LDLC victime d’un incident de sécurité : des données personnelles de clients ont été consultées Le groupe LDLC informe ses clients d’un incident de cybersécurité ayant permis un accès non autorisé à l’un de ses systèmes d’information. Noms, coordonnées, adresses et informations liées aux comptes clients sont concernées. Les données bancaires et mots de passe ne seraient pas affectés. Le groupe LDLC informe actuellement certains de ses clients qu’un « acte malveillant » a permis un accès non autorisé à l’un de ses systèmes d’information. Selon la notification adressée aux personnes concernées, cet accès est susceptible d’avoir entraîné la consultation de données personnelles. À ce stade, LDLC ne précise dans cette communication ni le nombre de personnes concernées, ni la date exacte de l’intrusion, ni la méthode employée par l’attaquant. Notification envoyée par LDLC aux personnes concernées Quelles données sont concernées ? LDLC indique que les informations potentiellement consultées comprennent notamment : • nom et prénom ; • adresse postale ; • adresse e-mail ; • numéro de téléphone portable et fixe ; • numéro de fax, lorsqu’il est renseigné ; • langue du client ; • civilité ; • codes clients techniques ; • type de client (particulier ou professionnel) ; • date de dernière connexion au compte client web ; • date d’inscription sur le site. Ces informations peuvent permettre d’établir un profil relativement précis d’un client et faciliter des tentatives de fraude ou d’hameçonnage ciblé. Pas de données bancaires ni de mots de passe concernés Le groupe apporte toutefois une précision importante : les informations bancaires ne seraient pas concernées par l’incident. LDLC affirme que les RIB, numéros de carte bancaire, identifiants de connexion et mots de passe n'ont pas été affectés. La notification ne fait par ailleurs état d'aucune compromission des moyens de paiement. LDLC a notifié la CNIL Après la détection de l’incident, LDLC indique avoir isolé complètement la solution concernée et revu sa stratégie d’accès aux systèmes affectés. L’entreprise précise également avoir notifié l’incident à la Commission nationale de l’informatique et des libertés (CNIL) conformément à la réglementation applicable. LDLC prévient ses clients que les informations consultées pourraient désormais être utilisées pour des tentatives de phishing ou de fraude. Le groupe recommande notamment de se méfier des messages ou appels se présentant comme provenant de LDLC et rappelle que ses équipes ne demanderont jamais un mot de passe, des coordonnées bancaires ou un changement de RIB par e-mail, SMS ou téléphone. L’ampleur exacte de l’incident reste inconnue La notification confirme donc un accès non autorisé à un système d’information de LDLC et la consultation potentielle de plusieurs catégories de données personnelles. En revanche, les informations actuellement disponibles ne permettent pas de déterminer combien de clients sont concernés, quelle quantité de données a effectivement été consultée ou extraite, ni l’origine exacte de l’attaque. En l’absence de ces éléments, il n’est notamment pas possible d’affirmer qu’une base complète de clients LDLC a été exfiltrée. FrenchBreaches ne reproduit aucune donnée personnelle susceptible de provenir de cet incident.
LDLC
LDLC victime d’un incident de sécurité : des données personnelles de clients ont été consultées Le groupe LDLC informe ses clients d’un incident de cybersécurité ayant permis un accès non autorisé à l’un de ses systèmes…

