Alerte violation de données : les emails et les téléphones portables de milliers d’utilisateurs de Substack sont en danger
Si vous utilisez régulièrement Substack pour lire vos newsletters préférées, nous avons de mauvaises nouvelles pour vous. La plateforme a confirmé la fuite des données de milliers d’utilisateurs après un piratage. Si vous êtes inscrit au service susmentionné, il est probable que vous ayez reçu ces derniers jours un e-mail signé par Chris Best, PDG de l’entreprise, vous informant de l’incident.
Comme l’a confirmé Substack, un accès non autorisé à ses systèmes a permis la fuite des adresses e-mail et des numéros de téléphone de milliers d’utilisateurs. Même si l’entreprise n’a pas mentionné le nombre de personnes touchées, Ordinateur qui bipe a rapporté que cette semaine, un pirate informatique a publié une base de données prétendument extraite de Substack contenant des informations sur plus de 697 000 comptes.
Best lui-même a admis que, bien que la fuite ait été détectée cette semaine, l’accès non autorisé à ses systèmes a eu lieu en octobre 2025. Le PDG de Substack maintient qu’en plus des e-mails et des numéros de téléphone, les données volées comprennent des métadonnées internes. Mais il a précisé qu’il n’y avait pas d’accès à des données encore plus sensibles telles que des mots de passe, des données de carte de crédit ou d’autres informations financières.
Par contre, le hack Substack n’était pas aussi compromettant qu’il aurait pu l’être. Surtout pour une brèche restée si longtemps inaperçue (environ 4 mois). Depuis la plateforme, ils affirment avoir comblé la brèche qui a permis l’attaque.
Substack a peut-être divulgué votre adresse e-mail et votre numéro de téléphone
Substack indique n’avoir trouvé aucune preuve que les informations extraites de ses systèmes sont utilisées (ou ont été utilisées) à des fins malveillantes. Il est toutefois important d’être prudent quant à la possibilité que des attaquants tentent d’en profiter pour mener des attaques de phishing.
Portez donc une attention particulière à toute communication qui vous semble suspecte. Il est assez courant que des pirates profitent de données qui ne sont pas forcément sensibles, comme votre adresse email ou votre numéro de téléphone, pour des campagnes de phishing ou des tentatives d’escroquerie. Surtout maintenant que ces types d’attaques sont de plus en plus sophistiqués et élaborés.
Malheureusement, ce n’est pas la première fois que Substack divulgue ce type de données à ses utilisateurs. La différence est que l’occasion précédente était due à une erreur assez grossière et non à une attaque extérieure. En 2020, l’entreprise a envoyé un e-mail informant ses utilisateurs des modifications apportées à sa politique de confidentialité. Le problème était que l’e-mail de masse incluait les adresses de plusieurs utilisateurs dans le champ « À », au lieu de les envoyer sous forme de copie carbone invisible.
