Planity : une fuite revendiquée expose des fiches clients
Une base diffusée sur un forum cybercriminel est présentée comme liée à Planity, plateforme française de réservation pour les professionnels de la beauté et du bien-être. Deux analyses indépendantes y trouvent des coordonnées de clients, mais aussi des informations statistiques sur leurs rendez-vous. La fuite est revendiquée : l'origine technique et l'étendue réelle restent inconnues.
Une publication revendiquée, pas une intrusion confirmée
Le 27 septembre 2026, un auteur utilisant le pseudonyme « Syrv4x » a diffusé gratuitement une base qu'il présente comme liée à Planity. La publication annonce 17 244 lignes pour environ 12 Mo. FrenchBreaches indique avoir obtenu et analysé le fichier. Son décompte atteint 17 243 fiches, une différence d'une ligne qui ne change pas la nature du sujet mais rappelle qu'un nombre de lignes n'est pas automatiquement un nombre de personnes uniques.
Il faut distinguer deux faits. La présence d'un fichier contenant des données de clients associées à des établissements utilisant Planity est documentée par les analyses publiées. En revanche, aucune source consultée ne permet d'affirmer qu'un pirate a pénétré les systèmes centraux de Planity. La méthode d'obtention des données n'est pas rendue publique et Planity n'a pas, dans les sources lues, confirmé cette nouvelle publication.
Des coordonnées, mais aussi l'historique statistique des rendez-vous
Les champs observés ne se limitent pas à une liste d'adresses. FrenchBreaches relève notamment noms, prénoms, adresses e-mail, numéros de téléphone, identifiants clients et l'établissement ou le compte professionnel associé. Cyberattaque.org décrit également des informations sur le nombre de rendez-vous, leur fréquence, les réservations faites en ligne ou par le professionnel, ainsi que des montants rattachés au client.
L'échantillon ne permet pas de connaître le détail de chaque prestation. Cyberattaque.org précise que les intitulés apparaissent surtout sous la forme d'identifiants internes. Il serait donc excessif de prétendre savoir quel soin ou quel produit précis a été acheté par une personne. En revanche, la combinaison d'une identité, d'un moyen de contact et d'habitudes de fréquentation donne à une tentative d'arnaque un contexte beaucoup plus crédible qu'une simple adresse e-mail.
Plusieurs établissements semblent concernés
Selon FrenchBreaches, les enregistrements sont répartis entre 15 identifiants d'établissements et 14 comptes professionnels distincts. Certaines structures semblent relever de la coiffure, de l'esthétique ou du bien-être. Le volume varie de quelques centaines à plusieurs milliers de fiches selon les comptes.
Cela ne permet pas de conclure que tous les clients ou tous les établissements utilisant Planity sont touchés. Les éléments examinés paraissent plutôt compatibles avec un périmètre limité à plusieurs comptes professionnels. Le fichier comprend par ailleurs 4 680 fiches marquées comme supprimées : ce marquage suggère la présence d'anciens enregistrements, sans permettre de savoir s'ils étaient encore actifs lors de la collecte.
Pourquoi le risque principal est l'arnaque ciblée
Un fraudeur qui connaît votre nom, votre téléphone et le fait que vous prenez rendez-vous auprès d'un établissement peut se faire passer pour le salon, l'institut ou Planity. Il peut évoquer un rendez-vous, une annulation, un remboursement, une carte cadeau ou une prétendue opération sur le compte. Les statistiques de fréquence ou de dépenses ne prouvent pas à elles seules une identité, mais elles peuvent aider à rendre le scénario suffisamment crédible pour obtenir un clic, un paiement ou un code de validation.
Si vous utilisez un professionnel qui passe par Planity, ne réagissez pas depuis un lien reçu par SMS ou par e-mail, même si le message cite correctement votre établissement. Pour vérifier une demande, ouvrez vous-même l'application ou le site habituel, ou contactez le professionnel avec ses coordonnées connues. Un véritable interlocuteur n'a pas besoin que vous lui transmettiez un code reçu par SMS.
Une affaire distincte de la fuite reconnue cet été
Cyberattaque.org rappelle qu'une exposition antérieure avait été confirmée par Planity à la fin juillet 2026, autour de données réelles présentes dans un environnement de test. Cette précédente affaire concernait notamment des noms, prénoms, adresses e-mail et numéros de téléphone, et l'entreprise avait alors indiqué que les mots de passe et données bancaires n'étaient pas concernés.
Rien ne permet, à ce stade, de relier la publication actuelle à cette première fuite. La nouvelle base décrite contient en outre des statistiques de rendez-vous et de chiffre d'affaires, ce qui dessine un périmètre différent. Il ne faut donc ni additionner les chiffres ni présenter les deux affaires comme une seule intrusion sans élément technique établi.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier l'origine technique de la base, ni déterminer si elle provient d'un accès à l'infrastructure de Planity, de comptes professionnels compromis ou d'un autre mécanisme. Nous ne pouvons pas non plus confirmer le nombre de personnes uniques touchées, puisqu'une ligne peut ne pas correspondre à une personne distincte et qu'un même client peut apparaître auprès de plusieurs établissements.
Les sources consultées ne permettent pas d'établir la liste exhaustive des établissements concernés, l'état actuel de chaque fiche, ni de dire que tous les utilisateurs de Planity sont affectés. Aucune confirmation publique de Planity sur cette publication précise n'a été trouvée dans les sources lues.
Le déroulé
- Fin juillet 2026 · Planity avait confirmé une précédente exposition de données présentes dans un environnement de test, selon Cyberattaque.org.
- 22 septembre 2026 · Un champ de l'échantillon étudié par Cyberattaque.org indique une collecte à cette date.
- 27 septembre 2026 · Le pseudonyme Syrv4x publie une base revendiquée comme liée à Planity.
Ce qu'il faut faire
- Vérifiez depuis votre canal habituel. Pour une annulation, un remboursement ou un problème de rendez-vous, ouvrez vous-même Planity ou contactez directement l'établissement avec ses coordonnées connues.
- Ne transmettez aucun code reçu. Un SMS ou un appel qui cite votre salon peut être très convaincant, mais un code de validation ne doit jamais être communiqué à un interlocuteur.
- Méfiez-vous des messages trop précis. La mention d'un rendez-vous ou d'un établissement réel ne prouve pas que le message est légitime : c'est précisément le type de contexte exploitable dans une fuite.
Sources : Cyberattaque.org ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.