WiziShop et Dropizi : des factures de clients exposées
WiziShop a confirmé qu’une faille de sécurité avait permis à un tiers de télécharger un volume important de factures liées à ses services WiziShop, Dropizi et Evolup. Le pirate ChimeraZ affirme désormais avoir publié un fichier associé à WiziShop et Dropizi. La mise en ligne elle-même et ses chiffres restent une revendication, mais le risque de fausses factures devient plus concret.
Une faille confirmée, puis une publication revendiquée
Le point de départ est confirmé par WiziShop : un tiers malveillant a exploité une faille de sécurité pour télécharger des factures émises par l’entreprise. Selon les éléments rapportés par FrenchBreaches et Cyberattaque.org, WiziShop a été alertée le 17 août 2026 et dit avoir corrigé la vulnérabilité le même jour. L’entreprise indique aussi avoir examiné ses autres points d’accès.
Le développement du 10 septembre est d’une nature différente. Un utilisateur utilisant le pseudonyme ChimeraZ affirme avoir mis en ligne des données attribuées à WiziShop et Dropizi sur un forum spécialisé. Cette attribution, le volume et le nombre de boutiques annoncés ne sont pas confirmés publiquement par WiziShop. Ils doivent donc rester présentés comme une revendication du pirate.
Des factures remontant jusqu’en 2009
L’incident ne concerne pas une seule période récente. WiziShop a indiqué que les factures émises depuis 2009 entraient dans le périmètre, y compris pour des clients ayant quitté ses services depuis plusieurs années. Les trois services cités sont WiziShop, Dropizi et Evolup.
Une facture rassemble précisément ce dont un escroc a besoin pour rendre un message crédible : le nom d’une entreprise ou d’un client, une adresse postale, un numéro de client, une référence et une date de facture, ainsi qu’un montant. Cyberattaque.org dit avoir consulté les fichiers diffusés et y avoir observé des champs cohérents avec cette description.
Ce que le pirate affirme avoir publié
ChimeraZ revendique un fichier JSON d’environ 127 Mo, contenant 511 661 lignes rattachées, selon lui, à 21 402 boutiques WiziShop et Dropizi. Une ligne n’équivaut pas à une personne ou à une boutique : la même structure peut apparaître dans plusieurs documents ou enregistrements. Ces nombres ne permettent donc pas de conclure au nombre exact de victimes.
Les deux sources spécialisées consultées indiquent que les données vues correspondent à des informations de facturation. Elles ne permettent pas d’établir que le périmètre dépasse celui communiqué par WiziShop.
Les acheteurs des boutiques et les paiements ne sont pas annoncés concernés
WiziShop distingue ses propres clients, destinataires des factures, des consommateurs qui achètent sur les boutiques créées avec ses services. Selon l’entreprise, les données des acheteurs des boutiques ne sont pas concernées par cet incident.
WiziShop indique également que les coordonnées bancaires, les IBAN, les données de carte, les identifiants et les mots de passe ne font pas partie des données exposées. Les catalogues produits, commandes et contenus des boutiques sont eux aussi exclus du périmètre annoncé. Rien dans les éléments consultés ne permet à ce stade de contredire cette liste.
Le risque principal : la fausse facture ciblée
Le danger n’est pas d’abord la connexion à un compte : aucun identifiant ni mot de passe n’est annoncé dans les données. Le danger est une fraude qui utilise une vraie référence de facture, un nom de boutique et un montant connu. Un courriel de relance, une demande de paiement ou un changement d’IBAN paraît alors beaucoup plus crédible qu’un spam ordinaire.
Ce type de fraude vise notamment les personnes qui gèrent les paiements d’une entreprise. Une demande reçue par courriel, même si elle cite une facture réelle, ne doit jamais suffire à changer les coordonnées bancaires d’un fournisseur.
Ce que vous pouvez faire maintenant
Si vous utilisez ou avez utilisé WiziShop, Dropizi ou Evolup, traitez toute demande de règlement inhabituelle comme suspecte. Vérifiez le paiement par un canal déjà connu : le numéro figurant dans vos contacts habituels ou l’espace client auquel vous accédez vous-même. Ne rappelez pas un numéro fourni dans le message reçu.
Prévenez aussi la personne ou le service qui règle les factures dans votre structure. Le réflexe utile n’est pas de changer un mot de passe qui n’est pas annoncé compromis, mais de vérifier séparément toute modification de coordonnées de paiement. WiziShop indique ne jamais demander le règlement d’une facture sur de nouvelles coordonnées bancaires.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier de façon indépendante que ChimeraZ est l’auteur de l’intrusion, que le fichier mis en ligne provient intégralement de WiziShop ou Dropizi, ni qu’il contient exactement 511 661 lignes et concerne 21 402 boutiques. Ces éléments sont revendiqués par le pirate et ne sont pas confirmés publiquement par WiziShop.
Nous ne pouvons pas non plus établir le nombre de personnes ou d’entreprises réellement touchées : une facture, une ligne de fichier et une boutique ne désignent pas nécessairement une victime unique.
Le déroulé
- 17 août 2026 · WiziShop indique avoir été alertée et avoir corrigé la vulnérabilité le même jour.
- 10 septembre 2026 · ChimeraZ revendique la mise en ligne de données attribuées à WiziShop et Dropizi.
- 12 septembre 2026 · Les données consultées par les sources spécialisées sont décrites comme cohérentes avec des informations de facturation.
Ce qu'il faut faire
- Vérifiez hors du courriel toute demande de paiement. Une vraie référence de facture peut être réutilisée dans une fraude.
- Ne modifiez jamais un IBAN sur la seule foi d’un message reçu. Contactez le fournisseur par un moyen déjà enregistré dans vos contacts.
- Alertez la comptabilité. Les données de facturation visent particulièrement les personnes qui règlent les fournisseurs.
Sources : Cyberattaque.org ↗ · WiziShop ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.