Fuite de données chez Auchan : les cagnottes de fidélité, un juteux business pirate

Le géant de la grande distribution Auchan a été victime d’un piratage massif visant son espace client. L’enseigne a annoncé le 19 novembre 2024 que plusieurs centaines de milliers de comptes ont été compromis, entraînant l’exposition de données personnelles sensibles, notamment les numéros de cartes de fidélité et les montants des cagnottes associées.

Bien que les mots de passe et les informations bancaires ne soient pas concernés, cet incident s’ajoute à une série de cyberattaques qui ont frappé la France ces dernières semaines, notamment contre Free, Boulanger, Le Point. Des alertes de votre blog préféré aprés avoir aperçu dans un site web pirate, des petites annonces pirates. Des marketeurs de la malveillance qui ne se cachent plus comme je l’ai expliqué sur l’antenne de RTL avec Yves Calvi.

Quelles données ont été compromises ?

Auchan a informé ses clients et la CNIL des détails de la cyberattaque. Les informations suivantes ont été exposées :

  • Identité : nom, prénom, adresse e-mail, numéro de téléphone et adresse postale.
  • Cartes de fidélité : numéros de carte et montants des cagnottes fidélité.
  • Liens familiaux : pour les comptes ayant renseigné des membres de la famille.

Source : lgyn57/X

 

Service veille ZATAZ : nous cherchons vos données piratées

ZATAZ cherche pour vous toutes les infos perdues, volées, piratées, et pas que vos mots de passe !

Auchan a cependant assuré que :

Les mots de passe et informations bancaires n’ont pas été affectés.
Les codes PIN des espaces clients n’ont pas été compromis. Contrairement à certaines rumeurs, ces codes ne sont pas basés par défaut sur la date de naissance des porteurs de carte.
Pour limiter l’impact de l’attaque, l’enseigne a déclaré avoir renforcé les contrôles pour le décagnottage des cartes de fidélité, afin d’éviter que les montants cumulés soient indûment utilisés. ZATAZ vous parlait déjà, il y a deux ans, de ce business pirate autour des cartes de fidélité.

Pourquoi cette attaque inquiète-t-elle les clients ?
Les montants des cagnottes fidélité peuvent être détournés, notamment en cas d’accès frauduleux aux comptes clients. De plus, les informations personnelles exposées (nom, e-mail, téléphone) sont idéales pour des campagnes de phishing ou d’escroqueries téléphoniques. Ces données, lorsqu’elles sont croisées avec d’autres bases volées, permettent de dresser des profils détaillés des victimes, facilitant des attaques plus sophistiquées.

Une série noire pour la cybersécurité en France

La cyberattaque visant Auchan s’inscrit dans un contexte inquiétant pour les entreprises françaises. Après les fuites de données massives chez Free, Boulanger, Direct Assurance, Le Point, des hôpitaux, Etc., cet incident souligne une nouvelle fois la vulnérabilité des systèmes d’information des grandes organisations. Les attaques ciblant les bases de données d’utilisateurs sont en forte augmentation. Ces informations, riches en détails personnels, sont particulièrement prisées des cybercriminels pour :

Le phishing ciblé : Les mails et numéros de téléphone volés permettent d’envoyer des messages frauduleux très convaincants, usurpant l’identité des entreprises.
Les escroqueries financières : Les informations personnelles exposées peuvent être utilisées pour réaliser des fraudes bancaires ou des achats frauduleux.
Le recoupement des bases de données : En croisant les informations d’Auchan avec d’autres fuites, les hackers malveillants peuvent créer des profils utilisateurs complets pour des usages malveillants plus avancés.

Comment réagir face à cet incident ?

Auchan invite ses clients à faire preuve de vigilance et recommande les mesures suivantes pour limiter les risques :

Modifier les mots de passe : Bien que les mots de passe n’aient pas été compromis, il est conseillé de les changer, notamment s’ils sont utilisés sur plusieurs services en ligne.
Rester attentif aux sollicitations : Méfiez-vous des e-mails, SMS ou appels téléphoniques prétendant provenir d’Auchan. Les pirates pourraient tenter de tirer parti des données volées pour usurper l’identité de l’enseigne.
Surveiller les cagnottes fidélité : Vérifiez régulièrement le solde de vos points et signalez immédiatement toute anomalie.
Protéger les comptes en ligne : Activez l’authentification à deux facteurs (2FA) sur tous les services proposant cette option.
Encadré : Les bons réflexes face au phishing
Ne cliquez jamais sur un lien suspect dans un e-mail ou un SMS.
Vérifiez l’expéditeur : les cybercriminels imitent souvent les adresses officielles, mais de légères anomalies (typos, adresses inhabituelles) peuvent révéler une tentative de fraude.
Ne communiquez jamais vos informations personnelles ou bancaires à des interlocuteurs non vérifiés.

Le mystère reste complet sur comment Auchan a pu découvrir cette fuite ! Un prestataire de service manipulé aprés l’installation d’un info stealer dans la machine d’un employé ? L’arrestation d’un pirate (des pirates) par les autorités permettant de retrouver les noms de victimes ? En 2023, ZATAZ vous révélait la diffusion, par un pirate pro-ukrainien (ou pas) de la base de données de plus de 7 millions de clients de la filiale Russe de Auchan. En 2027, le code malveillant Petya avait impacté de nombreuses sociétés, dont la société nordiste.

Pour rester informé des dernières menaces de cybersécurité et des meilleures pratiques de protection, inscrivez-vous à notre newsletter ou rejoignez le groupe WhatsApp de ZATAZ.

Au sujet de l'auteur
Damien Bancal (damienbancal.fr) est un expert internationalement reconnu en cybersécurité. Il a fondé le projet Zataz en 1989. ZATAZ.com est devenu une référence incontournable en matière d'information sur la sécurité informatique et les cybermenaces pour le grand public. Avec plus de 30 ans d'expérience, Damien Bancal s'est imposé comme une figure majeure dans ce domaine, contribuant à la sensibilisation et à la protection des internautes contre les cyberattaques. Sa carrière est marquée par une forte implication dans l'éducation à la cybersécurité, notamment à travers des conférences et des publications spécialisées. Il est l'auteur de plusieurs ouvrages (17) et articles (plusieurs centaines : 01net, Le Monde, France Info, Etc.) qui explorent les divers aspects du piratage informatique et de la protection des données. Il a remporté le prix spécial du livre du FIC/InCyber 2022. Finaliste 2023 du 1er CTF Social Engineering Nord Américain. Vainqueur du CTF Social Engineering 2024 du HackFest 2024 (Canada). Damien Bancal a également été largement reconnu par la presse internationale dont le New York Times, qui souligne non seulement son expertise mais aussi son parcours inspirant. Par exemple, un portrait de La Voix du Nord le décrit comme "Monsieur Cybersécurité", soulignant son influence et son rôle essentiel dans ce domaine. Enfin, il figure parmi les personnalités les plus influentes dans la cybersécurité, comme le souligne Le Big Data, et a été classé parmi les 500 personnalités tech les plus influentes en 2023 selon Tyto PR. Chroniqueur TV et Radio (France Info, M6, RTL, Medi1, Etc.) Volontaires de la réserve citoyenne - Gendarmerie Nationale et de l'Éducation Nationale. Médaillé de la DefNat (Marine Nationale) et de la MSV (Gendarmerie Nationale). Entrepreneur, il a lancé en 2022 la société veillezataz.com.

Articles connexes

Laisser un commentaire

*

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur comment les données de vos commentaires sont utilisées.