Les grandes fuites
Cyberattaque Harvest : clients de la MAIF et de banques touchés par une fuite de données
En février 2025, un rançongiciel a paralysé Harvest, éditeur de logiciels pour conseillers en patrimoine. Des données de clients de la MAIF et du groupe BPCE ont été volées.

La cyberattaque Harvest a visé un éditeur de logiciels peu connu du grand public, mais très utilisé par les professionnels du patrimoine. Le 27 février 2025, un rançongiciel a bloqué tous ses services. Des données de clients de la MAIF, de Banque Populaire et de Caisse d'Epargne ont ensuite été touchées.
Ce dossier présente les faits vérifiés et les bons réflexes. Pour les notions de base, lisez notre guide sur la fuite de données. Retrouvez aussi toutes les fuites recensées.
Qu'est-ce que Harvest ?
Harvest est une entreprise française d'environ 500 salariés. Elle conçoit des logiciels pour les métiers du patrimoine et de la finance. Ses clients sont des banques, des assureurs et des conseillers en gestion de patrimoine (CGP).
Ses outils les plus connus s'appellent O2S, Quantalys, Feefty, Big ou Fidnet (Le Monde Informatique). Ils servent par exemple à suivre les placements des clients ou à simuler un projet financier.
Ces logiciels fonctionnent en ligne, sur le modèle du SaaS (logiciel accessible par Internet, sans installation). Quand Harvest est bloqué, ses clients le sont aussi.
Que s'est-il passé chez Harvest ?
Le 27 février 2025, Harvest a subi une attaque par rançongiciel. Ce type de logiciel malveillant bloque les systèmes informatiques et sert à réclamer une rançon. Notre article sur le rançongiciel explique son fonctionnement.
Tous les services de Harvest ont été paralysés. Pendant environ quinze jours, de nombreux conseillers ont travaillé avec du papier et un crayon. Certains grands acteurs, comme BNP Paribas Cardif et MMA, ont restreint l'accès à certaines plateformes (FrenchWeb).
Dans un premier temps, Harvest a affirmé qu'aucune donnée n'avait été extraite de ses logiciels. Le 19 mars 2025, l'entreprise a reconnu que des fichiers internes et des messageries de salariés avaient été compromis. Des données de clients pouvaient être concernées.
Chronologie
| Date | Événement |
|---|---|
| 27 février 2025 | Début de l'attaque par rançongiciel. Tous les services de Harvest sont bloqués. |
| 6 et 13 mars 2025 | Harvest informe ses clients. Il affirme qu'aucune donnée n'a fuité depuis ses logiciels. |
| Mi-mars 2025 | Les premiers logiciels, Feefty et Quantalys, redémarrent. |
| 19 mars 2025 | Harvest reconnaît la compromission de fichiers internes et de messageries de salariés. |
| Fin mars 2025 | La MAIF et le groupe BPCE préviennent une partie de leurs clients. |
| 10 avril 2025 | Le groupe de pirates Run Some Wares revendique l'attaque et publie des fichiers. |
Quelles données ont fuité ?
Les données volées varient selon l'établissement. Harvest n'est pas en contact direct avec les particuliers. Ce sont ses clients, comme la MAIF ou les banques, qui ont prévenu les personnes concernées.
Chez la MAIF (MAIF Solutions Financières), certains clients et prospects sont concernés. Les données touchées sont les suivantes (MoneyVox) :
- l'état civil ;
- la situation familiale ;
- la situation professionnelle.
Selon la MAIF, aucun mot de passe, aucune pièce d'identité et aucun RIB n'ont été touchés.
Chez Banque Populaire et Caisse d'Epargne (groupe BPCE), les données touchées sont :
- l'identité du client ;
- le numéro de compte-titres (le compte qui sert à détenir des actions ou des fonds) ;
- le montant placé sur ce compte.
Ces informations sont sensibles. Elles indiquent à un escroc que vous avez de l'épargne placée. Elles l'aident aussi à se faire passer pour votre conseiller.
La Banque Palatine, autre banque du groupe BPCE, a aussi été citée parmi les établissements touchés (Economie Matin).
Côté Harvest, l'entreprise a précisé plus tard que « moins de 4 % des répertoires périphériques » avaient été touchés et extraits (Club Patrimoine).
Combien de personnes sont concernées ?
Aucun chiffre global n'a été publié. Le groupe BPCE parle d'un « nombre restreint » de clients. Il a toutefois alerté ses 29 banques régionales : 14 Banques Populaires et 15 Caisses d'Epargne.
La MAIF n'a pas communiqué de nombre de clients concernés. Les autres utilisateurs de Harvest n'ont pas publié de chiffres non plus.
Faute de données officielles, nous ne donnons pas d'estimation.
Qui est derrière l'attaque ?
Le 10 avril 2025, un groupe nommé Run Some Wares a revendiqué l'attaque. Il l'a fait sur son site du dark web (la partie cachée d'Internet). Il a publié des extraits de fichiers, des échanges avec l'entreprise et une partie de l'arborescence des données volées (FrenchWeb).
C'est la méthode de la « double extorsion ». Les pirates bloquent les systèmes, puis menacent de publier les données volées. Harvest a indiqué ne pas avoir cédé à leurs exigences. L'entreprise a confirmé la publication de données extraites illégalement.
Ce groupe aurait visé au moins quatre autres organisations en Europe début 2025, selon des analystes. Aucun auteur n'a été identifié par la justice à ce jour.
Qu'ont fait Harvest et les autorités ?
Harvest a pris plusieurs mesures :
- Plan de crise. L'entreprise a activé son plan de gestion de crise et fait appel à des experts.
- Redémarrage progressif. Les logiciels ont été relancés un par un à partir de sauvegardes.
- Signalement à la CNIL, gendarme des données personnelles, une fois la fuite constatée.
- Travail avec l'ANSSI, l'agence nationale de cybersécurité, pour sécuriser ses systèmes.
- Information des professionnels. Harvest a prévenu ses clients professionnels. Il leur a fourni un kit pour informer leurs propres clients.
La MAIF et le groupe BPCE ont ensuite contacté les clients concernés. Aucune sanction de la CNIL visant Harvest n'a été rendue publique à ce jour.
Cette affaire montre un risque fréquent : l'attaque d'un prestataire. Votre banque n'a pas été piratée, mais un de ses fournisseurs l'a été. Le RGPD (le règlement européen sur les données personnelles) rend pourtant chaque entreprise responsable des données qu'elle confie à ses sous-traitants.
Comment savoir si je suis concerné ?
Vous êtes potentiellement concerné si vous êtes client ou prospect de MAIF Solutions Financières. C'est aussi le cas si vous avez un compte-titres en Banque Populaire ou en Caisse d'Epargne.
- Cherchez un message de votre banque ou de la MAIF. Les clients concernés ont été prévenus à partir de fin mars 2025. Pensez à regarder vos spams et votre espace client.
- Interrogez votre conseiller en patrimoine. S'il utilise des outils Harvest, il a pu être informé.
- Appelez votre banque avec le numéro officiel. Il figure au dos de votre carte ou dans votre application.
Notre guide pour vérifier si vos données ont fuité présente les outils fiables et leurs limites.
Que faire si mes données ont fuité ?
Ces données servent surtout à des arnaques au faux conseiller. Voici les bons réflexes.
- Raccrochez en cas d'appel suspect. Un escroc peut se présenter comme votre banquier ou votre assureur. Il peut évoquer une opération frauduleuse sur votre épargne. Cybermalveillance.gouv.fr conseille de raccrocher et de rappeler votre banque au numéro habituel.
- Ne cliquez pas sur les liens reçus. Passez directement par l'application ou le site de votre banque.
- Ne validez jamais un virement sous la pression. Votre banque ne vous demandera jamais de déplacer votre épargne « pour la protéger ».
- Gardez vos codes pour vous. Aucun conseiller ne vous demandera votre mot de passe ou un code reçu par SMS. Notre guide pour reconnaître les arnaques après une fuite détaille ces techniques.
- Surveillez vos comptes. Vérifiez vos relevés et vos placements. Pour les risques liés aux coordonnées bancaires, lisez notre page sur les fuites d'IBAN.
- Portez plainte en cas de fraude. Prévenez aussi votre banque sans attendre. Notre guide pour porter plainte après une fuite explique les démarches.
Pour un plan d'action complet, consultez notre fiche que faire après une fuite de données. Retrouvez aussi toutes les fuites recensées en France et notre classement des plus grandes fuites de données en France.
Questions fréquentes
Qu'est-ce que la société Harvest ?
Harvest est un éditeur français de logiciels pour les métiers du patrimoine. Ses outils, comme O2S ou Quantalys, sont utilisés par des banques, des assureurs et des conseillers. Les particuliers ne sont généralement pas clients directs de Harvest.
Quelles banques sont concernées par la cyberattaque Harvest ?
Des clients de Banque Populaire et de Caisse d'Epargne, du groupe BPCE, sont concernés. La Banque Palatine a aussi été citée. Côté assurance, des clients et prospects de MAIF Solutions Financières ont été touchés.
Mon RIB ou mes mots de passe ont-ils été volés ?
Non, selon la MAIF, ni les mots de passe, ni les pièces d'identité, ni les RIB n'ont été touchés. Chez BPCE, ce sont l'identité, le numéro de compte-titres et le montant placé. Ces données suffisent pourtant à rendre une arnaque crédible.
Qui a piraté Harvest ?
Le groupe Run Some Wares a revendiqué l'attaque le 10 avril 2025. Il a publié des extraits des fichiers volés. Harvest affirme ne pas avoir cédé aux exigences des pirates.
Un conseiller m'appelle au sujet de mon épargne. Que faire ?
Restez prudent, surtout s'il vous presse d'agir. Raccrochez, puis rappelez votre banque au numéro habituel. Ne faites jamais de virement ni ne donnez de code sous la pression.



