Uptoo : 740 000 CV revendiqués dans une fuite non confirmée
Un auteur utilisant le pseudonyme akashi1337 affirme avoir obtenu un accès interne chez Uptoo, cabinet français de recrutement, et détenir plus de 740 000 CV et dossiers de candidats. FrenchBreaches dit avoir observé dans un échantillon des noms, adresses e-mail et numéros de téléphone. Uptoo n'a pas confirmé publiquement l'incident au moment de notre vérification.
Une fuite revendiquée, pas une intrusion confirmée
L'information part d'une revendication publiée sur un forum cybercriminel. Son auteur, qui se présente sous le pseudonyme akashi1337, affirme avoir accès à une plateforme interne d'Uptoo nommée Galaxy. Il dit détenir plus de 740 000 CV et dossiers de candidats et menace de les publier ou de les vendre si l'entreprise ne paie pas dans un délai de 72 heures.
Ce récit ne constitue pas à lui seul une confirmation d'intrusion. FrenchBreaches précise ne pas avoir pu vérifier indépendamment la méthode d'accès décrite ni l'étendue complète de l'accès. Nous ne présentons donc pas Uptoo comme victime confirmée d'une cyberattaque : il s'agit d'une fuite revendiquée.
Ce que l'échantillon permet d'établir
FrenchBreaches indique avoir consulté un échantillon lié à la revendication. Il y observe des noms, prénoms, adresses e-mail, numéros de téléphone, régions associées aux profils et, dans certains cas, des préférences géographiques ou une indication de recherche en télétravail complet.
Ces éléments suffisent déjà à rendre un contact frauduleux plus crédible. Un escroc qui connaît le nom d'une personne, sa zone de recherche et son numéro peut se faire passer pour un recruteur, un employeur ou un service chargé d'un dossier de candidature. En revanche, l'échantillon ne permet pas d'affirmer que tous les profils revendiqués contiennent les mêmes informations.
Les CV annoncés augmenteraient fortement le risque
Le pirate affirme que l'accès lui permet de récupérer les CV associés aux profils. D'après la description de FrenchBreaches, la démonstration montre une liste de candidats avec des liens vers des fichiers, qui seraient ensuite téléchargés individuellement. La présence de CV dans l'ensemble des 740 000 dossiers annoncés n'est toutefois pas confirmée.
Un CV contient souvent bien davantage qu'une fiche de contact : parcours professionnel, formations, compétences, employeurs précédents ou missions. Assemblées avec un numéro de téléphone et une adresse e-mail, ces informations peuvent servir à rédiger une fausse offre ou à préparer un appel qui semble connaître réellement la personne ciblée.
Une faille XSS est évoquée, sans validation indépendante
L'auteur de la revendication décrit un scénario technique fondé sur une faille XSS persistante. Selon ses propres explications, il aurait inséré du code dans un profil candidat. Lorsqu'un recruteur ou un administrateur ouvrait ce profil, ce code se serait exécuté dans son navigateur et aurait permis de récupérer un jeton d'administration.
Il affirme ensuite avoir réutilisé ce jeton auprès d'une API pour accéder à des profils de candidats et aux références de fichiers associés. Le scénario est techniquement cohérent avec une attaque XSS, mais il reste attribué au pirate. Ni Uptoo ni une source indépendante n'ont confirmé le vecteur, les permissions réellement obtenues ou la persistance éventuelle de cet accès.
Le piège le plus crédible serait le faux recruteur
Pour les personnes ayant candidaté, le risque immédiat n'est pas un mot de passe exposé : aucune fuite d'identifiants n'est établie dans les éléments consultés. Le danger est plutôt un message ou un appel qui exploite des détails professionnels exacts. Une invitation à un entretien, une prétendue mise à jour de dossier ou une offre urgente peut sembler beaucoup plus convaincante si elle mentionne le bon métier ou la bonne région.
Face à un contact inattendu, ne transmettez ni document d'identité, ni code reçu par SMS, ni coordonnées bancaires. Vérifiez l'offre depuis le site officiel de l'employeur ou rappelez l'entreprise avec un numéro trouvé par vous-même. Connaître votre CV ou votre téléphone ne prouve jamais l'identité de l'interlocuteur.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas confirmer que l'intrusion a eu lieu, que la plateforme Galaxy a été compromise ou que le scénario XSS décrit a réellement été utilisé. Nous ne pouvons pas non plus établir le nombre de personnes uniques concernées : le chiffre de plus de 740 000 correspond à la revendication du pirate, pas à un décompte validé par Uptoo.
L'entreprise n'a pas publié de confirmation, de démenti, de date d'incident ni de liste officielle des données concernées au moment de notre vérification. La présence d'un échantillon observé par FrenchBreaches ne permet pas d'en déduire le contenu de tous les CV ni de savoir si les données complètes ont été vendues ou diffusées.
Le déroulé
- 26 septembre 2026 · FrenchBreaches publie une alerte sur une revendication attribuée au pseudonyme akashi1337 visant Uptoo.
- À ce stade · Uptoo n'a pas confirmé publiquement l'incident selon les éléments consultés.
Ce qu'il faut faire
- Un recruteur qui connaît votre parcours n'est pas automatiquement légitime. Vérifiez toute offre ou demande de document via le site officiel ou un numéro recherché par vous-même.
- Ne donnez jamais un code reçu par SMS à un interlocuteur inattendu. Un faux recruteur peut l'utiliser pour valider une action sur un compte ou vous pousser à transmettre davantage d'informations.
- Ne changez pas vos mots de passe par réflexe pour cette seule alerte. Aucun identifiant ni mot de passe compromis n'est établi dans les données décrites à ce stade.
Sources : FrenchBreaches ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.