Boutique B2B piratée : comptes pro, tarifs et PDF
Sur une boutique B2B, les grilles tarifaires, les PDF de devis et les comptes « commercial » ont plus de valeur qu'une home défigurée. Vérifiez les groupes, les exports, les accès. La communication de crise est plus sensible : vos clients ont des DPO aussi.
Des grilles tarifaires et des PDF clients ont plus de valeur qu'une home. Vérifiez les groupes, les exports, les comptes « commercial ». La com' crise est plus sensible.
Ce qui vaut plus que la vitrine
Un concurrent paie cher une grille négociée, un listing de comptes, un carnet d'adresses livraisons. Un rançonneur aussi. Le défacement est le signal d'alarme ; l'export `customers` + `specific_price` est le dossier. Figez (copie), puis inventaire des accès, pas un slider à remettre. Fuite, stocks et prix.
PrestaShop, Magento B2B, Woo B2B : mêmes objets, autres tables. Les groupes, les listes de prix, les quotes.
Comptes pro, impersonation, et commerciaux
Users qui peuvent « se connecter en tant que » : c'est un admin fonctionnel. Listez-les, révoquez les agences parties, tournez les mots de passe, forcez une reco. Les comptes clients créés la nuit (emails perso sur des domaines pro) : tests d'accès. Rôle WP, employé Presta.
Les commerciaux ont souvent le même mot de passe que l'an dernier et un export Excel en local. Après incident, partez du principe que l'Excel existe. 2FA sur l'espace pro si vous l'avez.
Grilles, groupes, et fuites de tarif
Un visiteur non connecté qui voit le tarif « Or » : règle de groupe cassée ou volontairement ouverte. Un attaquant qui DOWNLOADE le catalogue via API avec les prix d'un groupe. Exportez les règles (avant/après). Recalculez depuis l'ERP, pas depuis le front. Les marketplaces B2B (si vous en avez) : flux.
- Matrice groupes × listes de prix exportée.
- Front testé déconnecté / connecté compte test.
- API : scopes prix restreints.
PDF, pièces jointes, et espace documentaire
Devis PDF dans `uploads` / `download` sans auth, un Media de Magento public, un FTP « docs clients ». Cherchez les ZIP et PDF indexés (`site:`) ou listables. Un devis porte SIRET, marges, parfois IBAN. Retirez du web, passez par l'espace authentifié. Ce n'est pas du Magecart ; c'est une fuite documentaire.
Exports et API « pour l'ERP »
Clés webservice / REST avec `customers` + `orders` + prices. Journaux d'export (modules d'export, cron). Un cron quotidien vers un email inconnu. Révoquez, relisez crontab. Clés Magento, webhooks (un webhook commandes B2B vers un tiers, c'est le carnet qui part).
Checkout B2B : virement, CB, et skimmer quand même
Beaucoup de B2B paient par virement / 30 jours. Le skimmer CB reste possible sur le canal carte (acomptes, petits comptes). Ne le zappez pas « on n'est pas du retail ». Testez le HTML si la CB existe. Skimmer. Les RIB affichés / PDF : vérifiez qu'ils n'ont pas été remplacés (fraude au changement de RIB — cousin du payout marketplace).
Prévenir des clients qui sont des entreprises
Vos clients ont des RSI / DPO. Un email factuel (fenêtre, données potentiellement concernées : identifiants, tarifs, commandes — pas de superlatifs) leur permet de décider. Ils poseront des questions écrites : un constat unique évite dix versions. Délai CNIL : le vôtre, 72 h si violation. Ils ont le leur s'ils considèrent une sous-violation. Ne parlez pas à leur place. Clients cartes pour le ton ; ici le périmètre est souvent plus large que la CB.
Refermer sans casser les commandes ouvertes
Les devis en cours et les commandes ouvertes sont le métier. Ne restorez pas une base d'il y a trois mois pour « laver » les users. Rétrogradez, tournez, exportez les devis, continuez. Un freeze des créations de comptes pro 48 h est acceptable ; un freeze des commandes ouvertes, rarement. Créer un compte si grilles + ERP + impersonation dépassent le bricolage.
- Accès impersonate et commerciaux relus.
- Grilles et PDF hors web public.
- Clés d'export limitées ou mortes.
- Message entreprises aligné sur le constat.
Devis en ligne et le lien magique trop long
Beaucoup de B2B envoient un lien « voir votre devis » avec un token long. S'il est prévisible, ou s'il vit dans les access.log, un tiers lit les prix. Après incident : régénérez les tokens des devis ouverts, raccourcissez la durée de vie, exigez un login. Les devis déjà envoyés par email restent une fuite potentielle : notez-le au constat, ne prétendez pas les « retirer d'Internet ».
Les portails « commande récurrente » / punchout : un compte technique chez le client. Tournez ces secrets avec le client, pas tout seul à 23 h (vous cassez leur ERP). Un mail factuel à leur IT vaut mieux qu'un cutover silencieux.
Si le front affiche encore le tarif d'un autre compte (bug de cache / session après impersonate), videz les caches et testez deux comptes. C'est une fuite tarif en live, pas seulement un dump. Cache.