source
# Fuite de données chez KEL / Orisha : 1,3 million de personnes et 200 000 documents revendiqués
***KEL, société du groupe Orisha spécialisée dans les logiciels pour les professionnels de l’immobilier**, est visée par une importante revendication de fuite de données. Un pirate utilisant le pseudonyme **« ChimeraZ »** affirme avoir compromis l'infrastructure de l'entreprise et propose désormais à la vente un ensemble qui contiendrait les informations d'environ **1,3 million de personnes**, ainsi que près de **200 000 documents**.
La publication, mise en ligne sur un forum cybercriminel, décrit deux ensembles distincts. Le premier représenterait **4 080 536 lignes de données**, pour environ **1,3 million de personnes**. Le second atteindrait à lui seul **110 Go de fichiers compressés**.s**.
:::embed
:::
Le pirate affirme également avoir obtenu un accès étendu à l'infrastructure de KEL, supprimé certaines sauvegardes et manipulé plusieurs éléments techniques. Ces affirmations n'ont pas pu être vérifiées indépendamment.
Ce n'est pas le premier incident de sécurité récent autour d'Orisha : en **[mai 2026](https://frenchbreaches.com/alertes/orisha-mqdwai8t7gz9foaygyk)**, le groupe avait déjà confirmé des incidents touchant plusieurs de ses solutions logicielles, avec une possible exposition de données de contacts.
À ce stade, KEL et Orisha n'ont pas confirmé publiquement l'ensemble des volumes revendiqués.

## Plus de 680 000 e-mails et 142 000 IBAN
Les statistiques publiées avec la base donnent une première idée de l'ampleur potentielle de l'incident.
Pour la première partie, le pirate revendique :
- **4 080 536 lignes de données** ;
- environ **1,3 million de personnes** ;
- **682 122 adresses e-mail** ;
- **618 008 numéros de téléphone** ;
- **250 973 prospects** ;
- **142 913 IBAN** ;
- environ **3,14 Go de données structurées**.
Le nombre de lignes ne correspond pas au nombre de victimes. Une même personne peut apparaître dans plusieurs tables ou disposer de plusieurs informations associées à son compte.
Les échantillons examinés montrent effectivement plusieurs catégories de données provenant de différents environnements attribués à KEL.
## Quelles données seraient exposées ?
Les données attribuées à **KEL / Orisha** ne se limiteraient pas à de simples coordonnées de contact. Les échantillons examinés et les informations publiées avec la fuite font apparaître plusieurs catégories de **données personnelles, bancaires et d'authentification**.
Parmi les informations observées dans les bases figurent notamment :
- des **noms et prénoms** ;
- des **adresses postales, villes et codes postaux** ;
- des **adresses e-mail** ;
- des **numéros de téléphone fixe et mobile** ;
- des identifiants de **clients, adhérents et prospects** ;
- des identifiants et informations liés aux comptes ;
- des **mots de passe ou valeurs associées aux mots de passe** ;
- dans certains enregistrements, un champ `MotDePasse_CLEAR` contenant une valeur présentée **en clair** ;
- des **IBAN et BIC** ;
- des informations relatives à des **mandats et prélèvements bancaires** ;
- des dates de création, de connexion et de modification de comptes ;
- différentes références et données techniques internes.
La seconde partie de la fuite est présentée par le pirate comme contenant environ **200 000 fichiers pour 110 Go de données compressées**. Selon sa publication, ces documents comprendraient notamment des **pièces d'identité, factures, fiches de paie, documents fiscaux, documents bancaires et photographies**.
Il convient toutefois de distinguer ces deux niveaux d'information : plusieurs catégories de données structurées, dont les **coordonnées, informations de comptes et données bancaires**, apparaissent directement dans les échantillons examinés. En revanche, la présence des quelque **200 000 documents** et leur contenu détaillé reposent à ce stade sur la revendication publiée par le pirate.
La combinaison de données d'identité, de coordonnées, d'informations bancaires et, pour certains comptes, de données d'authentification rendrait l'ensemble particulièrement sensible en cas de confirmation.
**FrenchBreaches ne reproduit volontairement aucun mot de passe, IBAN, document d'identité, numéro de téléphone, adresse ou autre renseignement permettant d'identifier les personnes présentes dans les données.**

## Adresses, téléphones, mots de passe et coordonnées bancaires
Les informations observées comprennent notamment des **noms et prénoms, adresses postales, villes, codes postaux, adresses e-mail et numéros de téléphone**.
Certains ensembles contiennent également des identifiants de comptes et d'adhérents, ainsi que des champs consacrés aux **mots de passe**.
Dans l'un des fichiers présentés comme contenant plus de 100 000 adhérents, un champ intitulé `MotDePasse_CLEAR` apparaît également. Il contient, dans l'échantillon examiné, une valeur présentée en clair.
D'autres fichiers comportent des **IBAN et BIC**, ainsi que des informations liées à des comptes, des mandats ou des opérations de prélèvement.
Un autre ensemble contenant plus d'un million d'enregistrements associe notamment identité, adresse postale et informations bancaires.
**FrenchBreaches ne reproduit volontairement aucun mot de passe, IBAN, numéro de téléphone, adresse ou autre renseignement permettant d'identifier les personnes présentes dans les échantillons.**
## Près de 200 000 documents revendiqués
La seconde partie de la fuite pourrait être encore plus sensible.
ChimeraZ affirme disposer d'environ **200 000 fichiers**, représentant **110 Go une fois compressés**.
D'après la description publiée par le pirate, ces documents comprendraient notamment des **pièces d'identité, factures, fiches de paie, documents fiscaux, documents bancaires et photographies**.
Contrairement aux champs directement observés dans les échantillons structurés, la présence et le nombre exact de chacun de ces documents reposent à ce stade sur **la description fournie par l'auteur de la publication**.
Si elle était confirmée, leur présence augmenterait sensiblement la portée de l'incident : une pièce d'identité ou un bulletin de salaire peut contenir davantage d'informations personnelles qu'une simple fiche de contact.
## Plusieurs bases semblent concernées
Les échantillons transmis ne proviennent pas d'une seule table.
Différentes références apparaissent dans les fichiers, parmi lesquelles **`CLIKEL_ABIGES`, `CLIKEL_A2BIMM`, `KEL_GMC`, `KEL_GML` et `KEL_PROSPECT`**.
Un fichier présenté comme contenant **1,3 million de contacts** comprend notamment des adresses e-mail et différents identifiants internes.
Un autre ensemble, annoncé à environ **1,1 million d'enregistrements**, contient des informations d'identité et d'adresse ainsi que des champs consacrés aux **IBAN et BIC**.
Les données comprennent également un ensemble de **prospects**, avec notamment noms de sociétés ou de contacts, adresses, téléphones et e-mails.
Ces différents volumes peuvent se recouper. Ils ne doivent donc pas être additionnés pour déterminer le nombre total de personnes concernées.

## Une fuite qui remonte sur plusieurs années
Les échantillons montrent également que certaines informations sont anciennes.
Plusieurs enregistrements remontent aux **années 2000 et 2010**, tandis que d'autres ont été modifiés beaucoup plus récemment, certains jusqu'en **2026**.
Cela suggère que l'ensemble pourrait réunir des données accumulées pendant de nombreuses années et concerner aussi bien des utilisateurs actuels que d'anciens clients, adhérents ou prospects.
## Des données désormais proposées à la vente
ChimeraZ propose actuellement l'ensemble attribué à KEL à la vente sur un forum cybercriminel.
La publication revendique donc deux blocs principaux : d'un côté **plus de 4 millions de lignes concernant environ 1,3 million de personnes**, avec des centaines de milliers d'e-mails, téléphones et IBAN ; de l'autre, **environ 200 000 fichiers représentant 110 Go compressés**.
Les échantillons permettent de constater la présence de plusieurs catégories de données personnelles et bancaires. Ils ne permettent cependant pas de confirmer indépendamment **l'intégralité des 1,3 million de personnes, des 142 913 IBAN ou des quelque 200 000 documents revendiqués**.
FrenchBreaches a sollicité le groupe concerné afin de savoir s'il avait connaissance de l'incident, si une investigation était en cours et si les données présentées pouvaient être authentifiées.
Dans l'attente d'une réponse ou d'une confirmation officielle, ces volumes doivent donc rester présentés comme **des chiffres revendiqués par l'auteur de la publication**.
**FrenchBreaches ne reproduit volontairement aucune donnée personnelle, bancaire, pièce d'identité ou information d'authentification provenant de cette fuite revendiquée.**
Consultez notre guide pratique pour réagir efficacement en cas d'incident de sécurité.