Une faille de sécurité dans l’outil Metabase, exploitée à l’échelle mondiale, a permis à des tiers non autorisés d’accéder à des données personnelles de certains clients d’Easypara. Selon nos confrères de Cyberattaque.org, cet incident s’est produit entre le 31 juillet et le 17 août 2026 via un prestataire de suivi logistique, Shipp, chargé des communications liées aux livraisons.
Ce qu'il faut retenir
- Période d’exposition : du 31 juillet au 17 août 2026, avec un accès bloqué à partir de cette date.
- Prestataire concerné : Shipp, utilisé par Easypara pour les communications de suivi de livraison, et non pour les paiements.
- Données exposées : noms, prénoms, adresses e-mail, numéros de téléphone lorsqu’ils avaient été renseignés.
- Données non concernées : aucune donnée bancaire ni mot de passe n’a été compromise.
- Origine de la faille : une vulnérabilité inconnue dans Metabase, outil d’analyse utilisé par Shipp, exploitée dans le cadre d’une vague d’attaques mondiale.
- Risque principal : phishing facilité par la combinaison des données volées et du contexte de livraison.
Easypara a confirmé dans une notification envoyée aux clients concernés que l’incident n’a pas touché directement son système de paiement, mais un outil externe géré par son prestataire. Shipp intervient spécifiquement dans l’envoi des communications liées au suivi des commandes, précise l’entreprise dans son communiqué. Aucune transaction financière n’a donc transité par le système affecté, et les informations bancaires des clients restent sécurisées.
Une faille inconnue dans Metabase exploitée à l’échelle mondiale
L’origine de cet incident remonte à une vulnérabilité de sécurité, jusqu’alors inconnue, affectant Metabase, une plateforme open source d’analyse de données. Selon Easypara, cette faille a été exploitée dans le cadre d’une campagne d’attaques plus large, touchant plusieurs entreprises à travers le monde. Les accès non autorisés ont été possibles jusqu’à ce que la vulnérabilité soit corrigée et les accès bloqués le 17 août 2026.
« Cette faille a été identifiée et corrigée rapidement par notre prestataire », a indiqué Easypara dans sa notification. « Les mesures correctrices renforcées ont été mises en place pour éviter tout nouvel incident. »
L’entreprise souligne que la détection de cette vulnérabilité s’inscrit dans un contexte où les outils d’analyse de données, bien que pratiques, représentent un risque indirect lorsqu’ils sont utilisés par des prestataires externes. Easypara rappelle que les données bancaires et les mots de passe n’ont pas été compromis, et que les clients n’ont pas besoin de modifier leurs identifiants dans le cadre de cet incident.
Des données personnelles exposées : quels risques pour les clients ?
Les informations potentiellement accessibles par les tiers malveillants incluent les noms, prénoms, adresses e-mail et numéros de téléphone lorsque ceux-ci avaient été renseignés lors d’une commande. Easypara précise que ces données ont pu être exploitées pour des tentatives de phishing, notamment sous la forme de faux messages de suivi de colis ou de demandes frauduleuses liées à une commande.
La combinaison de ces informations avec le contexte de livraison – déjà connu des attaquants – rend les tentatives d’hameçonnage particulièrement crédibles. Les clients pourraient ainsi recevoir des e-mails ou SMS semblant provenir d’Easypara, mais envoyés par des acteurs malveillants. La prudence est donc de mise, même si aucune fraude n’a encore été signalée à ce stade.
Un rappel sur les risques liés aux prestataires externes
Cet incident illustre une nouvelle fois les risques indirects associés aux prestataires techniques ayant accès à des données clients. Bien que Easypara insiste sur le fait que son système de paiement n’a pas été touché, l’exposition de données personnelles via un tiers met en lumière les vulnérabilités inhérentes à la sous-traitance logistique et technique.
Les entreprises sont de plus en plus incitées à renforcer la sécurité de leurs chaînes d’approvisionnement numériques, notamment lorsque celles-ci impliquent des outils tiers comme Metabase. Shipp, le prestataire concerné, a indiqué avoir engagé des mesures correctrices renforcées, mais cet épisode rappelle que la vigilance doit être constante.
Cet incident rappelle également l’importance pour les consommateurs de vérifier l’authenticité des communications reçues, surtout lorsqu’elles concernent des livraisons ou des commandes. Les entreprises, quant à elles, pourraient être amenées à revoir leurs politiques de sous-traitance et à exiger des audits de sécurité plus stricts pour leurs prestataires.
Si vous avez été contacté par Easypara, il est recommandé de vérifier l’authenticité de tout message ultérieur en contactant directement l’entreprise via ses canaux officiels (site web ou service client). Évitez de cliquer sur des liens suspects et signalez toute tentative de phishing aux autorités compétentes.
Easypara a informé les clients dont les données ont été potentiellement compromises. Si vous avez effectué une commande chez Easypara entre le 31 juillet et le 17 août 2026, consultez votre boîte mail ou le site de l’entreprise pour vérifier si vous avez reçu une notification. En cas de doute, contactez leur service client.