32,8 millions de dossiers attribués à Condé Nast proposés pour 15 000 dollars

Un vendeur propose 32,8 millions de dossiers d’utilisateurs attribués à Condé Nast pour 15 000 dollars, ce qui pourrait exposer des informations sur les abonnés utiles à des campagnes de hameçonnage ciblé.

Sep 10, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Si vous êtes abonné à Vogue, The New Yorker ou GQ, des informations allant au-delà de vos habitudes de lecture pourraient circuler sur un forum de cybercriminalité.

Une base de données censée contenir 32 815 767 dossiers d’utilisateurs liés au géant de l’édition Condé Nast est apparue le 7 septembre 2026 sur un forum de cybercriminalité russophone, au prix demandé de 15 000 dollars. 

Le média spécialisé en cybersécurité Ransomnews a examiné un échantillon de 5 000 lignes de l’ensemble de données et vérifié qu’il contenait bien des informations authentiques recueillies entre septembre et la fin octobre 2025. Si un sous-ensemble de 2,3 millions de dossiers concernant WIRED a été divulgué publiquement en décembre 2025, les 30,5 millions de dossiers restants n’avaient encore jamais circulé. 

Condé Nast n’a fait aucun commentaire public sur l’ensemble de données ni sur les affirmations du vendeur.

Au cœur de la fuite

Le vendeur anonyme propose le lot complet ou une version réduite de 30 455 594 dossiers, dont les anciens comptes WIRED ont été supprimés. Ces chiffres correspondent étroitement aux 2 366 576 dossiers WIRED publiés le 20 décembre 2025 par un acteur malveillant connu sous le nom de « Lovely ». SecurityWeek avait précédemment indiqué que Lovely affirmait avoir exploité des failles de contrôle d’accès et de référence directe non sécurisée à un objet (IDOR) dans le système de comptes de Condé Nast.

Ransomnews a vérifié l’échantillon grâce à des contrôles de cohérence internes :

  • Les taux de remplissage correspondaient au profil indiqué dans l’annonce, à 1,2 point de pourcentage près.
  • Dans 61,9 % des cas, le nom complet correspondait naturellement à l’identifiant associé à l’adresse e-mail, contre seulement 0,3 % lorsque les données étaient randomisées.
  • Aucune des 227 adresses e-mail utilisant des fournisseurs plus récents, comme Apple Relay, n’était antérieure au lancement de ces plateformes.
  • Dans 96,4 % des cas, le code postal américain correspondait bien à l’État qui lui est attribué.

Chaque ligne contient une adresse e-mail unique. En outre, environ 31,6 % contiennent les prénom et nom, 22,3 % une adresse postale, 17,5 % indiquent le genre, 12,6 % mentionnent une date de naissance et 2,9 % un numéro de téléphone. L’ensemble de données ne contient aucun mot de passe, condensat de mot de passe, nom d’utilisateur ni donnée de carte bancaire.

Advertisement

Le dilemme des éditeurs

Les groupes éditoriaux fonctionnent selon un modèle architectural où les bases de données de lecteurs servent de moteurs publicitaires, compilant des traces d’identité issues de dizaines de magazines distincts au sein de profils centralisés. 

Lorsqu’elles sont compromises, ces bases créent une menace asymétrique. Comme les identifiants n’ont pas été exposés, les outils de sécurité automatisés ne signaleront pas immédiatement les attaques par bourrage d’identifiants.

Les attaquants disposent à la place d’un annuaire de consommateurs transformé en arme. En reliant de vrais noms et adresses personnelles à des centres d’intérêt culturels précis, des acteurs malveillants peuvent élaborer des campagnes sophistiquées et hyperciblées de hameçonnage ciblé et de fraude postale. 

Un e-mail prétendant signaler un problème de facturation d’un abonnement à The New Yorker, ou une carte postale annonçant par courrier une remise sur le renouvellement de Vogue, paraît bien plus convaincant qu’un spam générique.

Mesures de protection pour les consommateurs

Même si, au vu de la structure de ce fichier, une réinitialisation du mot de passe sur les sites de Condé Nast ne s’impose pas immédiatement, les lecteurs devraient prendre des précautions :

  • Accueillez avec méfiance les avis inattendus de renouvellement, les mises à jour de livraison ou les alertes de facturation d’abonnement.
  • Accédez directement au site officiel de l’éditeur depuis votre navigateur plutôt que de cliquer sur des liens contenus dans des communications non sollicitées.
  • Examinez attentivement les courriers physiques prétendant concerner des abonnements à des magazines, car des adresses postales figurent dans plus de 7,3 millions de dossiers attribués à des utilisateurs.
  • Utilisez des mots de passe uniques et une authentification multifacteur pour vos principales messageries personnelles afin de vous protéger contre les tentatives de hameçonnage secondaires.

Comme l’ensemble de données présumé ne contient pas de mots de passe, changer son mot de passe Condé Nast uniquement en réaction à cette annonce ne permettrait peut-être pas de traiter le risque principal. Les lecteurs devraient plutôt se méfier particulièrement des messages qui semblent exceptionnellement bien informés sur leurs abonnements ou leurs informations personnelles.

Advertisement

Le danger de ce type de données tient au contexte. Un escroc n’a pas forcément besoin d’un mot de passe si le fait de connaître votre nom, votre adresse et le magazine que vous préférez suffit à donner à son prochain message de hameçonnage une apparence légitime.

Autres actualités de sécurité : Des hackers exploitent les services Google de confiance pour dissimuler des liens de hameçonnage qui dérobent des identifiants Microsoft et, dans certains cas, installent ScreenConnect afin de conserver un accès distant persistant.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.