source
# Productly visé par une fuite de données : 57 000 personnes revendiqués comme compromis
Une **fuite de données visant Productly, une plateforme française destinée à la création de boutiques et de pages produits pour Shopify**, a été revendiquée par un acteur sur un forum cybercriminel.
Le service utilise notamment l’intelligence artificielle pour générer des boutiques et contenus e-commerce à partir de produits provenant de plateformes comme Amazon, AliExpress ou Shopify.
Selon la publication du cybercriminel, une base contenant environ **57 000 enregistrements** aurait été récupérée. Elle comprendrait notamment des adresses e-mail, noms d’utilisateur, informations sur les abonnements et empreintes de mots de passe.
## Qu’est-ce que Productly ?
**Productly est une plateforme destinée aux e-commerçants utilisant notamment Shopify.** Le service propose de générer rapidement des boutiques et des pages produits à l’aide de l’intelligence artificielle.
La plateforme permet notamment d’analyser et de récupérer des informations provenant de produits disponibles sur **Amazon, AliExpress ou Shopify**, puis de générer des pages destinées à être intégrées à une boutique Shopify.
Productly propose également plusieurs fonctionnalités destinées au commerce en ligne, parmi lesquelles :
- génération de pages produits avec l’intelligence artificielle ;
- création automatisée d’une identité visuelle pour une boutique ;
- importation de produits vers Shopify ;
- génération de contenus marketing et de textes commerciaux ;
- création de bundles et d’offres d’upselling ;
- importation d’avis clients ;
- génération de contenus en plusieurs langues ;
- personnalisation de sections de boutiques ;
- gestion des produits générés ;
- gestion des abonnements depuis un tableau de bord.
Le service indique avoir généré **plus de 50 000 pages produits** et présente son outil comme une solution permettant de créer une boutique Shopify en quelques minutes.
Productly dispose par ailleurs d’un système de comptes utilisateurs et propose différentes formules d’abonnement. Son tableau de bord permet notamment de gérer les produits générés, la configuration d’une boutique et l’abonnement associé au compte.
C’est dans ce contexte que la revendication portant sur **57 000 enregistrements** est particulièrement notable : les données annoncées comme compromises pourraient concerner des utilisateurs d’un service spécifiquement destiné aux créateurs et exploitants de boutiques en ligne.
## Quelles données semblent concernées ?
D’après les informations affichées dans la publication, les données potentiellement compromises comprendraient notamment :
- noms d’utilisateur ;
- adresses e-mail ;
- empreintes de mots de passe ;
- statuts des comptes ;
- informations relatives aux abonnements ;
- type de formule souscrite ;
- données permettant d’identifier ou de retrouver des clients dans la base.
L’auteur précise que les mots de passe seraient stockés sous forme de **hachages bcrypt**.
Un hachage bcrypt n’est pas un mot de passe directement lisible, mais sa compromission reste sensible, notamment si certains utilisateurs réemploient des mots de passe faibles ou déjà utilisés sur d’autres services.
## 57 000 enregistrements revendiqués
Le chiffre de **57 000 enregistrements** est directement mis en avant dans la publication.
L’auteur affirme que la base compromise contient environ 57 000 fiches associées à des utilisateurs.
À partir de cette seule capture, il n’est toutefois pas possible de déterminer :
- si les 57 000 entrées correspondent à 57 000 personnes distinctes ;
- si certains comptes sont des doublons ;
- si des comptes techniques ou de test figurent dans la base ;
- si toutes les fiches contiennent les mêmes catégories de données ;
- si les informations concernent uniquement des comptes actifs ;
- si d’autres bases ou services ont également été compromis.
Le chiffre de 57 000 repose donc, à ce stade, sur la revendication de l’auteur.
## Des mots de passe hachés potentiellement exposés
La publication indique explicitement que la base contiendrait des **hachages de mots de passe au format bcrypt**.
Bcrypt est conçu pour rendre les tentatives de récupération des mots de passe plus coûteuses, mais la présence de hachages dans une fuite constitue malgré tout un risque de sécurité.
Des attaquants peuvent notamment tenter de retrouver certains mots de passe à partir de listes de mots de passe courants ou de combinaisons faibles.
Les utilisateurs qui réemploient le même mot de passe sur plusieurs services peuvent également être davantage exposés en cas de récupération réussie d’un mot de passe.
La capture ne permet toutefois pas de confirmer la configuration exacte utilisée pour ces hachages ni leur résistance réelle.
## Des informations sur les abonnements également revendiquées
L’auteur affirme également disposer d’informations relatives au **statut des comptes et aux abonnements**.
La publication mentionne notamment des comptes actifs ou inactifs ainsi que différents types de formules, par exemple des offres gratuites ou payantes.
Ces éléments pourraient permettre de distinguer différents profils de clients et d’identifier les comptes associés à certains niveaux d’abonnement.
La nature exacte de toutes les informations commerciales présentes dans la base reste toutefois inconnue.
## Une base présentée comme entièrement extraite
La publication affirme que **la base de données a été récupérée dans son ensemble**.
L’auteur présente également un moyen permettant d’accéder au contenu revendiqué.
Aucun lien ou moyen d’accès aux données n’est reproduit ici afin de ne pas faciliter la diffusion d’informations potentiellement volées.
La capture ne permet cependant pas, à elle seule, de vérifier que les 57 000 enregistrements annoncés ont réellement été exfiltrés dans leur intégralité.
## Quels risques pour les utilisateurs ?
Si les données revendiquées sont authentiques, plusieurs risques peuvent être envisagés.
Les adresses e-mail et noms d’utilisateur peuvent notamment être utilisés dans des campagnes de **phishing ciblé**.
La présence de statuts de comptes et d’informations relatives aux abonnements pourrait également permettre de personnaliser davantage des messages frauduleux.
La compromission de hachages de mots de passe peut enfin présenter un risque supplémentaire pour les utilisateurs employant des mots de passe faibles ou réutilisés sur d’autres plateformes.
Ces risques restent toutefois théoriques tant que l’authenticité et l’étendue de la base n’ont pas été confirmées indépendamment.
## Ce qui est confirmé par la capture
✅ Une publication revendique explicitement une compromission visant **Productly**.
✅ L’auteur affirme que la base de données a été extraite.
✅ Le chiffre de **57 000 enregistrements** est mis en avant.
✅ La publication mentionne des noms d’utilisateur et des adresses e-mail.
✅ Des hachages de mots de passe présentés comme étant au format bcrypt sont revendiqués.
✅ Des informations relatives au statut des comptes sont mentionnées.
✅ Des informations concernant les formules d’abonnement sont également revendiquées.
✅ La publication présente un moyen d’accéder aux données revendiquées.
## Ce qui n’est pas confirmé
⚠️ L’authenticité et l’intégrité de l’ensemble de la base n’ont pas été vérifiées indépendamment.
⚠️ Le chiffre de **57 000 enregistrements** repose sur les déclarations de l’auteur.
⚠️ Il n’est pas établi que 57 000 personnes physiques distinctes soient concernées.
⚠️ L’origine exacte de la base n’est pas démontrée par cette seule capture.
⚠️ Le nombre de comptes encore actifs parmi les enregistrements revendiqués n’est pas connu.
⚠️ La configuration exacte des hachages bcrypt n’est pas visible.
⚠️ Il n’est pas confirmé que des mots de passe aient effectivement été retrouvés en clair.
⚠️ Le volume total de données exfiltrées n’est pas précisé.
⚠️ Le vecteur initial de compromission et l’éventuelle vulnérabilité exploitée ne sont pas connus.
⚠️ Il n’est pas établi si d’autres infrastructures ou bases de Productly ont également été compromises.
## Conclusion
Une **fuite de données visant Productly** est revendiquée sur un forum cybercriminel, avec environ **57 000 enregistrements potentiellement concernés**.
Selon l’auteur, la base contiendrait notamment des **noms d’utilisateur, adresses e-mail, hachages de mots de passe bcrypt, statuts de comptes et informations relatives aux abonnements**.
La publication affirme que la base aurait été entièrement extraite et rendue accessible.
La présence revendiquée de hachages de mots de passe constitue un point particulièrement sensible, même si ceux-ci ne correspondent pas directement à des mots de passe en clair.
**L’authenticité complète de la base, le nombre exact de personnes concernées, l’étendue réelle de la compromission et les circonstances techniques de l’incident restent toutefois à confirmer indépendamment.**
Consultez notre guide pratique pour réagir efficacement en cas d'incident de sécurité.