Essai gratuit

Notification d'incident de sécurité et mesures de protection – blgCloud

Nous vous informons que certaines instances de notre plateforme blgCloud ont fait l’objet d’une cyberattaque à la fin du mois de juillet 2026.

1. Nature de l'incident et périmètre 

L'attaque a été rendue possible par l'exploitation d'une requête spécifique permettant de créer un compte extranet restreint sur l'instance blg. Ce scénario nécessitait la présence simultanée de l'ancienne et de la nouvelle version de l'extranet blg. Une mauvaise configuration des droits de ce compte, non détectée lors de nos précédents tests d'intrusion (pentests), a permis aux attaquants d'exfiltrer des données.

Nous avons recensé 13 instances clients qui ont été affectées par l'exfiltration des données suivantes :

  • Informations de contact : Noms, prénoms, adresses e-mail et numéros de téléphone professionnels.

  • Historique d'e-mails : Messages commerciaux expédiés depuis la plateforme.

Sur ces 13 instances, 5 ont également subi une exfiltration significative de documents divers (photos de matériel, images d'articles, PDF).

2. Données non compromises et intégrité du système

Nous vous rassurons sur le fait que la sécurité fondamentale de notre infrastructure n'est pas remise en cause :

  • Données bancaires sécurisées : Aucune coordonnée bancaire (numéro de carte de crédit) n'a été récupérée, ces données n'étant pas stockées sur nos instances. Seul l'IBAN de la société ciblée (1 par client) a été exposé ; cette information est déjà publique sur l'extranet pour le règlement des factures. Les IBAN structurés des clients de nos clients n'ont pas été touchés.

  • Données sensibles préservées : Aucune donnée comptable, aucun prix d'achat ni aucune information relative au personnel (déclarations d'heures ou absences) n'ont été compromis.

  • Intégrité de l'ERP : Les comptes créés frauduleusement disposaient de droits d'écriture très limités. La disponibilité de l'ERP blg, l'intégrité des données, l'infrastructure d'hébergement ainsi que les sauvegardes restent totalement préservées. Nous exploitons des sauvegardes de type WORM (Write Once, Read Many), ce qui empêche toute modification ou suppression, garantissant une protection totale contre les ransomwares.

3. Cas particulier d'usurpation d'identité (3 instances)

En parallèle, nous avons constaté une usurpation de comptes d'utilisateurs internes sur 3 instances clients. Cet accès a été rendu possible par une fuite massive d'identifiants et de mots de passe survenue à l'échelle globale en juin 2026 (référencée sur le site spécialisé Have I Been Pwned).

Cet incident met en évidence un défaut dans la politique interne de gestion des mots de passe des clients concernés, ainsi qu'un manque de revue des comptes actifs (utilisateurs ayant quitté l'entreprise mais dont les accès n'avaient pas été révoqués).

4. Actions correctives et mesures de sécurité

Dès la détection de l'incident, nos équipes ont reconstitué le parcours de l'attaquant et immédiatement réagi :

  • Limitation stricte des options de création de comptes extranet.

  • Correction du problème de configuration des droits d'accès.

  • Pour les clients n'utilisant pas d'authentification à double facteur via le protocole SAML, nous avons déployé un système de code de vérification obligatoire par e-mail afin de renforcer instantanément la sécurité des instances.

5. Démarches légales et transparence

Conformément à la réglementation, nous avons déposé plainte auprès des autorités compétentes et effectué toutes les déclarations obligatoires auprès de la CNIL. Les clients directement touchés ont déjà été contactés individuellement.

Nous regrettons sincèrement cet incident. La protection de votre vie privée et la confidentialité de vos informations demeurent notre priorité absolue. Nous poursuivons activement le durcissement de l’ensemble de nos mesures de sécurité.

Notre service DPO reste à votre entière disposition pour répondre à toutes vos questions à l’adresse e-mail de contact habituelle.

L'équipe blgCloud

En savoir +
J'accepte
Refuser
Personnaliser