Carrefour : des données clients exposées après la cyberattaque d’un prestataire Carrefour, géant français de la grande distribution, informe certains de ses clients d’une fuite de données survenue à la suite d’un incident de sécurité ayant touché l’un de ses prestataires. Des noms, prénoms, adresses e-mail et numéros de téléphone sont concernés. Selon la communication adressée aux personnes touchées, aucune donnée bancaire ni aucun mot de passe n’a été compromis. :::embed ::: Plusieurs éléments permettent de rapprocher cet incident de la cyberattaque ayant touché Shipup, plateforme française spécialisée dans le suivi des colis et les communications post-achat utilisée par de nombreuses enseignes. Les informations concernées comprennent les noms, prénoms, adresses e-mail et numéros de téléphone de clients. Carrefour n’a pas communiqué le nombre exact de personnes touchées. Carrefour confirme une fuite de données chez un prestataire Carrefour a informé certains de ses clients qu’un incident de sécurité avait affecté le système d’information de l’un de ses prestataires. Des données personnelles confiées à ce prestataire dans le cadre de ses services ont ainsi pu être exposées. Les éléments disponibles n’indiquent pas une compromission directe du site de Carrefour, des comptes clients ou des systèmes internes du groupe. L’exposition provient des informations transmises au prestataire dans le cadre de la prestation réalisée pour Carrefour. Le prestataire rapproché de Shipup Carrefour ne nomme pas directement le prestataire concerné dans la communication adressée à ses clients. Les éléments recoupés autour de l’incident permettent toutefois de rapprocher cette notification de la cyberattaque ayant touché Shipup. Shipup est une société française spécialisée dans le suivi des colis et l’expérience post-achat. Sa plateforme permet notamment aux sites marchands d'envoyer des notifications concernant les commandes et les livraisons. Carrefour figurait parmi les enseignes utilisant ses services. Quelles données personnelles sont concernées ? Carrefour précise que les informations susceptibles d’avoir été compromises sont limitées à des données d’identité et de contact. Les catégories concernées comprennent : • les prénoms ; • les noms ; • les adresses e-mail ; • les numéros de téléphone. Carrefour indique en revanche qu’aucune donnée bancaire et aucun mot de passe n’ont été compromis dans le cadre de cet incident. Le nombre exact de clients concernés n’a pas été communiqué. Une vulnérabilité liée à Metabase La compromission de Shipup a été associée à une campagne de cyberattaques visant Metabase, un logiciel d’analyse et de visualisation de données utilisé par de nombreuses entreprises. Une vulnérabilité critique de cet outil pouvait permettre à un attaquant distant non authentifié de compromettre une instance vulnérable et d’accéder potentiellement aux informations auxquelles celle-ci avait accès. Dans plusieurs autres incidents liés à Shipup, des accès non autorisés avaient été identifiés entre le 31 juillet et le 17 août 2026. Carrefour n’a toutefois pas précisé si cette période correspond exactement à celle durant laquelle les données de ses propres clients ont pu être accessibles. Un risque de phishing ciblé Même si aucun mot de passe ou moyen de paiement n’est concerné, la combinaison d’un nom, d’une adresse e-mail et d’un numéro de téléphone peut faciliter des tentatives de fraude particulièrement crédibles. Des attaquants pourraient notamment se faire passer pour Carrefour, un transporteur ou un service de livraison et utiliser les informations personnelles exposées pour mettre la victime en confiance. Les clients concernés doivent donc se montrer particulièrement vigilants face aux communications inattendues évoquant : • une commande ; • une livraison ; • un colis ; • un remboursement ; • un problème nécessitant prétendument de confirmer des informations personnelles ou bancaires. Ces tentatives peuvent prendre la forme d’e-mails de phishing, de SMS frauduleux ou d’appels téléphoniques. Plusieurs grandes enseignes déjà concernées L’incident attribué à l’environnement Shipup ne concerne pas uniquement Carrefour. Plusieurs enseignes utilisant cette plateforme ont déjà informé leurs clients de l’exposition de certaines données personnelles. Des incidents similaires ont notamment été documentés concernant Printemps, Citadium, Aroma-Zone, Micromania et Easypara. Les catégories de données exposées sont similaires dans plusieurs de ces cas : noms, prénoms, adresses e-mail et numéros de téléphone. Ce qui reste à déterminer Plusieurs éléments concernant Carrefour restent inconnus : • le nombre exact de clients touchés ; • la période précise durant laquelle leurs informations ont été accessibles ; • le volume de données effectivement consultées ou exfiltrées ; • les circonstances exactes de l’accès aux données propres à Carrefour. Carrefour indique que son prestataire a pris les mesures nécessaires pour traiter l’incide
Carrefour (Shipup)
Carrefour : des données clients exposées après la cyberattaque d’un prestataire Carrefour, géant français de la grande distribution, informe certains de ses clients d’une fuite de données survenue à la suite d’un incide…

