Skip to content
Fuite de donnéesContenu

Fuite de données Beacon CRM

Beacon, une plateforme CRM utilisée par plus d'un millier d'associations caritatives britanniques, a confirmé qu'un attaquant avait utilisé une clé d'accès AWS exposée dans le JavaScript public de l'entreprise pour copier et exfiltrer l'intégralité de sa base de données clients de donateurs et de sympathisants.

Victime
Beacon (Beacon CRM)

Le 12 août 2026, Beacon — une plateforme de gestion de la relation client (CRM) utilisée par plus d'un millier d'associations caritatives et d'organisations à but non lucratif britanniques — a révélé qu'un attaquant avait réalisé une copie complète de sa base de données clients et l'avait exfiltrée. L'intrusion découlait d'une clé d'accès Amazon Web Services (AWS) qui avait été exposée dans des fichiers JavaScript publiquement accessibles sur le propre site web de l'entreprise.

Ce qui s'est passé

La divulgation, émise par le directeur technique de Beacon, a fait remonter la fuite à une clé d'accès AWS divulguée. L'identifiant avait été involontairement intégré dans du JavaScript côté client — le type d'erreur qui survient lorsque des outils de compilation automatisés intègrent des variables d'environnement ou des secrets dans le code livré aux navigateurs, les rendant lisibles par quiconque inspecte le site.

Les enquêteurs ont situé la première activité malveillante le 27 juillet 2026 vers 01h20 UTC. L'attaquant a opéré pendant environ 1 heure et 27 minutes avant que l'accès ne soit fermé. Une forte hausse du transfert de données correspondant au volume total des enregistrements stockés a conduit Beacon à conclure que l'intégralité de la base de données et des pièces jointes avait été exportée.

Les données compromises comprenaient les noms, adresses e-mail, numéros de téléphone, adresses postales, historiques de dons et pièces jointes des sympathisants et donateurs. Beacon a indiqué que la fuite ne comprenait pas de données de carte de paiement, de compte bancaire ou de patients.

Impact

  • Les données personnelles de sympathisants et de donateurs de plus de 1 000 associations caritatives britanniques — certains rapports évoquant plus de 1 500 organisations — ont été exposées.
  • Les secteurs touchés incluent des associations liées à la santé et à l'aide aux victimes, accentuant la sensibilité des relations de dons exposées.
  • Aucune donnée financière ou de paiement n'a été signalée comme compromise.

Pourquoi c'est important

La fuite Beacon est une étude de cas concise de deux défaillances persistantes. D'abord, l'exposition de secrets dans le code front-end : une clé AWS livrée aux navigateurs est de fait publique, et un seul identifiant surprivilégié a suffi à copier une base de données mutualisée entière en moins de 90 minutes. Ensuite, la concentration liée à une plateforme partagée (chaîne d'approvisionnement) : des associations qui n'ont jamais subi leur propre intrusion ont néanmoins perdu des données de donateurs parce qu'elles s'appuyaient sur un CRM commun. Pour les organisations à but non lucratif, dont les relations avec les donateurs reposent sur la confiance et dont les budgets de sécurité sont limités, l'incident rappelle que la vérification des fournisseurs et la gestion des identifiants au moindre privilège ne sont pas des options accessoires mais des contrôles essentiels de protection des donateurs.

Chronologie

  1. Première activité malveillante enregistrée à 01h20 UTC ; l'attaquant opère pendant environ 1 heure et 27 minutes avant la fermeture de l'accès, exportant un volume de données correspondant à l'intégralité de la base de la plateforme.

  2. Le directeur technique de Beacon divulgue publiquement qu'un acteur malveillant a réalisé une copie complète et exfiltré la base de données clients.

Sources

  1. securityweek.comhttps://www.securityweek.com/over-1000-charities-hit-by-beacon-crm-data-breach/
  2. infosecurity-magazine.comhttps://www.infosecurity-magazine.com/news/exposed-aws-key-data-charities/
  3. cybersecuritynews.comhttps://cybersecuritynews.com/beacon-crm-database-theft/
  4. rescana.comhttps://www.rescana.com/post/beacon-crm-data-breach-exposes-personal-data-of-over-1-000-uk-charities-in-aws-credential-compromise

Incidents liés

Fuite de donnéesContenu

Violation chez Manchester Airports Group exposant 8,7 millions de clients

Manchester Airports Group a révélé un incident de sécurité des données au cours duquel un tiers non autorisé a obtenu des informations personnelles relatives à environ 8,7 millions de clients des services de parking, de salons et de Wi-Fi de ses aéroports de Manchester, Stansted et East Midlands.

Victim
Manchester Airports Group (MAG)
Records
8.7M
Fuite de donnéesEn cours

Vol de données Azure/Entra ID de Fortune 500 (TheHatman)

Un acteur malveillant utilisant le pseudonyme TheHatman a mis en vente environ 3,64 millions d'enregistrements d'annuaires d'employés extraits des locataires Microsoft Azure et Entra ID de plusieurs entreprises du Fortune 500, l'accès ayant apparemment été obtenu grâce à des identifiants volés par des logiciels voleurs d'informations.

Victim
Multiple Fortune 500 companies (Azure/Entra ID tenants)
Records
3.6M
Fuite de donnéesContenu

Craneware, éditeur de logiciels de santé, annonce le vol de données de clients, d'employés et de partenaires lors d'une cyberattaque

Craneware, éditeur de logiciels de facturation de santé basé à Édimbourg, a révélé que des attaquants avaient obtenu un accès non autorisé à une partie de son environnement de données et exfiltré un volume important de dossiers d'employés, de clients et de partenaires avant d'être expulsés.

Victim
Craneware
Fuite de donnéesRésolu

Fuite de numéros de sécurité sociale National Public Data

Une fuite chez le courtier en données National Public Data (Jerico Pictures) a exposé une base d'environ 2,9 milliards d'enregistrements contenant noms, numéros de sécurité sociale, dates de naissance et adresses collectés depuis des sources publiques et non publiques, déclenchant une vague de poursuites et la faillite de l'entreprise.

Victim
National Public Data (Jerico Pictures, Inc.)
Records
2.90B