : nom, prénom, adresse e-mail, identifiant interne, statut du compte, date de création et identifiant de groupe. La source indique ne pas reproduire les données personnelles visibles dans cet échantillon. Le fait qu’un échantillon soit montré ne permet pas, à lui seul, de vérifier l’origine de l’ensemble de la base ni le nombre total de personnes concernées.

Des données d’employés sont aussi évoquées

La même publication mentionne « Employee Data: 12 ». D’après l’analyse de FrenchBreaches, une seconde structure de données ferait apparaître pour des employés des identifiants, nom, prénom, adresse e-mail, statut de compte et des informations liées à la dernière génération du mot de passe. Le contenu complet de ces douze enregistrements n’est pas visible dans la capture examinée.

La source évoque également la présence possible de hashes bcrypt. Un hash n’est pas un mot de passe lisible. Il peut toutefois devenir un risque si un mot de passe faible a été choisi ou s’il est réutilisé ailleurs. Ici encore, cette présence et son périmètre restent rapportés comme des éléments de la publication du pirate, sans confirmation indépendante.

L’accès administrateur est revendiqué, son périmètre est inconnu

Le titre du message contient l’expression « Admin Access ». Jaded laisse donc entendre qu’un accès administrateur à un système lié à Horizane Santé aurait été obtenu. La capture ne précise ni le système concerné, ni la méthode d’accès, ni la période de l’intrusion. Il serait abusif d’en déduire qu’un site marchand ou un outil interne précis a été compromis.

Pour les clients, l’enjeu concret tient surtout aux informations qui pourraient avoir été associées à leur compte. Une combinaison de nom, adresse e-mail et éléments de contexte commercial peut rendre un faux message plus crédible. Un escroc peut par exemple se présenter comme un service client, annoncer un problème de commande ou demander une vérification urgente.

Les réflexes si vous avez un compte concerné

Ne cliquez pas sur un lien reçu par e-mail ou SMS au motif qu’il semble venir d’Horizane Santé. Ouvrez vous-même le site habituel ou utilisez vos coordonnées connues pour vérifier une demande. Méfiez-vous particulièrement des messages qui réclament rapidement un code reçu par SMS, des coordonnées bancaires ou un paiement pour débloquer un compte.

Si vous aviez un compte et que le même mot de passe sert aussi sur d’autres services, changez-le d’abord sur les comptes importants. Activez la double authentification lorsqu’elle est proposée. Enfin, surveillez les messages inhabituels : une donnée d’identité ou une adresse e-mail supposément exposée peut être utilisée pour rendre un hameçonnage plus convaincant, même si aucune donnée bancaire n’est mentionnée par la source.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas confirmer que Horizane Santé a été piratée, que les données proviennent bien de ses systèmes, ni que 8 864 clients ou douze employés sont concernés. Ces chiffres, l’accès administrateur revendiqué, l’existence éventuelle de hashes bcrypt et la disponibilité du jeu complet de données viennent du message attribué à Jaded et de son analyse par FrenchBreaches.

La date de l’intrusion, le vecteur technique, le système touché et le périmètre réel des données restent inconnus. Nous n’avons trouvé aucun communiqué public d’Horizane Santé confirmant ou démentant cette revendication au moment de la rédaction.

Le déroulé

  • Date non précisée · Un message attribué à Jaded est signalé sur un forum cybercriminel, avec une revendication visant Horizane Santé.
  • Au moment de la rédaction · FrenchBreaches analyse la revendication et l’échantillon visible, sans date de publication indiquée dans la source consultée.

Ce qu'il faut faire

  • Passez par le site habituel. N’utilisez pas le lien d’un message inattendu pour gérer votre compte ou contacter l’entreprise.
  • Ne communiquez aucun code. Un code reçu par SMS ou une notification de validation peut permettre à un escroc de prendre le contrôle d’un compte.
  • Évitez la réutilisation des mots de passe. Un mot de passe unique limite les conséquences d’une fuite ou d’une tentative de connexion sur un autre service.

Sources : Horizane Santé ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.