Outils / Actualités / Heights Finance : une faille sur une plateforme cloud expose les données de 1,2 million d'emprunteurs
Presse

Heights Finance : une faille sur une plateforme cloud expose les données de 1,2 million d'emprunteurs

· VaultTools

Des pirates ont accédé à une plateforme cloud tierce utilisée par Heights Finance Holdings pour stocker les dossiers clients. Numéros de sécurité sociale, permis de conduire et coordonnées bancaires de plus de 1,2 million de personnes ont été compromis.

VaultTools · 20 août 2026

Contrats de prêt, un permis de conduire et des relevés financiers éparpillés sur un bureau sous la lumière froide d'un écran, illustrant le type de documents sensibles exposés lors de la faille Heights Finance.

Table des matières


Ce qui s’est passé

Heights Finance Holdings, un prêteur à la consommation basé à Greenville, en Caroline du Sud, a commencé à notifier plus de 1,2 million de personnes du vol de leurs données personnelles et financières. Des pirates ont compromis une plateforme cloud tierce que l’entreprise utilisait pour stocker les dossiers clients. Les anciens emprunteurs de Curo Management et de marques affiliées sont également concernés, selon SecurityWeek.

Les déclarations au niveau des États font état de 734 828 personnes touchées au Texas et 486 463 en Caroline du Sud, avec des chiffres plus faibles dans d’autres États.

Les données exposées

Les données compromises comprennent noms, adresses, adresses e-mail, numéros de téléphone, numéros de sécurité sociale, numéros de permis de conduire et de carte d’identité, numéros de compte bancaire et codes de routage, dates de naissance, ainsi que des informations communiquées lors d’échanges avec le service client, selon Malwarebytes.

La combinaison d’identifiants gouvernementaux, de coordonnées bancaires et de circonstances personnelles partagées lors d’appels au support crée, selon les analystes, un profil à haut risque de fraude à l’identité, de prise de contrôle de comptes et d’attaques ciblées par ingénierie sociale.

Comment c’est arrivé

Le 7 mai 2026, Heights Finance a découvert qu’« un acteur non autorisé a accédé à une plateforme cloud hébergée par un tiers que nous utilisons pour stocker certaines données clients », selon la notification de l’entreprise. L’enquête, menée avec des spécialistes externes en cybersécurité, a établi que l’intrus « a pu consulter ou copier des informations dans cet environnement ».

Heights Finance a souligné que l’incident se limitait à la plateforme cloud externe. « Il n’a affecté aucun de nos systèmes de gestion de prêts ni d’autres systèmes informatiques ou réseaux », a déclaré l’entreprise. Aucun groupe de ransomware n’a revendiqué l’attaque, et la surveillance du dark web n’a révélé aucune preuve de publication des données à ce jour.

Le calendrier de divulgation

La faille a été découverte le 7 mai 2026. Heights Finance a mandaté des experts en cybersécurité et prévenu les forces de l’ordre fédérales. Les lettres de notification ont commencé à parvenir aux personnes concernées le 11 août 2026, soit plus de trois mois après la découverte. L’entreprise offre 24 mois de surveillance du crédit et de protection de l’identité via Kroll.

Pourquoi c’est important pour les outils de fichiers dans le navigateur

Cette faille suit un schéma familier : des documents personnels sensibles, des coordonnées bancaires aux pièces d’identité officielles, ont été collectés, téléversés sur une plateforme cloud et stockés indéfiniment. Lorsque cette plateforme a été compromise, tout ce qui y était stocké est devenu accessible à l’attaquant.

La vulnérabilité fondamentale n’est pas la plateforme cloud elle-même, mais l’hypothèse selon laquelle les documents collectés doivent être stockés à distance. Le traitement côté client, dans le navigateur, offre un autre modèle : un fichier lu, transformé ou validé dans le navigateur de l’utilisateur ne quitte jamais l’appareil. Il n’y a pas de copie cloud à voler, pas de stockage tiers à mal configurer, et pas de fenêtre de plusieurs mois pendant laquelle des données exfiltrées passent inaperçues. Pour tout flux de travail dont l’objectif est de traiter un document plutôt que de l’archiver, le traitement local supprime entièrement le risque de stockage.

Sources