Une cyberattaque ciblant le réseau de location de matériel professionnel Actis Location a conduit à l’exposition de **464 Go de données clients**, soit **666 155 fichiers** selon le hacker ChimeraZ, qui revendique cette publication. L’incident s’inscrit dans une série d’attaques touchant l’environnement BlgCloud, utilisé par plusieurs entreprises du groupe, comme le rapporte Cyberattaque.org.

Ce qu'il faut retenir

  • **666 155 fichiers** revendiqués par le hacker ChimeraZ, représentant **464 Go** de données une fois converties en texte.
  • Les données exposées incluent **noms, adresses, numéros de téléphone, devis, factures, contrats et coordonnées bancaires de l’entreprise émettrice** (non des clients).
  • La majorité des documents analysés concernent **Clenet**, un franchisé du réseau Actis Location.
  • Clenet avait déjà signalé une intrusion le **3 août 2026**, mais n’avait pas communiqué sur le volume de données concernées.
  • Les informations exposées pourraient faciliter des **fraudes ciblées**, comme des tentatives de phishing ou d’usurpation d’identité.

Une fuite massive confirmée par l’exfiltration de ChimeraZ

Le hacker **ChimeraZ** a publié un corpus de **666 155 fichiers**, affirmant qu’ils représentent **464 Go** de données une fois converties en texte brut. Selon l’attaquant, cette fuite s’inscrit dans la **15ᵉ publication** liée à la compromission de l’environnement **BlgCloud**, déjà ciblé à plusieurs reprises ces derniers mois. Actis Location, réseau spécialisé dans la location de matériel professionnel (manutention, élévation, travaux), avait initialement reconnu un incident de sécurité affectant son outil de gestion de la relation client, sans préciser l’ampleur des données concernées.

L’entreprise avait alors indiqué qu’un **tiers non autorisé** avait accédé à des **données personnelles**, des **documents contractuels** et des **courriels**, tout en sécurisant le système et en notifiant l’incident à la **CNIL**. La publication des fichiers par ChimeraZ apporte désormais un éclairage quantitatif inédit, révélant l’étendue réelle de la compromission.

Des données sensibles exposées, mais des exclusions notables

L’analyse des fichiers publiés met en lumière la **nature des données exposées**, parmi lesquelles figurent :

  • Noms, prénoms, adresses e-mail et numéros de téléphone ;
  • Adresses postales et adresses de chantiers ;
  • Relations entre clients, prospects et sociétés ;
  • Objets, destinataires et contenus d’e-mails professionnels ;
  • Devis, factures, contrats de location et documents commerciaux ;
  • Données sur les matériels loués et les périodes de location ;
  • Références et immatriculations d’entreprises clientes ;
  • Prix, remises, TVA, frais de transport et conditions de règlement.

Les coordonnées bancaires présentes dans les documents correspondent **uniquement à celles de l’entreprise émettrice** (imprimées sur des devis ou factures), et non à celles de ses clients. Par ailleurs, aucun **identifiant** ni **mot de passe** n’a été identifié dans le corpus examiné. En revanche, les fichiers contiennent des **informations financières détaillées**, comme des montants, des taux de TVA ou des modalités de règlement, bien qu’il ne s’agisse pas de données comptables au sens strict.

Le franchisé Clenet, principal concerné par la fuite

Si la fuite porte le nom d’Actis Location, l’analyse des fichiers montre que **plus de 60 % des documents** sont rattachés à **Clenet**, l’un de ses franchisés. Les documents examinés couvrent une période allant de **décembre 2023 à juillet 2026**, et incluent notamment des **devis, factures et contrats de location** liés aux trois sociétés du groupe Clenet.

Ces pièces permettent de reconstituer avec précision les relations commerciales entre Clenet et ses clients, en détaillant l’identité des interlocuteurs, le matériel loué, les dates et lieux d’intervention, ainsi que les modalités financières. Cette granularité des informations expose les entreprises concernées à des risques de **fraudes ciblées**, comme des tentatives de phishing ou d’usurpation de fournisseur, où les attaquants pourraient exploiter ces données pour crédibiliser leurs demandes.

Clenet avait déjà signalé une intrusion dix jours plus tôt

La présence massive de documents liés à Clenet fait écho à une **notification envoyée par l’entreprise le 18 août 2026**, dans laquelle elle informait ses contacts d’une **intrusion détectée le 3 août**. Selon cette alerte, une **faille dans le mécanisme de création des comptes** de l’extranet de BLG (l’éditeur de la plateforme) avait permis un accès non autorisé à l’environnement.

Clenet précisait alors que des **noms, prénoms, adresses e-mail, numéros de téléphone, pièces jointes et courriels** échangés via l’extranet étaient potentiellement compromis. L’entreprise excluait en revanche les **identifiants**, les **mots de passe**, les **données bancaires** et les **données comptables**, sans communiquer le nombre de personnes touchées. Cyberattaque.org avait détaillé cette notification dès sa publication.

Des risques concrets pour les entreprises exposées

Le niveau de détail des informations exposées offre aux attaquants la possibilité de **construire des attaques hautement ciblées**. En connaissant par exemple le nom d’une entreprise cliente, ses interlocuteurs, le matériel loué ou les montants facturés, un cybercriminel peut élaborer des **messages frauduleux particulièrement crédibles**, comme une fausse facture ou une demande de virement modifiée.

Les fichiers contiennent également des **adresses de chantiers**, ce qui pourrait faciliter des **fraudes au faux fournisseur** ou des **usurpations d’identité professionnelle**. Bien que les données bancaires des clients ne semblent pas directement exposées, la présence de **coordonnées bancaires d’entreprises** (imprimées sur des documents commerciaux) pourrait être exploitée dans le cadre d’attaques par **Business Email Compromise (BEC)**.

Et maintenant ?

La publication de ChimeraZ confirme que la compromission de BlgCloud continue de produire des fuites de données, plusieurs semaines après les premières alertes. Bien que ni Actis Location ni Clenet n’aient communiqué sur d’éventuelles actions en justice ou des mesures correctives supplémentaires, l’incident soulève des questions sur la **sécurité des environnements partagés** au sein de réseaux de franchisés.

Les entreprises concernées pourraient devoir renforcer leurs protocoles de vérification des pièces commerciales et sensibiliser leurs équipes aux risques de fraude. Par ailleurs, l’éditeur BLG pourrait être amené à revoir les mécanismes de création de comptes sur sa plateforme, comme cela avait été évoqué par Clenet après son intrusion.

Pour l’heure, ChimeraZ a annoncé une **nouvelle publication** concernant **Papouille France**, signe que la série de fuites liées à BlgCloud n’est pas terminée. Les entreprises utilisant cet environnement devraient rester vigilantes et surveiller d’éventuelles communications officielles.

La fuite touche principalement le réseau Actis Location et son franchisé Clenet, mais les documents analysés suggèrent que d’autres entités utilisant l’environnement BlgCloud pourraient être concernées, bien que cela n’ait pas encore été confirmé.

Les entreprises exposées devraient surveiller leurs flux financiers et vérifier l’authenticité des factures ou demandes de paiement reçues. Une sensibilisation des équipes aux risques de phishing ciblé est également recommandée. En cas de doute, contacter directement l’entreprise concernée via des canaux officiels.