Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
5 octobre 2026 FUITE NEW REVENDIQUÉ 4 min de lecture

QPM Pro : une fuite revendiquée après une faille SQL alléguée

Un acteur utilisant le pseudonyme « imsolazymean » affirme avoir obtenu puis diffusé une base de données attribuée à QPM Pro, un fournisseur de matériel et de solutions informatiques pour les professionnels. Deux sources spécialisées décrivent les mêmes éléments : comptes clients B2B, commandes et adresses de livraison. À ce stade, QPM Pro n'a pas confirmé publiquement l'incident ni la faille SQL invoquée.

Une base présentée comme issue de QPM Pro

Le 4 octobre 2026, un utilisateur se présentant sous le pseudonyme « imsolazymean » a publié sur un forum cybercriminel ce qu'il décrit comme une copie SQL de la base de QPM Pro. FrenchBreaches et Cyberattaque.org rapportent tous deux cette revendication. Le statut exact de l'affaire est donc celui d'une fuite revendiquée, non d'une cyberattaque confirmée par l'entreprise.

QPM Pro se présente comme un fournisseur de matériel et de solutions informatiques pour les entreprises. Son site public propose notamment l'achat de matériel informatique, l'audit de parc d'impression, des devis en ligne et la livraison. Ce contexte est cohérent avec la nature des éléments décrits par les sources, notamment les comptes clients professionnels, les commandes et les adresses de livraison. Cela ne constitue toutefois pas une confirmation indépendante de l'origine de la base.

Des comptes B2B, des commandes et des adresses

Les deux sources font état de 102 comptes clients B2B, de 9 comptes internes associés notamment à des profils administrateur ou commercial, de 54 commandes et de 112 adresses de livraison. Ces chiffres proviennent des déclarations de l'auteur de la publication. Ils ne correspondent pas nécessairement à autant de personnes distinctes : une même entreprise peut disposer de plusieurs utilisateurs, commandes ou adresses.

Les données décrites incluraient des adresses e-mail, des informations sur les entreprises clientes, des identifiants de compte, des commandes, les produits concernés, leurs montants et les adresses associées. Cette combinaison est suffisante pour rendre crédible un faux message commercial. Un fraudeur pourrait, par exemple, citer une vraie commande, une livraison ou une référence de produit pour se faire passer pour QPM Pro, un transporteur ou un fournisseur.

Les sources indiquent également la présence de mots de passe stockés sous forme de hachages bcrypt. Un hachage n'est pas un mot de passe lisible en clair et il ne faut pas présenter ces données comme des mots de passe directement disponibles. Leur exposition reste néanmoins sensible, notamment si un mot de passe était faible ou réemployé sur d'autres services.

Une injection SQL est alléguée, pas établie

L'auteur de la revendication affirme avoir exploité une injection SQL accessible sans authentification sur une fonctionnalité publique liée au catalogue. Dans ce type de vulnérabilité, une application transmet à sa base de données une entrée qu'elle ne contrôle pas correctement. Selon le défaut présent, un attaquant peut alors obtenir des données qui ne devraient pas lui être accessibles.

Selon les mêmes déclarations, l'attaquant aurait pu lire une base, créer des utilisateurs et modifier des produits. Il dit aussi avoir repéré une seconde base sans pouvoir l'ouvrir. Aucun de ces éléments n'est confirmé par QPM Pro. Ni le point d'entrée précis, ni les opérations réellement possibles, ni l'éventuelle correction de la vulnérabilité ne sont publiquement établis.

Le risque concret : un faux message qui connaît une vraie commande

Pour les entreprises concernées, le risque immédiat ne se limite pas à une connexion frauduleuse à un compte. La combinaison du nom de l'entreprise, d'une adresse e-mail, d'une commande, d'un produit et d'une adresse de livraison peut alimenter une tentative de fraude très personnalisée. Un interlocuteur peut invoquer une erreur de livraison, un avoir, une facture ou un changement de coordonnées bancaires avec des détails qui donnent confiance.

Aucune des sources consultées ne permet d'affirmer qu'une campagne de fraude est actuellement menée contre les clients de QPM Pro. Le bon réflexe reste néanmoins de traiter tout message inattendu relatif à une commande comme potentiellement trompeur, surtout s'il demande un paiement, une connexion ou une modification de coordonnées.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas confirmer de manière indépendante que QPM Pro a subi une intrusion, ni que le fichier diffusé provient effectivement de ses systèmes. L'entreprise n'avait pas confirmé publiquement l'incident ni l'injection SQL alléguée au moment des sources consultées. Les volumes de comptes, commandes et adresses sont revendiqués par l'auteur de la publication.

Nous ne pouvons pas établir quand les données auraient été extraites, si elles sont complètes, récentes ou exactes, ni savoir si une seconde base existe réellement. Nous ne pouvons pas non plus déterminer quelles entreprises ont été touchées, qui a téléchargé le fichier, ni si les mots de passe hachés ont fait l'objet d'une tentative de déchiffrement.

Le déroulé

  • 4 octobre 2026 · Un utilisateur utilisant le pseudonyme « imsolazymean » affirme avoir diffusé une copie SQL attribuée à QPM Pro sur un forum cybercriminel.
  • 4 et 5 octobre 2026 · FrenchBreaches et Cyberattaque.org publient des descriptions concordantes de la fuite revendiquée.
  • À la date des sources consultées · Aucune confirmation publique de QPM Pro sur l'incident, son origine ou la faille alléguée n'a été trouvée.

Ce qu'il faut faire

  • Vérifiez toute demande par un canal indépendant. Pour une livraison, une facture ou un changement de coordonnées, retrouvez vous-même le site ou le contact habituel de votre fournisseur avant de répondre.
  • Ne modifiez jamais un RIB sur la seule foi d'un message. Une vraie référence de commande peut rendre une fraude crédible, mais ne prouve pas l'identité de votre interlocuteur.
  • Changez un mot de passe réemployé. Si vous utilisiez le même mot de passe pour votre compte QPM Pro et d'autres services, remplacez-le partout où il était réutilisé.

Sources : Cyberattaque.org ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.