Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
22 août 2026 FUITE NEW REVENDIQUÉ 4 min de lecture

iMapper.tech : une fuite de comptes est revendiquée

Une publication mise en ligne le 22 août 2026 revendique l’accès à une base de données attribuée à iMapper.tech, un outil de mesure laser destiné notamment aux professionnels du bâtiment. L’auteur évoque 2 463 lignes issues d’une table de comptes. À ce stade, l’entreprise n’a pas confirmé l’incident : il s’agit d’une revendication, pas d’une fuite établie.

Une revendication visant un outil utilisé sur les chantiers

iMapper se présente comme un scanner laser 2D qui aide les professionnels à relever des mesures et à produire des plans. Le 22 août, un auteur utilisant le pseudonyme 0xSec a publié sur un forum fréquenté par des cybercriminels une annonce attribuant une base de données à iMapper.tech. FrenchBreaches a relevé cette publication et en a décrit les éléments visibles.

Le point essentiel est le statut de l’information. La publication existe et cible explicitement iMapper.tech. En revanche, rien dans les éléments accessibles ne permet de vérifier indépendamment que la base provient bien de l’entreprise, ni que l’accès est encore possible. Cyberfaille parle donc ici d’une fuite revendiquée.

2 463 lignes annoncées dans une table de comptes

Selon l’auteur, le fichier serait au format XLSX et contiendrait 2 463 lignes, principalement extraites d’une table appelée accounts. Ce nombre est celui annoncé par l’auteur de la publication, il ne constitue pas un décompte confirmé de clients ou de personnes concernées. Une ligne de base de données peut correspondre à un compte, à un ancien compte ou à un enregistrement technique.

La structure de table présentée ferait apparaître des identifiants de compte, des noms d’utilisateur, des adresses e-mail, des professions, des numéros de téléphone, des rôles et des paramètres de langue ou d’affichage. Des identifiants Stripe ainsi que des paramètres liés aux taxes sont aussi mentionnés. La publication ne démontre pas que ces champs contiennent des données sensibles actives, ni quel serait leur contenu exact.

Des hashes de mots de passe et des informations MFA évoqués

La liste annoncée comprend des hashes de mots de passe, c’est-à-dire des empreintes utilisées par les services pour vérifier un mot de passe sans le conserver nécessairement en clair. La présence d’un hash ne signifie donc pas qu’un mot de passe immédiatement lisible a été publié. Elle peut néanmoins poser un risque si le mot de passe était faible, ancien ou réutilisé sur d’autres services.

Des champs relatifs à l’activation de l’authentification multifacteur et à des tentatives MFA sont également évoqués. Leur seule présence dans une structure de données ne permet pas de savoir si les comptes étaient protégés, si des codes ont été exposés ou si ces informations ont été exploitées. Il faut éviter de transformer cette mention en preuve d’un contournement de la MFA.

La faille Metabase citée existe, mais son lien n’est pas établi

L’auteur associe sa revendication à la CVE-2026-72898 et à Metabase. Cette référence n’est pas inventée : la base américaine NVD décrit une vulnérabilité critique de Metabase permettant à un attaquant distant non authentifié d’injecter du SQL via un point de terminaison de réinitialisation de mot de passe et d’obtenir des privilèges d’administration sur l’instance connectée. La NVD lui attribue un score CVSS 4.0 de 10 sur 10.

Mais l’existence d’une vulnérabilité ne prouve pas son exploitation contre iMapper.tech. Les éléments consultés ne montrent ni instance Metabase appartenant à iMapper, ni journal technique, ni confirmation de l’entreprise établissant ce chemin d’attaque. La CVE doit donc être comprise comme une piste citée par l’auteur, pas comme la cause confirmée de cette affaire.

Quels réflexes adopter si vous avez un compte iMapper

Si vous utilisez iMapper, ne vous fiez pas à un e-mail ou à un SMS prétendant annoncer cette fuite. Une adresse e-mail, un numéro de téléphone, un métier et le nom du service suffisent à rendre un faux message ou un faux appel très crédible. Ouvrez vous-même le site ou l’application habituelle au lieu de suivre un lien reçu.

Par prudence, utilisez un mot de passe unique pour ce compte. Si vous avez réemployé le même mot de passe ailleurs, changez-le aussi sur les autres services concernés, en commençant par votre boîte e-mail. Vérifiez également que l’authentification multifacteur est activée lorsque le service la propose. Ces gestes restent préventifs : ils ne signifient pas que la compromission est confirmée.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas vérifier l’authenticité du fichier annoncé, le nombre réel de comptes concernés, la date de l’accès, les données effectivement contenues dans les autres tables ni l’existence d’identifiants permettant d’y accéder. Nous ne pouvons pas non plus établir que les informations Stripe citées vont au-delà d’identifiants et de paramètres.

Surtout, nous n’avons trouvé aucune confirmation publique d’iMapper.tech sur cet incident. Le lien entre la CVE-2026-72898, Metabase et l’accès revendiqué n’est pas démontré. Si l’entreprise publie une communication ou si une source indépendante apporte des preuves techniques, cet article devra être mis à jour avec un statut distinct entre les éléments confirmés et les éléments encore revendiqués.

Le déroulé

  • 22 août 2026 · Une publication revendiquant une fuite attribuée à iMapper.tech est signalée par FrenchBreaches.
  • 10 août 2026 · La NVD publie la fiche de la CVE-2026-72898 affectant Metabase.

Ce qu'il faut faire

  • Passez par le site habituel. Ne cliquez pas sur un lien reçu dans un message qui invoque cette fuite : les données de contact éventuellement exposées peuvent servir au phishing ciblé.
  • Évitez toute réutilisation de mot de passe. Si le mot de passe de ce compte était aussi utilisé ailleurs, remplacez-le sur les autres services concernés.
  • Activez la MFA quand elle est proposée. Elle ajoute une barrière utile contre la réutilisation d’identifiants, sans constituer une preuve que cette affaire est confirmée.

Sources : NVD ↗ · iMapper.tech ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.