WayToMe : trajets et colis dans une fuite revendiquée
Un cybercriminel utilisant le pseudonyme Quantique affirme avoir compromis WayToMe, un service de mise en relation pour le transport de colis entre particuliers. Sa publication évoque des profils d'utilisateurs, des trajets, des notifications et des annonces de colis. Cette fuite est revendiquée, et non confirmée publiquement par WayToMe dans les sources que nous avons consultées.
Une fuite mise en vente, mais pas confirmée par l'entreprise
Le 20 septembre 2026, une personne se présentant sous le pseudonyme Quantique a publié une annonce de vente de données attribuées à WayToMe sur un forum cybercriminel, selon FrenchBreaches. Le site spécialisé rapporte que l'auteur affirme avoir extrait plusieurs tables d'une instance Supabase associée au service. WayToMe se présente publiquement comme une plateforme de transport de colis entre particuliers, mettant en relation expéditeurs et livreurs sur leurs trajets.
Le terme essentiel est « affirme ». Une annonce déposée par un pirate ne prouve pas, à elle seule, qu'une intrusion a eu lieu, que tous les fichiers décrits existent ni qu'ils proviennent bien de l'environnement actuel de WayToMe. Nous n'avons trouvé dans les sources lues ni communiqué de WayToMe confirmant l'incident, ni détail public de l'entreprise sur une enquête, des personnes averties ou des mesures correctives.
Des profils, des trajets et des colis sont annoncés
FrenchBreaches rapporte quatre fichiers principaux pour un total revendiqué de 669 445 enregistrements. Ce total ne correspond pas à autant de personnes : une même personne peut apparaître dans un profil, plusieurs trajets, des notifications et une annonce de colis. Le fichier Users.jsonl compterait 147 287 lignes et concernerait des profils utilisateurs. Les champs annoncés comprennent notamment des noms d'affichage, des photos de profil, des identifiants internes, des informations de statut de compte, d'appareil et de vérification.
Le fichier Routes.jsonl représenterait 363 274 lignes de trajets. Les données décrites incluent des villes, codes postaux, adresses de départ et d'arrivée, coordonnées géographiques, dates, durée, distance et identifiants permettant de rattacher un trajet à un profil. Une table de notifications compterait 153 837 lignes avec des adresses e-mail, des contenus ou titres de messages, des statuts d'envoi et des jetons associés aux notifications push. Enfin, 5 047 annonces de colis sont évoquées, avec notamment description, poids, dimensions, prix, photographies et informations de transport.
Pourquoi l'association de ces données change le risque
Une adresse e-mail isolée permet déjà d'envoyer un faux message. Associée à un vrai service, à un trajet, à une ville de départ ou d'arrivée et à une annonce de colis, elle peut rendre une escroquerie beaucoup plus crédible. Un fraudeur pourrait par exemple se faire passer pour WayToMe ou pour un interlocuteur lié à une livraison, en citant des détails qui semblent plausibles. Cela ne démontre pas qu'une telle campagne est en cours, mais explique pourquoi ces catégories de données seraient sensibles si la revendication était authentique.
Les informations relatives aux coordonnées bancaires évoquées par FrenchBreaches concernent une validation de coordonnées bancaires. La source ne permet pas d'affirmer que des numéros de carte ou des coordonnées bancaires complètes figurent dans les fichiers. Il ne faut donc pas annoncer une fuite bancaire. Les données de déplacement constituent toutefois un enjeu distinct : des adresses et des horaires peuvent faciliter de faux avis de livraison, de faux SMS ou des messages pressant une personne de régler un prétendu problème de colis.
Le bon réflexe : ne suivez pas le lien d'un message sur une livraison
Si vous avez utilisé WayToMe, traitez avec prudence tout e-mail, SMS, appel ou notification qui évoque un colis, un trajet, un paiement ou une vérification urgente. Un message peut paraître convaincant sans être légitime. Ne cliquez pas sur le lien reçu pour vérifier une situation : ouvrez vous-même le site ou l'application habituelle, puis consultez vos annonces et vos échanges depuis cet accès direct.
Ne communiquez pas de code reçu par SMS ou par notification à une personne qui vous contacte. Un service sérieux n'a pas besoin que vous lui dictiez un code de validation au téléphone. Pour un changement de coordonnées, une demande de paiement ou un problème de livraison, utilisez les coordonnées que vous connaissiez avant le message ou celles affichées sur le site officiel. Cette précaution vise les risques liés aux adresses, trajets et notifications revendiqués, pas un mot de passe dont la fuite n'est pas signalée.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier indépendamment que WayToMe a été compromis, que Quantique possède les fichiers annoncés, ni que les 147 287 profils ou les 669 445 enregistrements revendiqués correspondent à des données réelles et actuelles. Le nombre de personnes uniques concernées est inconnu. Les catégories de champs décrites par FrenchBreaches sont elles aussi rapportées à partir de la revendication, pas confirmées par l'entreprise.
Nous ne pouvons pas vérifier le mécanisme d'accès décrit, l'étendue réelle des droits obtenus sur Supabase, la durée d'un éventuel accès, la présence de coordonnées bancaires complètes, ni la capacité actuelle à envoyer des e-mails ou des SMS. Nous ne pouvons pas non plus établir si WayToMe a averti des utilisateurs, révoqué d'éventuels accès ou engagé une notification officielle. Toute communication ultérieure de l'entreprise devra être distinguée de l'annonce initiale du pirate.
Le déroulé
- 20 septembre 2026 · Selon FrenchBreaches, Quantique publie sur un forum cybercriminel une revendication attribuée à WayToMe.
- À la publication de FrenchBreaches · L'auteur affirme disposer de quatre ensembles totalisant 669 445 enregistrements, dont 147 287 profils.
- 21 septembre 2026 · Aucune confirmation publique de WayToMe n'a été trouvée dans les sources lues.
Ce qu'il faut faire
- Passez par le site ou l'application que vous ouvrez vous-même. Un message peut citer un vrai trajet ou un vrai colis. Ne suivez pas son lien pour vérifier une livraison ou un paiement.
- Ne donnez jamais un code de validation à un interlocuteur. Un faux conseiller peut chercher à faire approuver une connexion ou une opération en vous dictant une urgence.
- Vérifiez hors du message toute demande liée à un colis. Pour une adresse, un paiement ou une livraison, utilisez le service habituel ou un contact déjà connu, jamais les coordonnées fournies dans le message reçu.
Sources : WayToMe ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.