Kiabi annonce le 14 janvier 2025 à l'AFP une cyberattaque par « credential stuffing » détectée le 7 janvier sur son site de seconde main : des attaquants ont réutilisé des identifiants issus de fuites d'autres sites pour accéder à des comptes clients. Environ 20 000 clients sont concernés ; les attaquants ont pu consulter leurs noms, prénoms, dates de naissance et coordonnées, ainsi que leur IBAN lorsqu'il était renseigné. L'enseigne précise que le RIB n'a pas été exposé ; elle a masqué les IBAN, réinitialisé les mots de passe et informé les clients touchés. Le site principal kiabi.com n'est pas concerné selon l'enseigne.