Paymium a informé ses clients d’un incident de sécurité ayant affecté Brevo, son prestataire utilisé pour l’envoi de certaines communications par e-mail. L’incident, détecté le 10 septembre 2026, a permis à un attaquant d’accéder à 138 comptes clients de Brevo et d’exporter les contacts associés à 43 d’entre eux.
Brevo explique que l’attaquant a exploité une faille dans son système d’authentification unique (SSO). Il a créé sa propre configuration SSO et y a invité des utilisateurs légitimes. Il a ainsi pu utiliser leurs accès pour atteindre, au-delà de leur organisation, d’autres comptes clients auxquels ces utilisateurs avaient accès. Une limitation de sécurité qui devait empêcher ce type d’accès n’était pas correctement appliquée.
La société indique avoir identifié l’incident à 6 h 30 UTC le 10 septembre et avoir fermé la voie d’accès utilisée deux heures plus tard. Les sessions actives ont été réinitialisées et Brevo affirme n’avoir constaté aucune nouvelle activité de l’attaquant depuis. La société indique également avoir déployé un correctif visant à empêcher qu’une configuration SSO permette l’accès à d’autres organisations.
Dans un message adressé individuellement aux utilisateurs concernés, Paymium indique que certaines données de contact ont pu être consultées : adresse e-mail et identifiant associés au compte Paymium, nom, prénom, date de naissance, numéro de téléphone et pays de résidence. La société précise qu’aucun mot de passe, aucune clé API, aucune donnée liée aux portefeuilles ou à la situation fiscale n’étaient présents dans l’environnement Brevo. Elle affirme également que l’incident n’a donné aucun accès aux comptes Paymium ni aux actifs des clients.
Le risque principal identifié par Paymium concerne donc l’utilisation ultérieure des données exposées. La société recommande à ses clients de rester particulièrement vigilants face aux sollicitations reçues par e-mail, SMS ou téléphone et rappelle qu’elle ne demande jamais de seed phrase, de mot de passe ou de transfert de fonds. Paymium invite ses clients à accéder directement à leur compte via son site officiel plutôt qu’à partir d’un lien reçu par message.
De son côté, Brevo affirme avoir engagé une procédure auprès des autorités et indique coopérer avec celles-ci.



