Publié le 21 décembre 2025 à 20h02. Le site de vidéos pour adultes PornHub a été victime d’une opération d’extorsion suite au piratage d’une plateforme d’analyse de données, mettant potentiellement en danger les informations de plus de 200 millions d’utilisateurs.
- PornHub a confirmé une violation de données via Mixpanel, une entreprise tierce chargée de l’analyse des données utilisateurs.
- Les données compromises incluent des historiques de recherche, des habitudes de visionnage et des adresses e-mail, mais pas de mots de passe ni d’informations de paiement.
- Le groupe cybercriminel “ShinyHunters” a revendiqué l’attaque et menace de publier la base de données volée.
L’incident, qui concerne des données collectées jusqu’en 2021, a été révélé après que les pirates ont commencé à envoyer des demandes de rançon. Selon PornHub, l’intrusion ne s’est pas produite directement sur ses propres systèmes, mais via Mixpanel, une plateforme d’analyse utilisée pour suivre le comportement des utilisateurs. Les attaquants affirment détenir un volume de données s’élevant à environ 94 Go (gigaoctets).
Les informations volées comprennent l’activité des comptes des utilisateurs Premium, notamment les recherches effectuées, les vidéos visionnées et les téléchargements, ainsi que leurs adresses électroniques et des données de localisation approximatives. Des échantillons de données analysés par des experts en sécurité confirment la nature des informations compromises.
PornHub a précisé qu’aucun mot de passe ni aucune information relative aux moyens de paiement n’a été dérobée. Le site a toutefois alerté ses utilisateurs sur la possibilité de recevoir des courriels frauduleux exploitant ces informations et a rappelé qu’il ne sollicite jamais de mots de passe ou de coordonnées bancaires par e-mail. Il recommande vivement de faire preuve de prudence face aux messages non sollicités.
L’attaque a été revendiquée par le groupe cybercriminel “ShinyHunters”, connu pour ses opérations d’extorsion basées sur le vol de données. Ce groupe utilise des techniques sophistiquées d’ingénierie sociale, de phishing et de vishing pour se faire passer pour des employés et accéder aux systèmes des entreprises. En 2025, ShinyHunters a été associé à plusieurs fuites de données majeures, notamment des intrusions exploitant des intégrations avec Salesforce.
Cet incident souligne les risques liés à l’utilisation de plateformes d’analyse tierces et à la conservation de données historiques. Les informations collectées il y a plusieurs années, même après l’arrêt d’un service, peuvent être utilisées à des fins d’extorsion et compromettre la vie privée de millions d’utilisateurs.
À lire aussi
