En bref

  • Le forum communautaire d'Affinity (logiciels de création graphique) a été compromis le 6 avril 2026 via le compte d'un administrateur.
  • Données exposées : noms d'utilisateur, emails, adresses IP, métadonnées de profil de tous les membres du forum.
  • Action requise : changer vos mots de passe si vous avez un compte Affinity, surveiller les tentatives de phishing ciblé.

Les faits

Points clés à retenir

  • Les faits
  • Impact et exposition
  • Recommandations

Le 6 avril 2026, l'éditeur britannique Serif (développeur des logiciels Affinity Photo, Designer et Publisher) a informé les membres de son forum communautaire d'une fuite de données. Selon SecurityWeek, un attaquant a réussi à compromettre le compte d'un administrateur du forum, obtenant ainsi un accès privilégié à l'ensemble de la base de données des utilisateurs. L'éditeur a détecté l'intrusion et notifié les utilisateurs dans les 48 heures suivant l'incident.

Les données potentiellement exfiltrées incluent : noms d'utilisateur, scores de réputation, dates d'inscription, nombre de publications, adresses email et dernière adresse IP utilisée. Serif a précisé que les mots de passe stockés étaient hashés et que les données de paiement, gérées par un prestataire tiers, n'ont pas été affectées. Cependant, la combinaison email + IP est particulièrement exploitable pour des campagnes de phishing ciblé contre une population de créatifs et professionnels du design.

Impact et exposition

Affinity compte plusieurs millions d'utilisateurs dans le monde, principalement des photographes, graphistes et éditeurs qui utilisent cette suite comme alternative à Adobe. Le forum communautaire, très actif, concentre une population techniquement avertie mais pas nécessairement formée aux risques cyber. Le principal danger réside dans l'exploitation secondaire des données : les emails et IP permettent de construire des campagnes de phishing ultra-ciblées, imitant par exemple des notifications Affinity légitimes ou des offres de mise à jour vers Affinity 3. Ce type d'attaque par compromission d'un compte admin met en lumière la fragilité des plateformes communautaires qui concentrent des données utilisateurs sensibles avec des niveaux de contrôle d'accès parfois insuffisants.

Recommandations (2)

  • Si vous avez un compte sur le forum Affinity : changez immédiatement votre mot de passe et activez l'authentification à deux facteurs si disponible.
  • Si vous utilisez le même mot de passe ailleurs : changez-le sur tous les services concernés — utilisez un gestionnaire de mots de passe.
  • Soyez vigilant face aux emails se présentant comme provenant d'Affinity ou Serif dans les semaines à venir : vérifiez systématiquement l'expéditeur.
  • Pour les administrateurs de forums : auditez les comptes à privilèges, imposez le MFA sur tous les comptes admin et mettez en place une surveillance des connexions inhabituelles.

Mes fichiers de création Affinity sont-ils compromis par cette fuite ?

Non. La fuite concerne uniquement les données du forum communautaire (profil, email, IP). Les logiciels Affinity fonctionnent en local sur votre machine et vos fichiers de création ne sont pas stockés sur les serveurs de Serif. Si vous utilisez des fonctionnalités cloud ou de synchronisation, vérifiez néanmoins vos paramètres de sécurité de compte par précaution.

Comment un simple compte admin compromis peut-il exposer toute une base utilisateurs ?

Les forums communautaires accordent souvent des privilèges étendus aux administrateurs : accès à la base de données, export des membres, modération avancée. Sans MFA obligatoire et sans segmentation des privilèges, un seul compte compromis — par phishing, credential stuffing ou réutilisation de mot de passe — suffit à exfiltrer l'intégralité des données. C'est pourquoi le principe du moindre privilège et le MFA sont essentiels sur tout système d'administration.

Un mode opératoire récurrent dans l'écosystème SaaS

La compromission d'un compte administrateur pour accéder à une base utilisateurs complète n'est pas un cas isolé : elle rappelle la brèche subie par Reddit en 2023, où un employé avait été piégé par une page de phishing imitant l'intranet interne, ou encore l'incident Okta d'octobre 2023, où des identifiants de support compromis avaient permis d'accéder aux dossiers clients de plusieurs organisations. Dans les trois cas, le point commun est structurel : un compte à privilèges élevés, souvent protégé par une authentification insuffisante au regard de son niveau d'accès, devient le point de bascule unique vers l'intégralité des données d'une plateforme. Pour un forum communautaire comme celui d'Affinity, ce constat est aggravé par le fait que ces espaces sont historiquement moins audités que les infrastructures de production des éditeurs, alors qu'ils hébergent des volumes de données personnelles comparables.

Un rachat récent qui accroît l'exposition sectorielle

Cet incident survient dans un contexte particulier pour Serif : l'éditeur a été racheté par Canva en mars 2024, ce qui a fait d'Affinity une cible plus visible pour les attaquants cherchant à atteindre, indirectement, l'écosystème d'une plateforme valorisée à plusieurs milliards de dollars. Serif étant basé au Royaume-Uni, l'incident est également soumis aux obligations de notification de l'Information Commissioner's Office (ICO) sous 72 heures en cas de risque pour les droits des personnes concernées, un calendrier que l'éditeur semble avoir respecté au vu du délai de communication annoncé. Sur le plan sectoriel, cette fuite s'ajoute à une liste croissante d'incidents touchant des outils de création numérique (Canva elle-même en 2019, Figma en 2023 pour des vulnérabilités de partage), confirmant que les suites créatives, longtemps perçues comme peu sensibles, concentrent désormais des données professionnelles à forte valeur pour des campagnes de social engineering B2B.

Recommandations

  • Changez immédiatement le mot de passe de votre compte Affinity, même si les hashs n'ont pas été déchiffrés — par précaution contre une future attaque par force brute.
  • Activez l'authentification à deux facteurs partout où elle est disponible, en priorité sur votre messagerie principale liée au compte Affinity.
  • Restez vigilant face à tout email se présentant comme émanant de Serif ou d'Affinity dans les prochaines semaines, en particulier les sollicitations de mise à jour ou de renouvellement de licence.
  • Vérifiez votre exposition via des services comme Have I Been Pwned une fois l'incident référencé dans leur base.
  • Pour les équipes IT, envisagez une revue des comptes à privilèges sur les plateformes tierces utilisées par vos créatifs (forums, marketplaces de plugins) souvent hors du périmètre de surveillance classique.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit

Sources et références