Le secteur des actifs numériques fait face à une nouvelle vague d'incidents de cybersécurité, illustrant la fragilité des chaînes d'approvisionnement logicielles. La plateforme d'échange française Paymium a récemment informé sa clientèle qu'une intrusion chez son prestataire d'e-mailing, Brevo, a entraîné l'exposition de données personnelles sensibles. Bien que les actifs financiers des utilisateurs ne soient pas directement compromis, cet incident met en lumière les risques inhérents à la délégation de la gestion des données client à des tiers, souvent perçus comme des maillons faibles par les attaquants.
Le vecteur d'attaque exploité au sein de l'infrastructure de Brevo repose sur une vulnérabilité liée au système d'authentification unique, le SSO. En manipulant des configurations de connexion, des acteurs malveillants ont pu s'introduire dans 138 comptes d'entreprises clientes. Si la brèche a été neutralisée en quelques heures, elle a permis l'exportation de bases de données de contacts pour 43 entités. Parmi les informations dérobées chez Paymium figurent les noms, prénoms, dates de naissance, numéros de téléphone et pays de résidence, des renseignements précieux pour structurer des campagnes de fraude sophistiquées.
Les enjeux de sécurité dépassent désormais la simple protection des accès informatiques. L'accumulation de profils détaillés permet aux escrocs de déployer des techniques de "social engineering" particulièrement crédibles, par exemple en se faisant passer pour le service support de la plateforme. Dans un contexte où le ciblage physique de détenteurs de cryptomonnaies devient une préoccupation croissante en France, la fuite de telles données personnelles — notamment les numéros de téléphone — expose directement les victimes à des menaces allant au-delà du vol numérique.
Cet incident souligne une faille structurelle : l'obligation légale de procéder à des vérifications d'identité (KYC) contraint les utilisateurs à fournir des informations personnelles qui sont ensuite stockées et transférées à divers sous-traitants. Si Paymium assure qu'aucune donnée de portefeuille, clé API ou mot de passe n'a été exfiltré, la persistance des données d'identité volées constitue un risque à long terme. Face à cela, la vigilance des utilisateurs est primordiale : il est fortement recommandé d'ignorer toute communication suspecte, de privilégier les accès directs via les canaux officiels et d'activer systématiquement la double authentification sur l'ensemble de leurs comptes.