Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
29 août 2026 PIRATAGE NEW CONFIRMÉ 4 min de lecture

blgCloud : la fuite revendiquée nomme Actis Location

Actis Location apparaît dans une publication attribuée à l’incident de sécurité confirmé chez l’éditeur d’ERP et CRM blgCloud. L’attaquant revendique 666 155 fichiers et 464 Go après conversion en texte. Ces volumes ne sont pas confirmés, mais les informations rendues publiques décrivent un risque concret : des fraudes entre entreprises construites à partir de vrais devis, courriels et contacts professionnels.

Un incident blgCloud confirmé, un périmètre discuté

blgCloud a reconnu une cyberattaque survenue fin juillet 2026 et indique avoir identifié 13 environnements clients affectés par une exfiltration de données. L’éditeur précise que cinq de ces environnements ont aussi connu une exfiltration significative de documents. Cette position officielle est plus restreinte que la revendication d’un acteur malveillant, qui affirme avoir eu accès à 159 instances clientes sur environ 230.

La présence d’Actis Location dans une publication ne suffit donc pas, à elle seule, à prouver l’intégralité du scénario décrit par l’attaquant. En revanche, Cyberattaque.org rapporte qu’Actis Location avait informé ses clients d’un incident touchant un outil de gestion de la relation client. L’entreprise aurait indiqué qu’un tiers non autorisé avait accédé à certaines données personnelles, ainsi qu’à des documents et courriels liés à la relation contractuelle.

666 155 fichiers : un chiffre revendiqué, pas un bilan établi

La publication criminelle intitulée « Actis-location.com - BlgCloud Leak #15 » revendique 666 155 fichiers et 464 Go de données après conversion en texte. FrenchBreaches souligne que l’authenticité, l’intégralité et la signification exacte de ces chiffres ne sont pas confirmées indépendamment. Le nombre de personnes ou d’entreprises réellement concernées n’est pas public.

Il faut aussi éviter une confusion fréquente : un nombre de fichiers ne correspond pas au nombre de victimes. Un même dossier commercial peut contenir plusieurs pièces, messages et documents. Le volume annoncé ne permet pas de déduire combien de clients, de prospects ou de salariés seraient concernés. Dans cet article, ces chiffres restent donc explicitement présentés comme une revendication de l’attaquant.

Des devis et courriels qui peuvent rendre une fraude crédible

Les échantillons décrits par FrenchBreaches et Cyberattaque.org font apparaître des données CRM, des coordonnées professionnelles, des échanges commerciaux et des documents de location. Parmi les éléments évoqués figurent des noms, adresses e-mail, numéros de téléphone, devis, factures, contrats, périodes de location, matériel concerné, tarifs et conditions de règlement. Ces informations sont principalement professionnelles, mais elles peuvent identifier directement des personnes lorsqu’elles relient un nom, une entreprise et des coordonnées.

Le danger le plus immédiat n’est pas nécessairement l’accès à un compte. Un escroc qui possède un vrai nom de contact, la référence d’un devis ou le détail d’un chantier peut imiter un fournisseur avec beaucoup plus de précision. Il peut annoncer un changement de coordonnées bancaires, réclamer un paiement urgent ou joindre un document qui semble correspondre à une opération réelle. C’est le recoupement de plusieurs informations qui rend le message dangereux.

Le point d’entrée décrit par blgCloud

Selon les éléments rapportés par Cyberattaque.org, blgCloud attribue l’intrusion à l’exploitation d’une requête permettant de créer un compte extranet restreint. Le scénario aurait nécessité la coexistence d’une ancienne et d’une nouvelle version de l’extranet sur une instance. Une configuration de droits inadaptée aurait ensuite permis d’accéder à certaines données et de les exfiltrer.

Cette explication décrit le mécanisme de l’incident blgCloud, mais elle ne permet pas d’établir à elle seule quels fichiers précis d’Actis Location ont été accédés ou diffusés. L’éditeur indique avoir corrigé les droits concernés, limité les possibilités de création de comptes extranet et renforcé l’authentification. Il affirme également avoir prévenu les clients directement touchés et effectué les démarches auprès des autorités et de la CNIL.

Vérifier hors du courriel avant toute demande financière

Ne validez jamais un changement de RIB depuis le message reçu. Si un fournisseur, un loueur ou un partenaire vous demande de modifier des coordonnées bancaires, appelez votre interlocuteur habituel avec un numéro déjà enregistré dans vos contacts ou consulté sur son site officiel. Ne répondez pas au courriel et ne rappelez pas le numéro qu’il contient : ils peuvent avoir été imités.

Prévenez rapidement les personnes qui traitent les devis et les paiements. Un message citant une vraie référence commerciale doit être considéré comme un signal à vérifier, pas comme une preuve d’authenticité. Cette règle est particulièrement importante lorsqu’un devis, une facture ou une commande semble connaître un dossier en cours.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas vérifier indépendamment l’authenticité et l’intégralité des 666 155 fichiers ou des 464 Go revendiqués, leur période exacte, le nombre de personnes concernées ni la liste complète des documents. Nous ne pouvons pas non plus établir, à partir des sources consultées, si des données d’authentification ont été exposées. Les informations bancaires visibles dans certains documents décrits par Cyberattaque.org correspondent notamment aux coordonnées de l’entreprise émettrice, et non à des RIB de clients identifiés dans les fichiers examinés.

L’incident chez blgCloud est confirmé par l’éditeur selon les sources consultées, mais la liste des 159 instances et l’ampleur totale annoncée par l’attaquant restent contestées. Les sources ne permettent pas de publier le détail de la notification d’Actis Location ni de vérifier que tous les documents revendiqués proviennent de cette entreprise plutôt que d’un franchisé ou d’un environnement associé.

Le déroulé

  • Fin juillet 2026 · blgCloud situe à cette période la cyberattaque ayant touché certaines instances clientes de sa plateforme.
  • 3 août 2026 · Selon Cyberattaque.org, l’intrusion a été détectée par BLG sur l’environnement de Clenet, franchisé Actis Location.
  • 18 août 2026 · Selon Cyberattaque.org, Clenet informe ses contacts des données et documents potentiellement concernés.
  • 29 août 2026 · Une publication liée à blgCloud revendique 666 155 fichiers attribués à Actis Location, sans confirmation indépendante de ce volume.

Ce qu'il faut faire

  • Vérifiez les demandes de paiement hors du fil reçu. Utilisez un numéro déjà connu pour joindre le partenaire avant tout changement de coordonnées bancaires ou règlement inhabituel.
  • Traitez une référence commerciale précise comme un signal d’alerte. Un devis ou une facture correcte en apparence peut servir à rendre une fraude crédible : confirmez la demande auprès de l’interlocuteur habituel.

Sources : Cyberattaque.org ↗ · Cyberattaque.org ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.