Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
7 septembre 2026 PIRATAGE NEW REVENDIQUÉ 4 min de lecture

Courir : une compromission revendiquée, pas confirmée

Un acteur utilisant le nom LAPSUS$-GROUP affirme avoir obtenu des accès étendus à l'infrastructure de Courir, une enseigne française de chaussures et de mode. Les éléments publiés décrivent des environnements internes et des comptes à privilèges, mais aucune confirmation publique de Courir ne permet d'en établir la réalité ou l'ampleur. À ce stade, il s'agit d'une revendication, non d'un incident établi.

Une revendication publiée le 30 août

Selon FrenchBreaches, un groupe se présentant sous le nom de LAPSUS$-GROUP a publié le 30 août 2026 une revendication visant Courir. Il affirme avoir passé plusieurs semaines dans l'infrastructure de l'enseigne, cartographié des systèmes et exfiltré des ressources internes. ZATAZ rapporte la même revendication et précise que le compte qui la porte se présente comme lié à l'ancien collectif LAPSUS$.

Le nom LAPSUS$ est connu, mais il ne faut pas en tirer une attribution automatique. ZATAZ souligne qu'aucun élément public ne permet d'établir qui contrôle réellement ce compte aujourd'hui, ni de prouver qu'il s'agit de la même organisation que le groupe historique. Un nom connu peut aussi être réemployé pour attirer des acheteurs ou des complices sur des forums cybercriminels.

Des accès techniques, pas une fuite clients démontrée

La publication décrite par les deux sources ne présente pas une base de données clients identifiable. Les attaquants revendiquent plutôt des accès à des interfaces internes de développement, à des comptes de service fortement privilégiés, ainsi qu'à des environnements de production et de développement. Ils disent également pouvoir se déplacer entre plusieurs segments de l'infrastructure.

Cette distinction est essentielle. Des accès techniques peuvent ouvrir la voie à d'autres opérations, mais ils ne prouvent pas que des données personnelles de clients, des mots de passe, des coordonnées bancaires ou des informations de ressources humaines ont été récupérés. FrenchBreaches indique explicitement qu'il serait prématuré de l'affirmer.

Une offre qui vise aussi à vendre l'accès

L'enjeu ne se limite pas à une annonce de fuite. D'après FrenchBreaches, le groupe propose des accès exclusifs à des acheteurs. ZATAZ décrit également une campagne de recrutement d'employés ou de personnes disposant d'accès dans les télécommunications, les services cloud, le SaaS ou l'hébergement. Cette stratégie repose sur la valeur d'un compte déjà légitime ou d'un accès administrateur, plutôt que sur une faille technique rendue publique.

Si les accès annoncés étaient réels et encore actifs, leur revente pourrait permettre à un autre acteur de rechercher des données, de perturber des services ou de préparer une fraude. C'est un scénario possible, pas une conséquence confirmée. Les publications consultées ne permettent pas de connaître l'état actuel des accès ni de savoir s'ils ont été neutralisés.

Ce que cela change pour les clients de Courir

Aucun élément consulté ne permet d'affirmer que les clients de Courir doivent modifier un mot de passe, faire opposition sur une carte ou répondre à une procédure particulière. Ces gestes ne seraient justifiés que par une information précise sur les données exposées. Pour l'instant, cette information n'existe pas publiquement.

La bonne précaution consiste à se méfier des communications opportunistes. Une revendication médiatisée peut servir de prétexte à de faux courriels, SMS ou appels se faisant passer pour l'enseigne. N'utilisez pas le lien d'un message inattendu pour vérifier un compte ou un paiement. Ouvrez vous-même le site habituel de Courir, ou retrouvez ses coordonnées par vos propres moyens.

Pourquoi le mot « revendiqué » compte

Dans une affaire cyber, une revendication est une déclaration faite par l'auteur présumé de l'attaque ou par une personne qui se présente comme telle. Elle peut être exacte, exagérée, ancienne ou entièrement trompeuse. Des captures d'écran peuvent rendre un récit crédible sans suffire à démontrer la date, l'étendue ou la persistance d'un accès.

C'est pourquoi cette alerte ne qualifie pas Courir de victime confirmée. Elle signale l'existence d'une revendication documentée par deux sources spécialisées, tout en séparant ce point de ce que ni Courir ni une autorité n'ont encore confirmé publiquement.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas vérifier publiquement l'authenticité des accès revendiqués, la méthode employée pour les obtenir, la date réelle d'une éventuelle intrusion, ni la durée de présence annoncée. Nous ne pouvons pas non plus déterminer si des données de clients ou de salariés ont été consultées, extraites ou publiées, ni si les accès décrits sont encore utilisables.

Au moment de notre vérification, nous n'avons trouvé aucune confirmation publique de Courir établissant l'incident ou son ampleur. Les éléments relatifs aux comptes à privilèges, aux environnements internes, à l'exfiltration et à la vente d'accès proviennent de la revendication rapportée par FrenchBreaches et ZATAZ.

Le déroulé

  • 30 août 2026 · Un groupe utilisant le nom LAPSUS$-GROUP revendique une compromission de Courir sur un forum cybercriminel, selon FrenchBreaches.
  • Début septembre 2026 · ZATAZ rapporte la revendication et la réapparition d'un compte se présentant comme lié à LAPSUS$.
  • 7 septembre 2026 · Aucune confirmation publique de Courir n'a été trouvée lors de notre vérification.

Ce qu'il faut faire

  • Ne cliquez pas dans un message qui invoque cette affaire. Une revendication médiatisée peut devenir le prétexte d'un faux courriel ou d'un faux SMS. Passez toujours par le site ou les coordonnées que vous trouvez vous-même.
  • N'agissez pas sur la seule base d'une rumeur. Aucune fuite de comptes clients n'est confirmée dans les sources consultées. Attendez une communication authentifiée de l'enseigne avant de modifier des informations ou transmettre des documents.
  • Gardez vos codes pour vous. Un faux conseiller peut demander une validation urgente au nom de Courir. Aucun code reçu par SMS ne doit être communiqué à un interlocuteur.

Sources : ZATAZ ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.