Storia Mundi : une fuite de données revendiquée
Une personne utilisant le pseudonyme DaoOnlySpark affirme avoir diffusé, le 4 septembre 2026, une base attribuée à Storia Mundi. L'échantillon décrit par FrenchBreaches contient des données personnelles. Ni l'origine de cette base ni l'ensemble des volumes annoncés ne sont confirmés publiquement par Storia Mundi à ce stade.
Une base attribuée à une plateforme de conférences
Storia Mundi est une plateforme française consacrée à l'histoire, à l'art et aux sciences humaines, qui propose notamment des conférences. Les participants peuvent s'y inscrire, suivre des rendez-vous et accéder à des contenus associés. Le 4 septembre, un compte nommé DaoOnlySpark a publié sur un forum cybercriminel une revendication intitulée « storiamundi.com database ». Il affirme avoir récupéré puis diffusé une base liée au site storiamundi.com.
Le terme important est bien revendiquée. L'auteur de la publication affirme détenir ces données, mais l'entreprise n'a pas, dans les éléments que nous avons pu consulter, confirmé l'incident, son périmètre ou sa date. Cela ne permet pas de présenter l'ensemble comme une fuite établie, même si un échantillon a été examiné par FrenchBreaches.
Des données personnelles visibles dans l'échantillon
Selon FrenchBreaches, l'échantillon diffusé contient effectivement des fiches attribuées à des utilisateurs. On y trouve notamment des noms, prénoms, adresses e-mail, adresses postales, villes, pays, codes postaux et, lorsque le champ est renseigné, des dates de naissance. L'état d'inscription à la newsletter et l'acceptation des conditions générales figureraient aussi parmi les informations visibles.
Cette combinaison compte davantage qu'une adresse e-mail isolée. Elle donne à un escroc de quoi écrire un message qui semble personnel, évoquer une ville, une inscription ou une activité culturelle, puis se faire passer pour le service concerné. Une date de naissance et une adresse postale peuvent aussi rendre une tentative d'usurpation plus crédible.
Comptes, conférences et paiements : ce qui est seulement annoncé
DaoOnlySpark avance le chiffre de 17 850 personnes dans la base, ainsi que 17 854 enregistrements liés à l'authentification. Il y aurait des noms d'utilisateur, des adresses e-mail, des hachages de mots de passe, des numéros de téléphone, des marqueurs de sécurité et des informations sur la double authentification. Ces éléments sont annoncés par l'auteur de la revendication, pas confirmés indépendamment dans leur totalité.
La publication évoque aussi des inscriptions à des conférences, des liens d'accès Wisembly, des abonnements et des données associées à Stripe. Pour les paiements, elle mentionne notamment les quatre derniers chiffres, la marque de carte, son mois et son année d'expiration, une empreinte technique, ainsi que des statuts de facturation. FrenchBreaches précise qu'il n'est pas possible d'en déduire l'exposition de numéros complets de carte ou de codes CVC.
Pourquoi le risque principal est le faux message ciblé
Si vous avez créé un compte ou participé à une conférence Storia Mundi, méfiez-vous particulièrement des messages qui citeraient une inscription, une facture, un abonnement, un accès à une rediffusion ou un paiement. Un nom, une adresse et le thème d'une conférence suffisent à fabriquer un prétexte très convaincant, sans que le message soit authentique.
Ne cliquez pas depuis un e-mail ou un SMS qui prétend corriger une facture, renouveler un abonnement ou confirmer une participation. Ouvrez vous-même votre navigateur et utilisez l'adresse habituelle du service. Si vous avez employé sur Storia Mundi un mot de passe réutilisé ailleurs, changez-le d'abord sur les autres services où il était identique : des hachages de mots de passe sont revendiqués, même si leur présence intégrale reste à confirmer.
Ce que nous ne pouvons pas vérifier
Nous n'avons pu consulter qu'une source spécialisée, FrenchBreaches, et le site de Storia Mundi n'était pas accessible à notre outil de lecture au moment de nos vérifications. Nous n'avons donc pas trouvé de confirmation, de démenti ou de consigne publique venant de l'entreprise.
Le mode d'accès à la base n'est pas décrit. Il est impossible de savoir si elle provient d'une intrusion récente, d'un compte compromis, d'une copie plus ancienne ou d'une autre source. Les chiffres de 17 850 personnes, de 175 645 inscriptions à des conférences, de 409 697 événements techniques et les détails complets des tables sont ceux de l'auteur de la revendication. L'échantillon confirme la présence de certaines données personnelles, pas l'exhaustivité de la base annoncée.
Le déroulé
- 4 septembre 2026 · Une base attribuée à storiamundi.com est revendiquée et diffusée sur un forum cybercriminel, selon FrenchBreaches.
- 5 septembre 2026 · Publication de cette alerte, avec un statut revendiqué et des éléments non confirmés explicités.
Ce qu'il faut faire
- N'utilisez pas un lien reçu par message. Pour toute facture, conférence ou demande de paiement, passez par l'adresse habituelle du service saisie vous-même dans votre navigateur.
- Changez un mot de passe réutilisé. Des hachages de mots de passe sont revendiqués : priorisez les autres comptes où vous aviez choisi exactement le même mot de passe.
- Gardez un doute sur les fausses relances. Une inscription ou une adresse exacte peut rendre un faux e-mail convaincant sans prouver qu'il vient réellement de Storia Mundi.
Sources : FrenchBreaches ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.