Kiabi annonce le 14 janvier 2025 à l'AFP une cyberattaque par « credential stuffing » détectée le 7 janvier sur son site de seconde main : des attaquants ont réutilisé des identifiants issus de fuites d'autres sites pour accéder à des comptes clients. Environ 20 000 clients sont concernés ; les attaquants ont pu consulter leurs noms, prénoms, dates de naissance et coordonnées, ainsi que leur IBAN lorsqu'il était renseigné. Selon la presse, l'enseigne précise que le RIB n'a pas été exposé ; elle a masqué les IBAN, réinitialisé les mots de passe et informé les clients touchés. Le site principal kiabi.com n'est pas concerné selon l'enseigne.