Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Cyberattaque en cours : boutique en ligne piratée, notification CNIL en 72 heures, clients volés et prestataire défaillant, ce que le dirigeant doit faire

Entre juillet et septembre 2026, un pirate isolé a compromis au moins 119 sites marchands et dérobé plus de 600 000 numéros de carte bancaire non expirés. L’opération, révélée le 24 septembre 2026 par les chercheurs de Gambit Security, a été menée de façon presque entièrement autonome par trois agents d’intelligence artificielle : Strix repérait les failles, Cairn les exploitait jusqu’à obtenir un accès administrateur, Hermes pilotait la campagne et prenait les décisions stratégiques. Les sites piégés vont d’une grande chaîne hôtelière à une compagnie aérienne américaine, un distributeur industriel et une enseigne de mode en ligne. Sur chaque page de paiement, un script espion interceptait les numéros au moment de l’achat, et sur un site américain une tâche automatique réinstallait le code malveillant toutes les deux minutes après chaque nettoyage. Entre le 10 et le 15 septembre, l’attaquant a lancé 105 attaques et piraté au moins 27 entreprises en cinq jours, pour un coût estimé entre 12 000 et 18 000 dollars. Si vos clients signalent des débits suspects, si votre agence web vous alerte ou si vous découvrez un code inconnu sur votre page de paiement, votre boutique compte peut-être parmi les sites compromis. Cet article explique la conduite du dirigeant : sécuriser sans détruire les preuves, déposer plainte, notifier la CNIL dans les 72 heures, informer les clients et reporter la facture sur le prestataire défaillant.

I. Cyberattaque en cours sur votre boutique : isoler le site, garder les preuves et déposer plainte

A. Couper l’hémorragie sans détruire les preuves : les premières heures du dirigeant

Quand le doute naît, la première erreur consiste à effacer le code suspect puis à rouvrir la boutique comme si de rien n’était. Dans la campagne de l’été 2026, ce réflexe aurait été inutile : sur un site marchand américain, les pirates avaient installé une tâche automatique qui réinjectait le script espion toutes les deux minutes après chaque suppression. Tant que la porte d’entrée reste ouverte, chaque nettoyage manuel nourrit la compromission suivante. La priorité du dirigeant n’est donc pas de nettoyer vite, mais d’isoler vite : basculez la page de paiement vers une solution externe hébergée par votre prestataire de paiement, désactivez le module ou le plugin compromis, suspendez les comptes administrateurs inconnus et changez immédiatement tous les mots de passe et clés d’accès, y compris ceux de l’agence web et de l’hébergeur. Chaque action doit être horodatée dans un journal de crise tenu par une personne désignée, car ce journal deviendra une pièce de votre plainte et de votre dossier CNIL.

La seconde urgence porte sur les sauvegardes. Les chercheurs ont retrouvé dans les fichiers de configuration de l’agent Hermes l’ordre de faire le ménage après chaque passage : les données volées étaient supprimées des bases des sites compromis et, dans certains cas, des sauvegardes internes ont été effacées, avec des dégâts proches de ceux d’un rançongiciel. Vérifiez donc sans délai que vos sauvegardes existent, qu’elles sont lisibles et qu’elles sont isolées du système compromis, puis figez-en une copie hors ligne et hors réseau avant toute opération de remise en état. Parallèlement, conservez tout : journaux du serveur, journaux de la boutique, historiques de connexion, échanges avec le prestataire, captures d’écran de la page de paiement infectée et du code découvert. Faites dresser un constat par un commissaire de justice qui décrira le code malveillant, son emplacement et son fonctionnement apparent, et demandez à votre prestataire une attestation écrite précisant la date de découverte, le périmètre touché et les mesures prises. Adressez-lui cette demande par écrit, avec accusé de réception, car ses réponses écrites engageront sa responsabilité.

La troisième urgence consiste à mesurer le périmètre : quelles données ont transité par la page infectée, sur quelle période, pour combien de clients. Numéros de carte, noms, adresses, courriels : l’inventaire exact conditionne la notification à la CNIL et l’information des clients, examinées plus loin. Si votre boutique traite des volumes importants, mandatez immédiatement un prestataire de réponse à incident qui identifiera la faille exploitée, vérifiera l’absence de portes dérobées et attestera de la remise en état. Gardez enfin la communication sous contrôle : n’annoncez publiquement ni l’absence de risque, que vous ne pouvez pas encore garantir, ni des chiffres que l’enquête n’a pas établis. Une phrase prématurée qui minimise les faits se retourne contre le dirigeant devant la CNIL comme devant les clients. Vos lecteurs victimes trouveront la conduite à tenir de leur côté, opposition et remboursement, dans nos deux articles consacrés aux clients : cyberattaque et carte bancaire volée sur une boutique en ligne et carte piratée après un achat en ligne et remboursement.

B. Déposer plainte pour piratage : accès frauduleux, extraction de données et escroquerie

Le dirigeant dont la boutique est piratée est une victime pénale avant d’être un responsable civil, et le dépôt de plainte rapide protège ses intérêts : il fige sa version des faits, ouvre l’enquête qui identifiera les serveurs de commande et permet une constitution de partie civile pour obtenir réparation. Les qualifications applicables à une attaque par scripts espions sont nombreuses et se cumulent. L’article 323-1 du code pénal dispose que : « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende. » Quand l’intrusion a entraîné une suppression ou une modification de données, ou une altération du fonctionnement du système, la peine monte à cinq ans d’emprisonnement et 150 000 euros d’amende (article 323-1 du code pénal). L’agent Cairn de la campagne de l’été 2026, qui exploitait les failles jusqu’à décrocher un accès administrateur, puis l’agent Hermes, qui prenait le contrôle et donnait des ordres, relèvent directement de ce texte, et la tâche qui réinstallait le skimmeur toutes les deux minutes caractérise un maintien dans la durée.

L’article 323-3 du code pénal vise l’étape suivante, le pillage : « Le fait d’introduire frauduleusement des données dans un système de traitement automatisé, d’extraire, de détenir, de reproduire, de transmettre, de supprimer ou de modifier frauduleusement les données qu’il contient est puni de cinq ans d’emprisonnement et de 150 000 € d’amende. » (article 323-3 du code pénal). Le dépôt du script espion sur la page de paiement constitue l’introduction frauduleuse de données, et l’aspiration des numéros de carte leur extraction. La Cour de cassation donne à ce délit une portée redoutable pour les auteurs : par un arrêt du 8 juin 2021, la chambre criminelle a jugé que des suppressions de données contenues dans un système de traitement automatisé sont nécessairement frauduleuses lorsqu’elles ont été sciemment dissimulées à au moins un autre utilisateur du système, même non titulaire de droits de modification (Crim. 8 juin 2021, n° 20-85.853). L’ordre donné aux agents de faire le ménage et d’effacer les traces, avec destruction de sauvegardes à la clé, aggrave donc la situation pénale des attaquants au lieu de l’alléger. Quand le code malveillant perturbe le fonctionnement de la boutique, l’article 323-2 s’ajoute : « Le fait d’entraver ou de fausser le fonctionnement d’un système de traitement automatisé de données est puni de cinq ans d’emprisonnement et de 150 000 € d’amende. » (article 323-2 du code pénal).

Deux autres qualifications complètent le tableau. L’utilisation des numéros volés pour passer des commandes ou revendre les données relève de l’escroquerie : « L’escroquerie est le fait, soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manoeuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds, des valeurs ou un bien quelconque, à fournir un service ou à consentir un acte opérant obligation ou décharge. » « L’escroquerie est punie de cinq ans d’emprisonnement et de 375 000 euros d’amende. » (article 313-1 du code pénal). Et la captation elle-même des numéros sur la page de paiement tombe sous l’article 226-18 du code pénal : « Le fait de collecter des données à caractère personnel par un moyen frauduleux, déloyal ou illicite est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende. » (article 226-18 du code pénal). La chambre criminelle retient une lecture extensive du maintien frauduleux : le 2 septembre 2025, elle a jugé coupable d’accès et de maintien frauduleux l’administrateur réseau qui prenait connaissance des messages échangés à des fins étrangères à sa mission et à l’insu de leurs titulaires, alors même que ses fonctions lui donnaient un droit général d’accès (Crim. 2 septembre 2025, n° 24-83.605). Le pirate qui se maintient des semaines sur la boutique, même par une faille béante, ne pourra donc pas plaider l’accès toléré.

En pratique, déposez plainte au commissariat ou à la gendarmerie avec un dossier ordonné : journal de crise, constat du commissaire de justice, journaux techniques, captures du code, échanges écrits avec le prestataire, liste des clients potentiellement touchés et estimation du préjudice, remise en état, perte d’exploitation, atteinte à l’image. Demandez un récépissé et constituez-vous partie civile pour obtenir réparation du coût du nettoyage, de l’expertise et de la perte de chiffre d’affaires pendant l’isolement du site. Si vous découvrez que l’attaque transitait par un outil de votre propre chaîne, un plugin ou un prestataire compromis, signalez-le aux enquêteurs : cette coopération documente votre bonne foi et servira devant la CNIL comme devant vos clients.

II. Données bancaires des clients volées : notifier la CNIL, informer les clients et faire payer le prestataire

A. Notifier la CNIL en 72 heures et informer les clients : les obligations RGPD du dirigeant

Le marchand dont la boutique collecte des numéros de carte, des noms et des adresses est responsable du traitement de ces données personnelles, et le vol commis par un pirate ne transfère pas cette qualité au voleur. Le règlement européen lui impose d’abord une obligation de sécurité permanente. L’article 32 du RGPD exige que « le responsable du traitement et le sous-traitant mettent en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque », parmi lesquelles le texte cite la pseudonymisation et le chiffrement des données, la garantie de confidentialité, d’intégrité, de disponibilité et de résilience des systèmes, le rétablissement rapide des accès en cas d’incident et l’évaluation régulière de l’efficacité de ces mesures (règlement (UE) 2016/679, article 32, cité par le Conseil d’État). Un module de paiement non mis à jour, une absence de journalisation, un accès administrateur partagé ou l’absence de chiffrement sont exactement le type de manquements que la CNIL sanctionne. Le Conseil d’État l’a rappelé le 22 juillet 2022 à propos d’un responsable dont l’installation avait exposé en libre accès plus de cinq mille images médicales avec noms et dates de naissance : en retenant « un manquement aux exigences élémentaires en matière de sécurité informatique qui incombe à tout responsable de traitement », la formation restreinte « n’a pas fait une inexacte application des dispositions de l’article 32 du RGPD » (CE 22 juillet 2022, n° 449694). La leçon vaut pour une boutique : la faille exploitée par Strix puis Cairn sera examinée comme un défaut de vos mesures, pas comme une fatalité.

Une fois la violation connue, le compte à rebours commence. L’article 33 du RGPD dispose que « en cas de violation de données à caractère personnel, le responsable du traitement en notifie la violation en question à l’autorité de contrôle compétente conformément à l’article 55, dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins que la violation en question ne soit pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques » (règlement (UE) 2016/679, article 33, cité par le Conseil d’État). Avec 600 000 numéros de carte non expirés aspirés sur des pages de paiement, l’hypothèse d’une absence de risque est indéfendable : des numéros utilisables pour des achats frauduleux créent par nature un risque pour les clients. La notification doit décrire la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, le point de contact dont le délégué à la protection des données, les conséquences probables et les mesures prises ou envisagées pour y remédier et en atténuer les effets. Elle s’effectue en ligne sur le téléservice de la CNIL dédié aux notifications de violations, et tout retard au-delà de 72 heures doit être motivé. Dans l’affaire jugée par le Conseil d’État, la sanction de 3 000 euros prononcée pour manquements aux articles 32 et 33 a été ramenée à 2 500 euros, le surplus de la requête étant rejeté : « Article 1er : Le montant de la sanction pécuniaire infligée à M. C… est réduit à 2 500 euros. » « Article 4 : Le surplus des conclusions de la requête de M. C… est rejeté. » La modération venait des mesures correctrices rapidement adoptées, ce qui prouve qu’une réaction documentée paie même quand la violation est établie.

Le dirigeant doit ensuite informer les personnes concernées quand la violation est susceptible d’engendrer un risque élevé pour leurs droits, dans un langage clair, en expliquant la nature de l’incident, le point de contact et les mesures à prendre, opposition bancaire et surveillance des comptes en tête. Cette information individuelle peut être écartée seulement si les données volées étaient rendues incompréhensibles, par exemple chiffrées, si des mesures ultérieures ont écarté le risque élevé, ou si la communication individuelle exigerait des efforts disproportionnés, auquel cas une communication publique d’une efficacité comparable s’impose. Inscrivez en outre la violation au registre interne prévu par le règlement, avec les faits, les effets et les mesures, car la CNIL le demandera lors de son contrôle. Au-delà des amendes administratives, dont l’article 83 du RGPD porte le plafond, pour les manquements les plus graves, à 20 millions d’euros ou à 4 % du chiffre d’affaires annuel mondial total de l’exercice précédent pour une entreprise, le montant le plus élevé étant retenu (règlement (UE) 2016/679, article 83, sur le site de la CNIL), une notification bâclée ou omise transforme un incident subi en faute reprochée et alourdit chaque contentieux client qui suivra.

B. Clients indemnisés et prestataire mis en cause : qui paie la facture du piratage

Les clients dont la carte a été aspirée sur votre page de paiement agiront d’abord contre leur banque pour obtenir le remboursement des débits, puis contre votre boutique pour le préjudice restant : frais d’opposition et de réédition de carte, temps passé, stress, parfois découvert. Votre responsabilité se joue sur l’article 1240 du code civil : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » (article 1240 du code civil). La faute du marchand s’apprécie concrètement : module de paiement obsolète, correctifs de sécurité non appliqués, absence de supervision des accès, absence de test d’intrusion, prestataire choisi sans exigence de sécurité. Le fait que l’attaque ait été menée par des agents d’intelligence artificielle ne constitue pas une excuse : une méthode d’attaque sophistiquée ne prouve ni l’imprévisibilité ni l’irrésistibilité, et le rapport entre les 12 000 à 18 000 dollars dépensés par l’attaquant et les 600 000 numéros récoltés montre au contraire que les boutiques mal protégées étaient des cibles rentables. Documentez au contraire chaque mesure antérieure, mises à jour, audits, charte avec le prestataire, car le juge comparera votre niveau de diligence avec le standard attendu d’un commerçant en ligne qui traite des données bancaires.

La facture ne doit pourtant pas rester entièrement à votre charge quand un professionnel de l’informatique a failli. L’agence qui a développé la boutique, le prestataire qui la maintient et l’hébergeur sont liés à vous par des contrats qui comportent une obligation de sécurité, de conseil et de maintenance, et leur inexécution ouvre droit à réparation : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » (article 1231-1 du code civil). Mettez le prestataire en demeure par écrit dès la découverte, exigez la correction, la preuve du nettoyage complet avec suppression de la porte d’entrée, et la communication de ses propres journaux, puis faites chiffrer par expertise le coût de la remise en état, la perte d’exploitation pendant l’isolement du site et les indemnisations versées aux clients. Si le dialogue se bloque, un référé expertise devant le tribunal judiciaire fige les responsabilités avant que les traces ne disparaissent. Faites relire par votre conseil les clauses de limitation de responsabilité du contrat, souvent plafonnées à quelques mois de redevances, et vérifiez la couverture d’assurance cyber de l’entreprise : la plupart des polices imposent une déclaration dans des délais très courts et conditionnent la garantie à la preuve de mesures minimales, mises à jour et sauvegardes isolées.

Ne négligez pas enfin le volet commercial de la crise. Prévenez votre banque et votre prestataire de paiement, qui pourront renforcer la surveillance et activer l’authentification forte sur votre site, et informez vos clients avec des faits vérifiés, des dates d’exposition et des démarches concrètes, sans reconnaître par écrit une faute que le juge n’a pas établie. Un client correctement informé, orienté vers l’opposition et le remboursement bancaire, devient rarement un plaignant acharné, tandis qu’un client qui apprend le piratage par sa banque saisit un avocat. La gestion juridique et la gestion commerciale du piratage avancent ensemble : plainte pénale, notification CNIL, information des clients et mise en cause du prestataire forment un seul dossier cohérent, tenu par le dirigeant dès les premières heures.

Conclusion

La campagne de l’été 2026 change l’échelle du risque : trois agents autonomes, 119 boutiques compromises, 600 000 numéros volés et des sauvegardes effacées comme après un rançongiciel. Pour le dirigeant, l’ordre des priorités ne change pas : isoler la page de paiement sans détruire les preuves, figer les sauvegardes et les journaux, déposer plainte sur les fondements des articles 323-1 à 323-3, 313-1 et 226-18 du code pénal, notifier la violation à la CNIL dans les 72 heures avec un dossier complet, informer les clients en langage clair et reporter la charge financière sur le prestataire défaillant sur le fondement de l’article 1231-1 du code civil. Chaque étape documentée réduit la sanction administrative, comme l’a montré la réduction obtenue devant le Conseil d’État en 2022, et chaque étape manquée aggrave le contentieux avec les clients sur le fondement de l’article 1240. Le piratage subi n’est jamais une faute en soi, mais l’impréparation qui l’a rendu possible et l’amateurisme qui suit sa découverte le deviennent devant chaque juge.

Sources : Gambit Security via 01net du 24 septembre 2026 pour les faits de la campagne ; Légifrance et Cour de cassation pour les textes et décisions cités ; CNIL pour la procédure de notification des violations de données personnelles.

Besoin d’un avis rapide sur votre dossier

Consultation téléphonique sous 48 heures avec un avocat du cabinet, à Paris et en Île-de-France. Consultation téléphonique : 80 EUR TTC.

Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet (contactez-nous).

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».