La plateforme spécialisée dans la vente de produits à base de plantes Herbiolys a fait l’objet d’une cyberattaque, selon les informations de Cyberattaque.org. Une hackeuse identifiée sous le pseudonyme Sophia revendique avoir compromis le site en août 2026 et affirme avoir exfiltré l’intégralité de la base de données, désormais proposée à la vente.

Principaux éléments de la fuite

  • Exposition confirmée de 1,3 million d’enregistrements, dont 1 500 IBAN uniques, couvrant des données clients, professionnelles et bancaires.
  • Les informations concernent particuliers, pharmacies, magasins bio, naturopathes et revendeurs.
  • Les données exposées incluent noms, adresses, historiques de commandes, hachages de mots de passe, références PayPal et numéros de cartes bancaires partiellement masqués.
  • L’intégralité des enregistrements date d’août 2026, attestant de l’actualité des données compromises.
  • Sophia propose la base complète à la vente, sans préciser la méthode d’intrusion utilisée.

Une base de données clients et professionnels touchée

D’après les vérifications menées par Cyberattaque.org, la fuite impacte aussi bien les particuliers que les professionnels partenaires d’Herbiolys. Les données concernent des pharmacies, magasins bio, naturopathes, ostéopathes, kinésithérapeutes, phytothérapeutes ainsi que des revendeurs. Les enregistrements exposés couvrent les identités, coordonnées, commandes, modes de paiement et transactions enregistrées en août 2026. Certains fichiers incluent également des données de géolocalisation pour les revendeurs, ainsi que leurs fonctions et catégories d’activité professionnelle.

Données bancaires sensibles, mais incomplètes

Parmi les éléments les plus critiques figurent près de 1 500 IBAN uniques, associés à des coordonnées professionnelles. Bien qu’un IBAN seul ne suffise pas à vider un compte, il peut être exploité pour des fraudes au changement de RIB, des prélèvements abusifs ou des usurpations d’identité très convaincantes. Les fichiers contiennent aussi des montants de transactions, méthodes de paiement et numéros de cartes bancaires partiellement masqués, sans cryptogramme ni numéro complet. Les comptes clients exposent également des hachages de mots de passe, rendant les données illisibles en l’état. Cette exposition reste préoccupante, notamment en cas de réutilisation de mots de passe faibles ou identiques sur d’autres plateformes.

Enjeux spécifiques pour les professionnels et leurs clients

Les données professionnelles, notamment celles concernant les pharmacies et professionnels de santé, soulèvent des questions sur la protection des informations médicales. Bien que les fichiers ne contiennent pas de dossiers médicaux, les catégories professionnelles associées pourraient être utilisées pour des attaques ciblées. Par exemple, des cybercriminels pourraient usurper l’identité d’un revendeur pour tromper ses clients. Les transactions PayPal et références de paiement exposées ajoutent un risque supplémentaire, avec la possibilité de prélèvements abusifs ou de campagnes d’hameçonnage en se faisant passer pour des entités légitimes.

Une base de données mise en vente

Selon les déclarations de Sophia, l’intégralité des données d’Herbiolys est désormais proposée à la vente. La méthode d’intrusion utilisée n’a pas été dévoilée, laissant subsister des incertitudes sur le mode opératoire. Les échantillons analysés par Cyberattaque.org confirment cependant l’ampleur de la fuite, avec des données à la fois récentes et variées. Cette affaire illustre les risques encourus par les plateformes manipulant des données sensibles, qu’elles soient personnelles, bancaires ou professionnelles. Les entreprises doivent renforcer leurs mesures de sécurité pour protéger les informations de leurs clients et partenaires.

Perspectives et suites à donner

À ce jour, Herbiolys n’a pas encore réagi publiquement. Une communication officielle est attendue dans les prochains jours pour informer les clients et partenaires des mesures mises en œuvre. Les autorités compétentes, comme la CNIL ou l’ANSSI, pourraient également être saisies pour évaluer l’impact de cette fuite et vérifier la conformité aux réglementations en vigueur.

Cette cyberattaque s’inscrit dans un contexte où les fuites de données se multiplient, touchant des secteurs variés. Elle rappelle l’importance pour les entreprises d’adopter des protocoles de sécurité renforcés et de réaliser des audits réguliers pour identifier d’éventuelles vulnérabilités.

Les risques incluent des fraudes au changement de RIB, des prélèvements abusifs, des usurpations d’identité et des campagnes d’hameçonnage ciblées. Les données bancaires partiellement exposées pourraient servir à des transactions frauduleuses, tandis que les informations professionnelles pourraient être exploitées pour des attaques contre les clients ou les partenaires commerciaux.

Pour l’heure, Herbiolys n’a pas publié de déclaration officielle confirmant ou infirmant cette fuite. Une communication est attendue prochainement pour informer les parties prenantes et préciser les actions engagées.