Fuite de données chez Auchan : les cagnottes de fidélité, un juteux business pirate
Le géant de la grande distribution Auchan a été victime d’un piratage massif visant son espace client. L’enseigne a annoncé le 19 novembre 2024 que plusieurs centaines de milliers de comptes ont été compromis, entraînant l’exposition de données personnelles sensibles, notamment les numéros de cartes de fidélité et les montants des cagnottes associées.
Bien que les mots de passe et les informations bancaires ne soient pas concernés, cet incident s’ajoute à une série de cyberattaques qui ont frappé la France ces dernières semaines, notamment contre Free, Boulanger, Le Point. Des alertes de votre blog préféré aprés avoir aperçu dans un site web pirate, des petites annonces pirates. Des marketeurs de la malveillance qui ne se cachent plus comme je l’ai expliqué sur l’antenne de RTL avec Yves Calvi.
Quelles données ont été compromises ?
Auchan a informé ses clients et la CNIL des détails de la cyberattaque. Les informations suivantes ont été exposées :
- Identité : nom, prénom, adresse e-mail, numéro de téléphone et adresse postale.
- Cartes de fidélité : numéros de carte et montants des cagnottes fidélité.
- Liens familiaux : pour les comptes ayant renseigné des membres de la famille.
Auchan a cependant assuré que :
Les mots de passe et informations bancaires n’ont pas été affectés.
Les codes PIN des espaces clients n’ont pas été compromis. Contrairement à certaines rumeurs, ces codes ne sont pas basés par défaut sur la date de naissance des porteurs de carte.
Pour limiter l’impact de l’attaque, l’enseigne a déclaré avoir renforcé les contrôles pour le décagnottage des cartes de fidélité, afin d’éviter que les montants cumulés soient indûment utilisés. ZATAZ vous parlait déjà, il y a deux ans, de ce business pirate autour des cartes de fidélité.
Pourquoi cette attaque inquiète-t-elle les clients ?
Les montants des cagnottes fidélité peuvent être détournés, notamment en cas d’accès frauduleux aux comptes clients. De plus, les informations personnelles exposées (nom, e-mail, téléphone) sont idéales pour des campagnes de phishing ou d’escroqueries téléphoniques. Ces données, lorsqu’elles sont croisées avec d’autres bases volées, permettent de dresser des profils détaillés des victimes, facilitant des attaques plus sophistiquées.
Une série noire pour la cybersécurité en France
La cyberattaque visant Auchan s’inscrit dans un contexte inquiétant pour les entreprises françaises. Après les fuites de données massives chez Free, Boulanger, Direct Assurance, Le Point, des hôpitaux, Etc., cet incident souligne une nouvelle fois la vulnérabilité des systèmes d’information des grandes organisations. Les attaques ciblant les bases de données d’utilisateurs sont en forte augmentation. Ces informations, riches en détails personnels, sont particulièrement prisées des cybercriminels pour :
Le phishing ciblé : Les mails et numéros de téléphone volés permettent d’envoyer des messages frauduleux très convaincants, usurpant l’identité des entreprises.
Les escroqueries financières : Les informations personnelles exposées peuvent être utilisées pour réaliser des fraudes bancaires ou des achats frauduleux.
Le recoupement des bases de données : En croisant les informations d’Auchan avec d’autres fuites, les hackers malveillants peuvent créer des profils utilisateurs complets pour des usages malveillants plus avancés.
Comment réagir face à cet incident ?
Auchan invite ses clients à faire preuve de vigilance et recommande les mesures suivantes pour limiter les risques :
Modifier les mots de passe : Bien que les mots de passe n’aient pas été compromis, il est conseillé de les changer, notamment s’ils sont utilisés sur plusieurs services en ligne.
Rester attentif aux sollicitations : Méfiez-vous des e-mails, SMS ou appels téléphoniques prétendant provenir d’Auchan. Les pirates pourraient tenter de tirer parti des données volées pour usurper l’identité de l’enseigne.
Surveiller les cagnottes fidélité : Vérifiez régulièrement le solde de vos points et signalez immédiatement toute anomalie.
Protéger les comptes en ligne : Activez l’authentification à deux facteurs (2FA) sur tous les services proposant cette option.
Encadré : Les bons réflexes face au phishing
Ne cliquez jamais sur un lien suspect dans un e-mail ou un SMS.
Vérifiez l’expéditeur : les cybercriminels imitent souvent les adresses officielles, mais de légères anomalies (typos, adresses inhabituelles) peuvent révéler une tentative de fraude.
Ne communiquez jamais vos informations personnelles ou bancaires à des interlocuteurs non vérifiés.
Le mystère reste complet sur comment Auchan a pu découvrir cette fuite ! Un prestataire de service manipulé aprés l’installation d’un info stealer dans la machine d’un employé ? L’arrestation d’un pirate (des pirates) par les autorités permettant de retrouver les noms de victimes ? En 2023, ZATAZ vous révélait la diffusion, par un pirate pro-ukrainien (ou pas) de la base de données de plus de 7 millions de clients de la filiale Russe de Auchan. En 2027, le code malveillant Petya avait impacté de nombreuses sociétés, dont la société nordiste.
Pour rester informé des dernières menaces de cybersécurité et des meilleures pratiques de protection, inscrivez-vous à notre newsletter ou rejoignez le groupe WhatsApp de ZATAZ.