Egidio
Dossier · 24 août 2026

Klark.ai : 500 000 personnes potentiellement exposées

Un pirate se présentant comme 0xSec revendique plus de 140 Go issus de 4 bases de données chez Klark.ai, plateforme française d'intelligence artificielle pour le service client : conversations de support, quelques IBAN, clés et secrets API. Non confirmé par l'entreprise.

⚠️ Revendiqué, non confirmé. Ce que l'on sait vient de la publication du pirate et de son observation par Cyberattaque.org, observatoire indépendant, le 24 août 2026 au matin. Klark.ai n'a, à notre connaissance, ni confirmé ni démenti publiquement au moment de la rédaction.

Les chiffres, et leur statut réel

≈ 500 000
Personnes potentiellement concernées — une estimation compliquée par la déduplication des données entre les 4 bases.
Cyberattaque.org, sur la base de la revendication.
140 Go
Volume total de données que le pirate affirme avoir récupéré, réparti sur 162 fichiers CSV.
Revendication de 0xSec.
4
Bases de données distinctes revendiquées comme exfiltrées, certaines dépassant chacune 2 millions de lignes.
Revendication de 0xSec.
18
Entreprises clientes de Klark.ai nommément citées dans l'article de Cyberattaque.org comme présentes dans le volume de conversations — sans que cela n'implique une compromission de leurs propres systèmes.
Cyberattaque.org.

Chronologie

REVENDIQUÉ
24 août 2026, 6h18
Un pirate se présentant comme 0xSec publie une revendication visant Klark.ai : 4 bases de données, plus de 140 Go, 162 fichiers CSV.
OBSERVÉ
24 août 2026, 6h41
Cyberattaque.org publie et met à jour son analyse de la revendication, détaillant les types de données et les entreprises clientes les plus représentées en volume de conversations.

🔑Ce que contiendraient les 4 bases, selon la revendication

Noms, prénoms, e-mails et numéros de téléphone ; hachages de mots de passe (pas les mots de passe en clair) ; conversations complètes de support client ; quelques IBAN ; journaux techniques ; et, point notable pour une fuite grand public, des clés et secrets d'API. Ces derniers sont des identifiants techniques qui, s'ils sont réels et encore valides, pourraient en théorie permettre d'accéder aux systèmes des entreprises clientes elles-mêmes — un risque distinct de celui couru par les particuliers dont les conversations auraient fuité.

Ce que ça change pour vous

Si vous avez échangé avec le service client d'une entreprise qui pourrait utiliser Klark.ai (parmi celles citées : Showroomprivé, BUT, Back Market, Vestiaire Collective, Getaround, Cultura et d'autres), le contenu même de vos échanges — pas seulement votre email — pourrait avoir fuité si la revendication se confirme. Restez attentif à tout message se présentant comme un service client qui « reprend » une conversation passée pour vous demander une information sensible ou un paiement. Voir De la fuite à l'arnaque.

🔒 Les mots de passe seraient hachés, pas en clair : le risque immédiat de connexion directe à un compte est plus faible que dans une fuite avec mots de passe en clair. Le risque principal ici porte sur le contenu des conversations et l'usurpation d'identité via des données personnelles précises.

Questions fréquentes

La fuite Klark.ai est-elle confirmée ?

Non, pas à notre connaissance au moment de la rédaction.

Est-ce que ma conversation avec le service client d'une entreprise comme Showroomprivé ou Back Market est concernée ?

Peut-être, si cette entreprise utilise Klark.ai — mais sa présence dans les bases revendiquées ne signifie pas que son propre système a été compromis.

Pourquoi des clés API dans une fuite grand public ?

Klark.ai est un outil B2B connecté aux systèmes de ses clients ; des clés qui fuitent représentent un risque distinct pour ces entreprises elles-mêmes.

📌 Dernière vérification : 24 août 2026. Élément vérifiable à signaler : contact@egidio.app.

Pour aller plus loin

Citer cette page Egidio — Laboratoire des menaces, « Klark.ai : 500 000 personnes potentiellement exposées », egidio.app/laboratoire/klark-ai-fuite-service-client/. Licence CC BY 4.0.

Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.