Boutiques · 9 min · publié le 14 juin 2025

Boutique B2B piratée : comptes pro, tarifs et PDF

Sur une boutique B2B, les grilles tarifaires, les PDF de devis et les comptes « commercial » ont plus de valeur qu'une home défigurée. Vérifiez les groupes, les exports, les accès. La communication de crise est plus sensible : vos clients ont des DPO aussi.

Réponse directe

Des grilles tarifaires et des PDF clients ont plus de valeur qu'une home. Vérifiez les groupes, les exports, les comptes « commercial ». La com' crise est plus sensible.

boutique b2b piratée comptes pro hack tarifs clients exfiltrés

Ce qui vaut plus que la vitrine

Un concurrent paie cher une grille négociée, un listing de comptes, un carnet d'adresses livraisons. Un rançonneur aussi. Le défacement est le signal d'alarme ; l'export `customers` + `specific_price` est le dossier. Figez (copie), puis inventaire des accès, pas un slider à remettre. Fuite, stocks et prix.

PrestaShop, Magento B2B, Woo B2B : mêmes objets, autres tables. Les groupes, les listes de prix, les quotes.

Un compte « voir les prix » trop ouvert sur le front (groupe visiteur = tarif pro) est une fuite continue, hack ou pas. L'incident le révèle parfois.

Comptes pro, impersonation, et commerciaux

Users qui peuvent « se connecter en tant que » : c'est un admin fonctionnel. Listez-les, révoquez les agences parties, tournez les mots de passe, forcez une reco. Les comptes clients créés la nuit (emails perso sur des domaines pro) : tests d'accès. Rôle WP, employé Presta.

Les commerciaux ont souvent le même mot de passe que l'an dernier et un export Excel en local. Après incident, partez du principe que l'Excel existe. 2FA sur l'espace pro si vous l'avez.

Grilles, groupes, et fuites de tarif

Un visiteur non connecté qui voit le tarif « Or » : règle de groupe cassée ou volontairement ouverte. Un attaquant qui DOWNLOADE le catalogue via API avec les prix d'un groupe. Exportez les règles (avant/après). Recalculez depuis l'ERP, pas depuis le front. Les marketplaces B2B (si vous en avez) : flux.

  • Matrice groupes × listes de prix exportée.
  • Front testé déconnecté / connecté compte test.
  • API : scopes prix restreints.

PDF, pièces jointes, et espace documentaire

Devis PDF dans `uploads` / `download` sans auth, un Media de Magento public, un FTP « docs clients ». Cherchez les ZIP et PDF indexés (`site:`) ou listables. Un devis porte SIRET, marges, parfois IBAN. Retirez du web, passez par l'espace authentifié. Ce n'est pas du Magecart ; c'est une fuite documentaire.

Exports et API « pour l'ERP »

Clés webservice / REST avec `customers` + `orders` + prices. Journaux d'export (modules d'export, cron). Un cron quotidien vers un email inconnu. Révoquez, relisez crontab. Clés Magento, webhooks (un webhook commandes B2B vers un tiers, c'est le carnet qui part).

Checkout B2B : virement, CB, et skimmer quand même

Beaucoup de B2B paient par virement / 30 jours. Le skimmer CB reste possible sur le canal carte (acomptes, petits comptes). Ne le zappez pas « on n'est pas du retail ». Testez le HTML si la CB existe. Skimmer. Les RIB affichés / PDF : vérifiez qu'ils n'ont pas été remplacés (fraude au changement de RIB — cousin du payout marketplace).

Prévenir des clients qui sont des entreprises

Vos clients ont des RSI / DPO. Un email factuel (fenêtre, données potentiellement concernées : identifiants, tarifs, commandes — pas de superlatifs) leur permet de décider. Ils poseront des questions écrites : un constat unique évite dix versions. Délai CNIL : le vôtre, 72 h si violation. Ils ont le leur s'ils considèrent une sous-violation. Ne parlez pas à leur place. Clients cartes pour le ton ; ici le périmètre est souvent plus large que la CB.

Refermer sans casser les commandes ouvertes

Les devis en cours et les commandes ouvertes sont le métier. Ne restorez pas une base d'il y a trois mois pour « laver » les users. Rétrogradez, tournez, exportez les devis, continuez. Un freeze des créations de comptes pro 48 h est acceptable ; un freeze des commandes ouvertes, rarement. Créer un compte si grilles + ERP + impersonation dépassent le bricolage.

  • Accès impersonate et commerciaux relus.
  • Grilles et PDF hors web public.
  • Clés d'export limitées ou mortes.
  • Message entreprises aligné sur le constat.

Devis en ligne et le lien magique trop long

Beaucoup de B2B envoient un lien « voir votre devis » avec un token long. S'il est prévisible, ou s'il vit dans les access.log, un tiers lit les prix. Après incident : régénérez les tokens des devis ouverts, raccourcissez la durée de vie, exigez un login. Les devis déjà envoyés par email restent une fuite potentielle : notez-le au constat, ne prétendez pas les « retirer d'Internet ».

Les portails « commande récurrente » / punchout : un compte technique chez le client. Tournez ces secrets avec le client, pas tout seul à 23 h (vous cassez leur ERP). Un mail factuel à leur IT vaut mieux qu'un cutover silencieux.

Si le front affiche encore le tarif d'un autre compte (bug de cache / session après impersonate), videz les caches et testez deux comptes. C'est une fuite tarif en live, pas seulement un dump. Cache.

Questions fréquentes

Un client pro exige un rapport ISO / pentest sous 48 h. On dit quoi ?

+
Le constat d'incident n'est pas un pentest. Donnez les faits (périmètre, fenêtre, mesures). Un audit plus large se planifie. Ne promettez pas une norme que vous n'avez pas.

Les tarifs ont fuité. On change toutes les grilles ?

+
Décision commerciale (renégocier, accepter le risque). Techniquement, refermez l'accès. Changer 400 grilles dans la nuit casse les commandes. Tranchez avec les ventes, pas avec la peur seule.

On a un extranet séparé de la boutique. Il faut le traiter ?

+
Oui s'il partage SSO, users, ou serveur. Inventaire. Un extranet oublié est un staging B2B.

Faut-il couper l'espace client pro ?

+
Si l'impersonation ou l'export est ouvert, restreignez (lecture, plus d'export, plus d'impersonate) plutôt qu'une 503 qui bloque les commandes en cours. Sauf fuite encore active.

Le commercial a envoyé le CSV clients à sa Gmail. C'est dans le dossier ?

+
Oui, comme risque parallèle (boîte perso). Faites changer le mot de passe, 2FA, et notez-le au constat. Ce n'est pas le skimmer ; c'est la même donnée.
À lire ensuite
Stocks ou prix modifiés Fuite de données Clés API Magento Employé PrestaShop PrestaShop piraté Déclarer mon site