Serif confirme une fuite de données touchant 175 000 membres du forum Affinity. Emails et adresses IP exposés après la compromission d un compte admin.
TL;DR — En résumé
Fuite de données Affinity : 175 000 membres du forum exposés après compromission d un compte administrateur. Emails et IP volés.
En bref
- L éditeur de logiciels créatifs Affinity a confirmé une fuite de données affectant les 175 000 membres de son forum, survenue le 6 avril 2026.
- Un attaquant a compromis un compte administrateur pour accéder aux noms d utilisateur, emails et adresses IP des membres.
- Aucun mot de passe ni donnée financière n a été exposé, mais les emails et IP volés facilitent les attaques de phishing ciblé.
Ce qui s est passé
Points clés à retenir
- Ce qui s est passé
- Pourquoi c est important
- Ce qu il faut retenir
Serif, l'éditeur britannique de la suite créative Affinity (Photo, Designer et Publisher), a confirmé aux membres de son forum communautaire qu'un incident de sécurité était survenu le 6 avril 2026. Selon les éléments communiqués, un attaquant est parvenu à prendre le contrôle du compte d'un administrateur de la plateforme, un accès privilégié qui lui a ouvert la porte des données personnelles des quelque 175 000 utilisateurs inscrits. Cet incident, référencé sous l'appellation affinity forum data breach, ne concernerait pas les logiciels de création eux-mêmes ni les fichiers des clients, mais bien l'espace communautaire hébergé séparément. L'entreprise a engagé une procédure de notification auprès des personnes concernées et rappelle que la vigilance reste de mise face aux tentatives d'hameçonnage exploitant ce type de fuite. Les identifiants réutilisés sur d'autres services doivent être modifiés sans délai.
Les données potentiellement exposées comprennent les noms d utilisateur, la date d inscription, le nombre de publications, les adresses email et la dernière adresse IP utilisée. L entreprise a tenu à préciser que les mots de passe n ont pas été compromis et que le forum est un système totalement indépendant des comptes Affinity principaux (AffinityID). Aucune donnée financière, adresse postale ou numéro de téléphone n a été affectée.
L incident a été signalé à l Information Commissioner s Office (ICO) au Royaume-Uni. Serif indique avoir pris des mesures correctives pour empêcher de futurs incidents similaires, notamment le renforcement de la sécurité des comptes administrateurs.
Pourquoi c est important
Même si les données exposées peuvent sembler anodines à première vue, la combinaison emails et adresses IP constitue un vecteur précieux pour les attaquants. Ces informations permettent de mener des campagnes de phishing ciblé (spear phishing) particulièrement crédibles, en usurpant l identité d Affinity ou de Serif pour piéger les utilisateurs.
Cet incident illustre un angle mort fréquent : les forums communautaires sont souvent gérés sur des plateformes tierces avec des niveaux de sécurité inférieurs à l application principale. La compromission d un seul compte admin suffit à exposer l ensemble de la base utilisateurs. C est un rappel que chaque point d entrée doit être protégé avec la même rigueur, y compris les outils communautaires périphériques.
Ce qu il faut retenir
- Si vous êtes membre du forum Affinity, surveillez attentivement les emails suspects prétendant venir de Serif ou Affinity dans les semaines à venir.
- Changez votre mot de passe sur tout service où vous utilisez la même adresse email, même si les mots de passe du forum n ont pas été compromis.
- Pour les entreprises : auditez la sécurité de vos forums et outils communautaires avec le même sérieux que vos applications principales. Imposez le MFA sur tous les comptes administrateurs sans exception.
Quelles données personnelles ont été compromises dans la fuite du forum Affinity ?
Les données exposées incluent les noms d utilisateur, adresses email, dernière adresse IP utilisée, date d inscription et nombre de publications. En revanche, les mots de passe, données financières, adresses postales et numéros de téléphone n ont pas été affectés. Le forum étant un système séparé, les comptes AffinityID principaux ne sont pas concernés.
Cet incident n'est pas isolé : les forums communautaires bâtis sur des CMS tiers (vBulletin, Discourse, XenForo) figurent parmi les cibles privilégiées des attaquants depuis plusieurs années, car ils cumulent une base d'utilisateurs importante et des mesures de sécurité souvent moins robustes que l'application principale qu'ils accompagnent. Des cas similaires ont touché des éditeurs comme Corel, Ubisoft ou encore Canva par le passé, où la compromission d'un espace communautaire annexe a exposé des centaines de milliers de comptes sans jamais toucher au cœur applicatif. Le schéma se répète ici : Serif a délibérément cloisonné son forum du système d'authentification AffinityID, ce qui a limité les dégâts, mais n'a pas empêché la fuite d'un volume conséquent de métadonnées exploitables.
Sur le plan sectoriel, cette fuite s'inscrit dans un contexte où les éditeurs de logiciels créatifs et de productivité constituent des cibles de choix pour les campagnes de phishing de masse. Les utilisateurs d'Affinity, souvent des professionnels du design, de l'illustration ou de l'édition, représentent une audience à fort pouvoir d'achat pour des offres logicielles piratées ou des factures frauduleuses imitant Serif. Le couple email + adresse IP permet en outre de géolocaliser approximativement les victimes et d'adapter la langue ou la devise des messages de phishing, augmentant significativement le taux de conversion de ces campagnes par rapport à un envoi générique. Des études sur les attaques de spear phishing post-breach montrent des taux de clic pouvant dépasser 20 % lorsque le message référence des données réelles et récentes de la victime, contre 3 à 5 % pour un phishing générique.
Réaction de Serif et mesures correctives
Face à l'incident, Serif a communiqué de manière proactive auprès de sa communauté, une pratique saluée par les experts en réponse à incident car elle réduit la fenêtre d'exploitation par des tiers malveillants. L'éditeur a annoncé un audit renforcé des permissions administrateur sur sa plateforme forum, ainsi qu'une revue des mécanismes d'authentification à deux facteurs pour les comptes à privilèges élevés. Le signalement à l'ICO s'inscrit dans les obligations du RGPD, qui impose une notification sous 72 heures pour toute fuite susceptible d'affecter les droits et libertés des personnes concernées, notamment lorsque des adresses IP — considérées comme données à caractère personnel par la CNIL et la CJUE — sont exposées.
Pour les 175 000 membres concernés, la vigilance doit désormais porter sur les communications se présentant comme émanant d'Affinity ou de Serif, en particulier celles sollicitant une réinitialisation de mot de passe ou un renouvellement de licence. La vérification systématique du domaine expéditeur et l'activation d'un gestionnaire de mots de passe restent les réflexes les plus efficaces face à ce type d'exposition, même en l'absence de compromission directe des identifiants de connexion.
Besoin d un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Articles connexes :
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Baylor Genetics expose 310 000 dossiers médicaux génétiques
Baylor Genetics notifie 310 000 personnes après une intrusion survenue en juin 2026 ayant exposé résultats génétiques, données médicales et numéros de sécurité sociale.
Truffle Security : 768 clés AWS admin exposées en ligne
Truffle Security révèle que 768 clés AWS corporate avec accès administrateur complet sont toujours actives et exposées publiquement en ligne, dont 526 root keys.
Head Mare infecte les réunions TrueConf avec PhantomCore
La CISA a ajouté au KEV deux failles critiques de TrueConf Server exploitées par Head Mare pour diffuser PhantomCore aux participants des réunions d'entreprise.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire