Le forum d'Affinity compromis le 6 avril via un compte admin piraté. Emails, IP et métadonnées exposés. Changez vos mots de passe et surveillez le phishing ciblé.
TL;DR — En résumé
Fuite de données Affinity : forum compromis via compte admin piraté. Emails et IP exposés. Recommandations pour les utilisateurs et administrateurs.
En bref
- Le forum communautaire d'Affinity (logiciels de création graphique) a été compromis le 6 avril 2026 via le compte d'un administrateur.
- Données exposées : noms d'utilisateur, emails, adresses IP, métadonnées de profil de tous les membres du forum.
- Action requise : changer vos mots de passe si vous avez un compte Affinity, surveiller les tentatives de phishing ciblé.
Les faits
Points clés à retenir
- Les faits
- Impact et exposition
- Recommandations
Le 6 avril 2026, l'éditeur britannique Serif (développeur des logiciels Affinity Photo, Designer et Publisher) a informé les membres de son forum communautaire d'une fuite de données. Selon SecurityWeek, un attaquant a réussi à compromettre le compte d'un administrateur du forum, obtenant ainsi un accès privilégié à l'ensemble de la base de données des utilisateurs. L'éditeur a détecté l'intrusion et notifié les utilisateurs dans les 48 heures suivant l'incident.
Les données potentiellement exfiltrées incluent : noms d'utilisateur, scores de réputation, dates d'inscription, nombre de publications, adresses email et dernière adresse IP utilisée. Serif a précisé que les mots de passe stockés étaient hashés et que les données de paiement, gérées par un prestataire tiers, n'ont pas été affectées. Cependant, la combinaison email + IP est particulièrement exploitable pour des campagnes de phishing ciblé contre une population de créatifs et professionnels du design.
Impact et exposition
Affinity compte plusieurs millions d'utilisateurs dans le monde, principalement des photographes, graphistes et éditeurs qui utilisent cette suite comme alternative à Adobe. Le forum communautaire, très actif, concentre une population techniquement avertie mais pas nécessairement formée aux risques cyber. Le principal danger réside dans l'exploitation secondaire des données : les emails et IP permettent de construire des campagnes de phishing ultra-ciblées, imitant par exemple des notifications Affinity légitimes ou des offres de mise à jour vers Affinity 3. Ce type d'attaque par compromission d'un compte admin met en lumière la fragilité des plateformes communautaires qui concentrent des données utilisateurs sensibles avec des niveaux de contrôle d'accès parfois insuffisants.
Recommandations (2)
- Si vous avez un compte sur le forum Affinity : changez immédiatement votre mot de passe et activez l'authentification à deux facteurs si disponible.
- Si vous utilisez le même mot de passe ailleurs : changez-le sur tous les services concernés — utilisez un gestionnaire de mots de passe.
- Soyez vigilant face aux emails se présentant comme provenant d'Affinity ou Serif dans les semaines à venir : vérifiez systématiquement l'expéditeur.
- Pour les administrateurs de forums : auditez les comptes à privilèges, imposez le MFA sur tous les comptes admin et mettez en place une surveillance des connexions inhabituelles.
Mes fichiers de création Affinity sont-ils compromis par cette fuite ?
Non. La fuite concerne uniquement les données du forum communautaire (profil, email, IP). Les logiciels Affinity fonctionnent en local sur votre machine et vos fichiers de création ne sont pas stockés sur les serveurs de Serif. Si vous utilisez des fonctionnalités cloud ou de synchronisation, vérifiez néanmoins vos paramètres de sécurité de compte par précaution.
Comment un simple compte admin compromis peut-il exposer toute une base utilisateurs ?
Les forums communautaires accordent souvent des privilèges étendus aux administrateurs : accès à la base de données, export des membres, modération avancée. Sans MFA obligatoire et sans segmentation des privilèges, un seul compte compromis — par phishing, credential stuffing ou réutilisation de mot de passe — suffit à exfiltrer l'intégralité des données. C'est pourquoi le principe du moindre privilège et le MFA sont essentiels sur tout système d'administration.
Un mode opératoire récurrent dans l'écosystème SaaS
La compromission d'un compte administrateur pour accéder à une base utilisateurs complète n'est pas un cas isolé : elle rappelle la brèche subie par Reddit en 2023, où un employé avait été piégé par une page de phishing imitant l'intranet interne, ou encore l'incident Okta d'octobre 2023, où des identifiants de support compromis avaient permis d'accéder aux dossiers clients de plusieurs organisations. Dans les trois cas, le point commun est structurel : un compte à privilèges élevés, souvent protégé par une authentification insuffisante au regard de son niveau d'accès, devient le point de bascule unique vers l'intégralité des données d'une plateforme. Pour un forum communautaire comme celui d'Affinity, ce constat est aggravé par le fait que ces espaces sont historiquement moins audités que les infrastructures de production des éditeurs, alors qu'ils hébergent des volumes de données personnelles comparables.
Un rachat récent qui accroît l'exposition sectorielle
Cet incident survient dans un contexte particulier pour Serif : l'éditeur a été racheté par Canva en mars 2024, ce qui a fait d'Affinity une cible plus visible pour les attaquants cherchant à atteindre, indirectement, l'écosystème d'une plateforme valorisée à plusieurs milliards de dollars. Serif étant basé au Royaume-Uni, l'incident est également soumis aux obligations de notification de l'Information Commissioner's Office (ICO) sous 72 heures en cas de risque pour les droits des personnes concernées, un calendrier que l'éditeur semble avoir respecté au vu du délai de communication annoncé. Sur le plan sectoriel, cette fuite s'ajoute à une liste croissante d'incidents touchant des outils de création numérique (Canva elle-même en 2019, Figma en 2023 pour des vulnérabilités de partage), confirmant que les suites créatives, longtemps perçues comme peu sensibles, concentrent désormais des données professionnelles à forte valeur pour des campagnes de social engineering B2B.
Recommandations
- Changez immédiatement le mot de passe de votre compte Affinity, même si les hashs n'ont pas été déchiffrés — par précaution contre une future attaque par force brute.
- Activez l'authentification à deux facteurs partout où elle est disponible, en priorité sur votre messagerie principale liée au compte Affinity.
- Restez vigilant face à tout email se présentant comme émanant de Serif ou d'Affinity dans les prochaines semaines, en particulier les sollicitations de mise à jour ou de renouvellement de licence.
- Vérifiez votre exposition via des services comme Have I Been Pwned une fois l'incident référencé dans leur base.
- Pour les équipes IT, envisagez une revue des comptes à privilèges sur les plateformes tierces utilisées par vos créatifs (forums, marketplaces de plugins) souvent hors du périmètre de surveillance classique.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditPour approfondir
📎 Articles complémentaires
Sources et références
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Miljödata : cyberattaque sur le RH suédois, 200 communes paralysées
Cyberattaque détectée le 23 août 2026 sur Miljödata, éditeur RH suédois : 200 communes privées de leurs outils de gestion des arrêts maladie et accidents du travail.
CVE-2026-60004 : faille RCE CVSS 9.8 dans Gitea activement exploitée
CVE-2026-60004, CVSS 9.8 : tout utilisateur avec accès écriture sur un dépôt Gitea peut exécuter du code arbitraire sur le serveur. CISA confirme l'exploitation active.
Gunra Ransomware : alerte CISA-FBI-NSA sur le RaaS issu de Conti
Advisory conjoint AA26-222A : CISA, FBI, NSA et la police coréenne alertent sur Gunra ransomware, un RaaS dérivé de Conti qui exploite des failles Fortinet non patchées.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire