// FRANDROID — CYBERSECURITY
Nouvelle fuite de données chez LDLC : c’est la troisième fois depuis 2024
LDLC, le revendeur lyonnais de matériel informatique, a commencé à envoyer un e-mail à ses clients ce vendredi 2 octobre. Il les prévient qu’un « acte malveillant » a permis à quelqu’un d’entrer sans autorisation dans l’un de ses systèmes d’information, et que certaines de leurs données personnelles ont pu être consultées. D’après l’enseigne, aucune carte bancaire ni aucun mot de passe n’a fuité. Mais les pirates en savent désormais assez pour se faire passer pour LDLC de façon très crédible. Le consultant en cybersécurité Christophe Boutry fait partie des premiers à avoir relayé l’alerte sur X.
L’e-mail de LDLC liste d’abord le nom, le prénom, l’adresse postale, l’adresse e-mail, les téléphones portable et fixe, et même le numéro de fax. Il y a aussi des informations liées au compte : la civilité (Monsieur, Madame, mais aussi Docteur ou Maître), la langue, le type de client (particulier ou professionnel), des codes clients internes, la date d’inscription et la date de dernière connexion au site.
LDLC précise que les RIB et les identifiants de connexion ne sont pas concernés non plus. Le groupe dit avoir isolé l’outil visé, revu les accès à ses systèmes et signalé l’incident à la CNIL, l’autorité française qui protège les données personnelles. Par contre, l’e-mail ne dit pas combien de clients sont touchés, ni quand ni comment les pirates sont entrés.
Avec ces informations, un escroc ne peut pas vider un compte bancaire. Il peut en revanche préparer l’arnaque suivante : le phishing (ou hameçonnage), ces faux messages qui imitent une marque pour vous soutirer un mot de passe ou un numéro de carte. S’il connaît votre civilité, votre date d’inscription et votre dernière connexion, il peut vous envoyer un e-mail ou un SMS, ou vous appeler, en ressemblant de très près à un vrai conseiller LDLC.
L’enseigne le rappelle elle-même : ses équipes ne demandent jamais de mot de passe, de coordonnées bancaires ni de changement de RIB par e-mail, SMS ou téléphone. Avant de cliquer sur un lien, vérifiez l’expéditeur et l’adresse vers laquelle il mène. Si on vous appelle au nom de LDLC et que l’appel vous paraît suspect, raccrochez et contactez l’enseigne par ses canaux habituels.
Déjà, fin février 2024, le groupe de pirates Epsilon Group avait revendiqué le vol d’environ 1,5 million d’enregistrements clients. LDLC avait confirmé la fuite, mais en expliquant qu’elle ne touchait que les clients de ses boutiques physiques.
En décembre 2024, l’enseigne a annoncé un nouvel « incident de cybersécurité », dans un communiqué qui donnait très peu de détails. Fin 2021, LDLC avait déjà été visé par Ragnar Locker, un groupe qui utilise un rançongiciel, c’est-à-dire un logiciel qui bloque les fichiers et réclame une rançon pour les libérer. Les pirates avaient ensuite mis en vente près de 29,5 Go de données internes de l’entreprise.
D’autres piratages ont fait parler d’eux ces derniers jours. Carrefour a prévenu une partie de ses clients qu’un incident chez l’un de ses prestataires avait exposé leurs noms, e-mails et numéros de téléphone. Ce n’est pas le seul cas :
Si vous avez reçu l’e-mail de LDLC, vous pouvez écrire à son délégué à la protection des données en passant par la page contact du site. Si vous estimez ensuite que vos droits ne sont pas respectés, vous pouvez déposer une réclamation auprès de la CNIL. On a aussi rassemblé nos conseils en vidéo pour savoir comment réagir après ce type de fuite.
Utilisez-vous Google News (Actualités en France) ? Vous pouvez suivre vos médias favoris. Suivez Frandroid sur Google.