Une faille de sécurité majeure au sein de la plateforme d'e-mailing Brevo a récemment compromis la confidentialité des informations de certains clients de la plateforme d'échange de cryptomonnaies Paymium. Identifiée le 10 septembre 2026, l'intrusion a permis à un acteur malveillant d'accéder à 138 comptes clients hébergés par le prestataire, aboutissant à l'exportation des listes de contacts liées à 43 d'entre eux. Cette attaque souligne une nouvelle fois la vulnérabilité des entreprises face à la sécurité de leurs outils tiers, lesquels constituent souvent des maillons faibles dans la chaîne de protection des données sensibles.
Le mode opératoire de l'attaquant reposait sur l'exploitation d'une faille dans le mécanisme d'authentification unique (SSO) de Brevo. En configurant sa propre instance SSO pour inviter des utilisateurs légitimes, l'intrus a réussi à usurper leurs privilèges d'accès pour naviguer entre différentes organisations, en raison d'une défaillance dans les règles de segmentation de sécurité. Bien que Brevo ait réagi rapidement en isolant l'accès frauduleux en seulement deux heures et en réinitialisant les sessions actives, l'incident met en lumière des lacunes critiques dans la gestion des droits d'accès inter-entreprises au sein des solutions SaaS.
Les données potentiellement exposées incluent des informations personnelles telles que les adresses e-mail, les identifiants, les noms, prénoms, numéros de téléphone et dates de naissance des clients impactés. Néanmoins, Paymium a tenu à rassurer sa communauté : aucun mot de passe, clé API ou actif financier n'a été compromis. L'environnement technique de Brevo étant strictement limité aux communications, l'intégrité directe des portefeuilles numériques et des comptes de trading sur la plateforme d'échange demeure préservée, évitant ainsi un sinistre financier de grande ampleur.
Malgré l'absence de vol direct de fonds, le risque principal réside désormais dans les tentatives de phishing ou d'ingénierie sociale basées sur ces informations dérobées. Paymium a invité ses utilisateurs à une vigilance accrue face aux sollicitations par e-mail, SMS ou téléphone, rappelant avec fermeté que les services officiels ne requièrent jamais la divulgation d'une phrase de récupération (seed phrase) ou de codes d'accès. La société recommande par ailleurs d'accéder systématiquement à son espace client via l'URL officielle du site, plutôt que de suivre des liens contenus dans des messages entrants.
Face à cet incident, Brevo a confirmé avoir immédiatement notifié les autorités compétentes et entamé une coopération étroite avec celles-ci pour enquêter sur les responsabilités et consolider ses défenses. Le prestataire affirme avoir déjà déployé des correctifs techniques pour empêcher la réitération de ce scénario d'accès inter-organisationnel, tout en renforçant ses protocoles de contrôle. Pour le secteur crypto, cet événement agit comme un rappel constant de l'importance de la segmentation des données et de l'audit régulier des risques posés par les fournisseurs de services externes.