Alltricks piraté : de faux mails avec de vrais pièges envoyés aux clients
Allphishings
Illustration : Flock
Le 12 août 2025 à 10h55
Alltricks s’est fait pirater son système d’envoi d’e-mails, qui passe visiblement par Sendinblue (Brevo). Des clients ont reçu des tentatives de phishing. La société continue son enquête pour voir s’il y a eu exfiltration de données.
Alltricks piraté : de faux mails avec de vrais pièges envoyés aux clients
Allphishings
Illustration : Flock
Alltricks s’est fait pirater son système d’envoi d’e-mails, qui passe visiblement par Sendinblue (Brevo). Des clients ont reçu des tentatives de phishing. La société continue son enquête pour voir s’il y a eu exfiltration de données.
Le 12 août 2025 à 10h55
Sécurité
Sécurité
4 min
La saison des fuites de données est au beau fixe, au grand dam de vos données personnelles et bancaires, avec des risques de phishing. C’est au tour de la boutique en ligne spécialisée dans le cyclisme d’en faire les frais, comme vous avez été plusieurs à nous le signaler (merci à vous !).
Certains ont, en effet, reçu un email de phishing provenant de la boutique en ligne, parfois sur alias utilisé uniquement pour cette enseigne, ce qui ne laisse que peu de doute quant à la provenance de « l’incident de cybersécurité » pour reprendre un terme à la mode.
Le système d’envoi d’e-mails piratés pour envoyer du phishing
L’email piégé affiche en gros un lien « Open in OneDrive », sur lequel il ne faut évidemment pas cliquer. Le lien semble légitime puisqu’il est de la forme « https://r.sb3.alltricks.com/xxxx ». Il reprend donc bien le domaine d’Alltricks, avec un sous domaine « r.sb3 ». Mais ce lien n’est qu’une redirection vers une autre adresse. Le domaine r.sb3.alltricks.com renvoie vers Sendinblue, une plateforme de gestion des newsletters.
C’est une pratique courante avec ce genre de service : les liens sont modifiés afin de pouvoir récupérer des statistiques sur le taux d’ouverture par exemple. Problème, impossible de savoir où mène ce lien juste en le regardant. Plus embêtant dans le cas présent, son domaine principal pourrait laisser penser que c’est un lien légitime, alors que non !
Hier, le revendeur a communiqué auprès de ses clients : « Nous souhaitons vous informer qu’une intrusion récente a affecté notre système d’envoi d’e-mails. Il est possible que vous ayez reçu, au cours des derniers jours, un message provenant d’adresses telles que : pro@alltricks.com, infos@alltricks.com
ou no-reply@alltricks.com ». La société ne donne pas plus de détails sur la méthode utilisée par les pirates.
Suivant les cas, « ces e-mails pouvaient contenir un lien vous invitant à : renouveler votre mot de passe, ouvrir un fichier Excel, consulter un document OneDrive ». Le revendeur ajoute qu’ils « ne proviennent pas de [son] équipe et ne doivent pas être ouverts ». Dans le cas contraire, il recommande « de modifier rapidement le mot de passe associé à votre compte e-mail ».
Pas de données bancaires… quid des données personnelles ?
Alltricks affirme « qu’aucune données bancaires et/ou de paiement ne sont concernées ». Comme toujours ou presque en pareille situation, l’enseigne affirme : « la sécurité de vos données est notre priorité. Nous avons immédiatement mis en place des mesures pour sécuriser notre système et éviter que cette situation ne se reproduise ».
Un lecteur nous précise avoir contacté le service client et obtenu une réponse précisant qu’une enquête était en cours afin de vérifier si des données avaient été exfiltrées. Dans sa réponse que nous avons consultée, la société affirme aussi qu’elle va se rapprocher de la CNIL afin de déclarer cet incident, comme la loi l’y oblige.
L’entreprise ne communique par contre pas de manière publique, que ce soit sur son site ou les réseaux sociaux. Pourtant, des clients en parlent sous une publication Facebook, l’un d’entre eux s’étonne d’ailleurs d’avoir reçu cet email de phishing.
Commentaires (20)
Abonnez-vous pour prendre part au débat
Déjà abonné ou lecteur ? Se connecter
Cet article est en accès libre, mais il est le produit d'une rédaction qui ne travaille que pour ses lecteurs, sur un média sans pub et sans tracker. Soutenez le journalisme tech de qualité en vous abonnant.
Accédez en illimité aux articles d'un média expert
Profitez d'au moins 1 To de stockage pour vos sauvegardes
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Abonnez-vousModifié le 12/08/2025 à 11h10
Ils m´ont répondu le lendemain en fin de matinée. Et l´email de communication est parti le soir.
En données personnelles, y a au moins le nom et le prénom.
Pour l´instant leur gestion de l´incident me semble plus sérieuse que la moyenne (oui Slip Français, je ne t´ai pas oublié. Non tu n´as pas di tout la moyenne, loin de là).
Le 12/08/2025 à 11h35
C´est ultra pratique pour savoir d´où viennent les embrouilles.
Je ne fais plus que ça, à chaque création de compte.
Modifié le 12/08/2025 à 11h36
Le fuite concerne également (logiquement) l'adresse électronique. Il y a peut-être également l'historique des emails transactionnel avec les infos de commandes / livraison…
À noter qu'avec le RGPD, le suivi des clics / ouverture dans les emails est interdit par défaut.
J'espère que le mot de passe sur sendinblue n'était pas du type alltricks2024…
Ce n'est pas la 1re fois qu'ils font de la daube avec leur plateforme d'emailing, j'avais déjà eu un email venant de "alltricks.de" alors que je ne suis client que de la version française.
Modifié le 12/08/2025 à 11h47
Le 12/08/2025 à 12h02
Ce n'est pas un bug, mais une fonctionnalité 😅
Le 12/08/2025 à 12h04
Le 12/08/2025 à 21h21
Le 16/08/2025 à 10h44
Le 16/08/2025 à 11h00
Modifié le 12/08/2025 à 12h02
Ok ils ont piraté le système d'envoi de mail.
Mais pour avoir aussi un sous domaine (même si ensuite redirigé), ils ont aussi eu leur gestion de domaine piraté ?
Le 12/08/2025 à 12h08
Le 12/08/2025 à 12h27
Que l'emailing passe par Sendinblue, avec redirection "alltrick.com" en fonction du protocol ok.
Mais dans le mail le lien vers le document hébergé sur le cloud, lui n'est pas sur un protocol mail ? Il ont bien mis en place un sous-domaine qui repond sur autre chose que du protocole/port mail ?
Modifié le 12/08/2025 à 12h55
Pour faire le tracking dans les emails, il y a un "site internet" qui répond côté sendinblue. Ça permet également de générer les versions "voir en ligne" personnalisées pour chaque email…
Bref, ce n'est pas "que" de l'email, loin de là.
Le 13/08/2025 à 07h39
En suite, tu ajoute dans le domaine ou le sous domaine la clef dkim fournie par la plateforme pour autentifier ses mails. Ainsi, la plateforme peut envoyer des mails légitimes en ton nom sans passer par tes serveurs mails.
Si tu es chez O2switch, tu seras bridé à des clef dkim de 1024 bits car ils sont technologiquement à la ramasse.
L'avantage d'une plateforme d'envois est le dépassement des 200 mails quotidiens et la conformité avec le RGPD avec la présence automatique d'un lien de désinscription. Cela évite beaucoup de problèmes.
Le 13/08/2025 à 08h20
Il est possible d’héberger soi-même un tel outil (ex : phplist), cela demande du boulot et d’avoir des IPs « propre », mais rien d’insurmontable.
Modifié le 13/08/2025 à 20h42
Rien que pour le travail qu'ils sont capables de faire pour se faire retirer des listes noires, c'est un incontournable car cela nécessite bien plus que des connaissances techniques.
Dans le cas d'une société ou d'une association dont le cœur de métier n'est pas technique, il est ainsi quasi impossible de se passer de ce type d'outil.
Concernant le pistage, c'est l'envoyeur qui décide ou non d'intégrer les pixels permettant de savoir si les courriels ont été lus. On peut très bien faire des publipostages éthiques en enlevant ces options.
Le 12/08/2025 à 12h03
Modifié le 12/08/2025 à 13h11
la semaine dernièrehier, donc il y a de grandes chances que tu sois concerné. N'hésite pas à les contacter.EDIT : le message date d'hier matin.
Modifié le 28/09/2025 à 14h11
Le 12/08/2025 à 13h35
Signaler un commentaire
Voulez-vous vraiment signaler ce commentaire ?