Les chiffres
Chronologie
📮Deux niveaux d'exposition selon le service utilisé
Un simple achat en boutique en ligne n'expose que des coordonnées et un historique de commandes. Le service Kit Postal — qui permet de vendre son or par voie postale — exige en revanche une pièce d'identité et un justificatif de domicile pour valider la transaction : ce sont précisément ces documents, avec l'IBAN de remboursement, qui font partie des données exposées pour cette catégorie de clients. Deux profils de risque très différents sous un même incident.
🥇Un secteur déjà visé à deux reprises cette année
LINGOR n'est pas le premier négociant d'or français touché en 2026. En avril, Gold Union (plus de 120 000 personnes) puis Or en Cash (plus de 70 000 personnes) avaient déjà été piratés à quelques jours d'intervalle. FrenchBreaches y voyait déjà une tendance : une clientèle solvable, des données personnelles et financières riches, et un lien possible avec un patrimoine physique localisable — "une cible idéale pour du cybercrime rentable".
FrenchBreaches, « Piratage Or en Cash : après Gold Union, les vendeurs d'or deviennent-ils une cible des hackers ? », 04/04/2026 (mis à jour 09/04/2026).Ce que ça change pour vous
Si vous avez commandé sur la boutique en ligne LINGOR ou utilisé le service Kit Postal, vos données pourraient être concernées. Pour les utilisateurs du Kit Postal en particulier, une pièce d'identité et un IBAN entre de mauvaises mains permettent bien plus qu'un démarchage classique : usurpation d'identité, ouverture de comptes frauduleux, tentatives de virement. Soyez attentif à tout message se présentant comme émanant de LINGOR, de votre banque, ou de la CNIL suite à cet incident. Voir De la fuite à l'arnaque.
Questions fréquentes
L'incident LINGOR est-il confirmé ?
Oui, par une communication officielle publiée sur le site de LINGOR le 27 août 2026 — pas une revendication de pirate. L'entreprise a signalé la violation à la CNIL et déposé plainte.
Quelles données sont concernées, et combien de personnes ?
Deux niveaux : coordonnées et commandes pour les clients boutique ; en plus, pièce d'identité, justificatif de domicile et IBAN pour les utilisateurs du Kit Postal. Le nombre de personnes concernées n'est pas communiqué.
Les données bancaires (cartes) sont-elles concernées ?
Non selon LINGOR — mais les IBAN des utilisateurs du Kit Postal, eux, font partie des données exposées.
Qui a été notifié, et quand ?
La CNIL, les autorités (plainte déposée), et les clients concernés — informés individuellement selon LINGOR, sans date précise communiquée pour ces notifications.
Pour aller plus loin
Egidio — Laboratoire des menaces, « LINGOR : cyberattaque confirmée, rançon exigée », egidio.app/laboratoire/lingor-cyberattaque-rancongiciel-clients/. Licence CC BY 4.0.
Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.
Sources. Ce dossier s'appuie sur FrenchBreaches, agrégateur spécialisé qui relaie des revendications — pas une source primaire. L'article précis n'est pas lié ici. Aucune source primaire publique n'a été identifiée lors de la vérification du 7 septembre 2026.