Fuite revendiquée chez Ekolis : ce que risquent les flottes

Des traînées de phares sur une autoroute au crépuscule : les trajets successifs d'une flotte suffisent à dessiner ses habitudes.

Huit fichiers, environ 70 000 lignes. Ce que « 4me1 » a publié le 12 septembre 2026 sur un forum criminel, en l’attribuant à Ekolis, ne décrit pas des consommateurs : selon les sites qui l’ont analysé, ce sont les camions, les remorques et les chauffeurs d’entreprises de transport.

Si vous dirigez l’une d’elles et que la revendication se confirme, ce ne sera pas la fuite d’un fournisseur. Ce sera aussi la vôtre.

Qui est Ekolis

Entreprise française créée en 2013, Ekolis équipe tracteurs, porteurs et semi-remorques de boîtiers connectés. Sa plateforme web, Infinity, réunit la géolocalisation, la pression des pneus, la température des remorques frigorifiques et le suivi des conducteurs. Son site annonce plus de 15 000 véhicules connectés.

Ce qui est revendiqué, et par qui

Ekolis n’a rien confirmé publiquement. Le 14 septembre, nous n’avons trouvé aucun avis de sécurité sur son site. Tout ce qui suit repose sur les affirmations du pirate, relayées par trois sites de suivi des fuites.

« 4me1 » date l’intrusion du 5 septembre. D’après FrenchBreaches, il affirme être entré avec un mot de passe administrateur déjà exposé dans des fuites de 2022, puis être resté environ cinq heures sur l’interface. Cyberattaque.org écrit au contraire qu’il ne détaille pas sa méthode. Les deux relevés ne concordent pas, et aucun n’est vérifié.

Les catégories décrites, en recoupant les trois sources : noms et prénoms de conducteurs, flotte de rattachement, type de contrat et temps de conduite et de repos selon Fuites Infos ; immatriculations, numéros VIN, marques, modèles et numéros de parc ; identifiants de balises télématiques ; comptes utilisateurs avec leur niveau de droits ; positions géographiques horodatées ; relevés de température et de pression. Pas de mot de passe, selon l’annonce.

FrenchBreaches classe l’affaire « revendiquée (crédible) ». Ce qualificatif est le jugement du traqueur, pas une confirmation.

26 800 ou 20 700 personnes ?

Les compteurs divergent. FrenchBreaches affiche 26,8 K, soit le nombre de lignes « conducteurs » du fichier. Fuites Infos compte 20 702 conducteurs et utilisateurs, Cyberattaque.org « environ 20 000 », sans précision sur les doublons. Une ligne n’est pas une personne : l’écart tient probablement au dédoublonnage, qu’aucun des trois ne documente.

Deux de ces sources relèvent aussi une soixantaine d’entreprises de transport nommées dans les données.

Ce que ce fichier permet, et ce qu’il ne permet pas

Aucune source ne dit qu’un identifiant de balise suffit à suivre un camion en direct ou à agir sur lui. Nous ne l’écrivons donc pas. Les risques qui suivent sont des risques de catégorie, pas des faits constatés chez Ekolis ou chez ses clients.

Cartographier une entreprise. Des positions successives dessinent des habitudes : dépôts, aires de stationnement, sites de livraison réguliers, comme le souligne Cyberattaque.org. Les positions vieillissent. Les habitudes, beaucoup moins.

Les doublettes. Rouler sous les plaques d’un autre véhicule est un délit, rappelle Service-Public.fr. Copier une plaque ne demande qu’un relevé sur la route ; un fichier qui l’associe à la marque et au modèle rend la copie plus crédible, par milliers. Si un avis de contravention vise un camion qui était ailleurs, la démarche que décrit le même site est la plainte, qui inscrit le numéro au fichier des objets et véhicules signalés, puis la demande d’un nouveau numéro sur le site de l’ANTS. Vos propres données de géolocalisation deviennent alors une preuve.

Hameçonner les gestionnaires de flotte. C’est ici que l’IA pèse. Des comptes utilisateurs assortis de leur niveau de droits désignent qui administre la plateforme chez chaque client. Un courriel « Ekolis » qui cite le bon numéro de parc et le vrai nom d’un chauffeur a l’air authentique ; un modèle de langage en rédige un par destinataire, en quelques minutes et sans faute, mécanisme détaillé à propos des données fiscales volées à la DGFiP. Si l’accès initial était bien un mot de passe réutilisé, l’étape suivante logique est d’en obtenir un autre.

Viser les chauffeurs. Nom, employeur, temps de conduite : assez pour un faux message de l’exploitation qui demande de « valider » un document.

Transporteur client d’Ekolis : ce qui vous revient

Le RGPD ne laisse pas la question au prestataire. Le transporteur qui géolocalise ses véhicules et suit ses chauffeurs est en principe responsable du traitement (article 4, point 7), le fournisseur de la plateforme sous-traitant (point 8). L’article 33, paragraphe 2, oblige le sous-traitant à prévenir le responsable dans les meilleurs délais. La notification à la CNIL dans les 72 heures après en avoir pris connaissance (article 33, paragraphe 1) et l’information des chauffeurs en cas de risque élevé (article 34) incombent au transporteur. L’enchaînement est détaillé dans notre article sur le prestataire, maillon faible.

Ce qu’il faut demander par écrit à Ekolis, cette semaine :

  • nos données figurent-elles dans le périmètre, et lesquelles ?
  • le compte administrateur visé était-il protégé par une double authentification ?
  • quelles sessions ont été révoquées, quels mots de passe réinitialisés, y compris ceux de nos utilisateurs ?
  • quelle journalisation existe, et pouvez-vous nous transmettre les accès à notre flotte depuis le 5 septembre ?

En interne : changez les mots de passe de vos comptes, activez la double authentification si elle est proposée, comme le recommande Fuites Infos, et prévenez exploitants et chauffeurs qu’un message citant leur camion n’authentifie personne.

La CNIL, enfin, pose des limites qui pèsent davantage après une fuite. Sa fiche sur la géolocalisation des véhicules des salariés fixe la conservation à deux mois en principe, un an pour optimiser les tournées ou prouver une intervention, cinq ans pour le suivi du temps de travail. Elle exclut la collecte hors du temps de travail et exige des accès limités et journalisés. Si un fichier volé contient des positions plus anciennes que votre finalité ne l’autorise, la fuite révèle aussi un défaut de purge, et c’est à vous qu’on le reprochera.

Repérer un courriel ciblé avant qu’il ne coûte, c’est l’objet de notre formation Cybersécurité pour tous ; nos autres parcours sont sur la page cybersécurité. DTJ Training n’est pas certifié Qualiopi, sa déclaration d’activité est enregistrée sous le numéro 32800278480 — cet enregistrement ne vaut pas agrément de l’État —, et aucun financement OPCO, CPF ou France Travail n’est mobilisable à ce jour.

Nous mettrons cet article à jour si Ekolis communique. D’ici là, une vérification tient en dix minutes : quel est l’âge du mot de passe administrateur de chacun de vos outils métier ?

Sources

  • FrenchBreaches, alerte « Ekolis », 12 septembre 2026, statut « Revendiquée (crédible) » : pseudonyme, date d’intrusion, mot de passe de 2022, catégories de données, 26,8 K.
  • Fuites Infos, article Ekolis de Christophe Boutry, 12 septembre 2026, mis à jour le 13 septembre : 20 702 personnes, données des conducteurs, absence de confirmation.
  • Cyberattaque.org, « Ekolis visé par une cyberattaque », 12 septembre 2026 : méthode non détaillée, 60 entreprises, risques liés aux positions.
  • Ekolis, site officiel ekolis-eu.com, consulté le 14 septembre 2026 ; FAQ Logistique, fiche Ekolis (création en 2013).
  • CNIL, « La géolocalisation des véhicules des salariés », 30 mai 2023.
  • Service-Public.fr, « Usurpation de plaque d’immatriculation d’un véhicule » (F34375).
  • RGPD, articles 4, 33 et 34.

Partager cet article

← Tous les articles