Connexion
Abonnez-vous

Cyberattaque contre E.Leclerc : des données personnelles « ont pu être exposées »

Cyberattaque contre E.Leclerc : des données personnelles « ont pu être exposées »

La série noire continue de plus belle. Alors que nous expliquions récemment comment un pirate avait dérobé des données de centaines de milliers de licenciés de plusieurs fédérations françaises de sport, voilà que c’est au tour de E.Leclerc de prévenir ses clients d’une potentielle fuite de données.

Le 27 janvier à 10h29

E.Leclerc peut « confirmer qu’il y a eu des tentatives frauduleuses »

Le message débute par « la protection de vos données personnelles est plus que jamais notre priorité »… laissant facilement deviner la suite avec ce genre d’accroche (ce n’est jamais bon signe). Et c'est bel et bien le cas : « Aujourd’hui, à la suite d’investigations approfondies de nos services de sécurité informatique, nous sommes en mesure de confirmer qu’il y a eu des tentatives frauduleuses d’accès à des comptes Primes énergie E.Leclerc ».

« De ce fait, certaines informations ont pu être exposées, à savoir : nom, prénom, adresse e-mail, identifiants d'accès, numéro de dossier, montant de la prime, libellé de prestation ». En plus des données malheureusement classiques que sont les nom, prénom et email, les pirates peuvent donc avoir de nombreuses informations sur la prestation dont ses clients ont bénéficié. Ils peuvent ensuite les utiliser pour des tentatives de phishing ; prudence donc.

L’enseigne affirme qu’une notification a été réalisée auprès de la Commission nationale de l’informatique et des libertés (CNIL) et que leur compte a été bloqué par mesure de sécurité : « En tout état de cause, si vous ne l’avez pas déjà fait, nous vous demandons de réinitialiser, dès à présent, votre mot de passe sur votre compte Primes énergie E.Leclerc ».

La communication de E.Leclerc a bien évoluée en une semaine

La communication de l’enseigne s’est faite en deux temps. Le 17 janvier, nous avions déjà eu un premier email, moins inquiétant :

« Dans un contexte où les attaques sur les données personnelles se multiplient, la sécurité de vos informations est plus que jamais notre priorité. Ainsi, afin de renforcer la sécurité de votre compte, nous vous demandons de bien vouloir modifier votre mot de passe et avons d’ores et déjà bloqué votre mot de passe actuel. Cette action vise à garantir la sécurité de vos données et à prévenir toute tentative d'accès non autorisée ».

Il n’était pas question d’une fuite de données ni de « tentatives frauduleuses d’accès ». Mais, une semaine plus tard, le discours n’est plus du tout le même.

La question des mots de passe se pose car, dans le second email, E.Leclerc parle d’« identifiants d'accès » au pluriel, alors que les autres éléments sont au singulier. Nous avons évidemment posé la question à l’enseigne pour avoir des précisions.

Commentaires (22)

votre avatar
Ah, le seul client de Leclerc énergie bosse chez NEXT, pas de chance pour eux. :D
votre avatar
Il y a plus tragique : https://www.nic.leclerc/fr
votre avatar
Quel rapport ?
votre avatar
"Leclerc" est un nom de famille porté par des personnes n'ayant aucun lien avec l'enseigne. La plupart ne sont certainement pas favorables à adhérer à ACDLec pour obtenir le droit de disposer de leur propre nom de famille...
votre avatar
je vois de moins en moins le rapport, après, à part les marques, je suppose que tout le monde ne peut pas avoir son nom de famille en tld, surtout que ça apporterait pas mal de conflits de propriété effectivement.
votre avatar
C'est déjà un conflit. L'IANA a-t-elle les manuscriptus explicites donnant droit à la fouille de données ? A mon humble avis, non.
votre avatar
Une discussion pivotante, dans laquelle ton interlocuteur ne semble avoir pour but que de t'amener sur la discussion précise qui l'intéresse, en tordant tes propos petit à petit.

Il y a effectivement peu de rapport entre le sujet et/ou ton commentaire et ses interventions.
"Hors-Sujet", qu'on pourrait lui répondre. S'il comprenait.
votre avatar
Je n'ai en effet pas lu qu'on incitait à marier Gavois et Leclerc.
Penser en dehors de la boîte à merde est difficile. Merci de nous rappeller ton incapacité temporaire à raisonner.
votre avatar
Quand Leclerc dit"identifiants"... je comprends ça comme login ET mot de passe. Et je sous-entends (mais là peut-être que je me fais un film) "mot de passe EN CLAIR" (pas hashé, pas salé, ...). C'est à peu près inconcevable pour qui a 2 bouts de culture de cryptographie dans la tête. Est-ce que je lis mal ??
votre avatar
La série noire continue de plus belle
Oh ca va... c'est pas comme si ca arrivait souvent. :D
votre avatar
Sur la même IP [82.67.8.211] il y a plusieurs noms de domaine. Pirate, sauras-tu retrouver lesquels ? :P
votre avatar
"La sécurité de vos informations est plus que jamais notre priorité" c'est toujours la même phrase, la pire phrase, quand la boite se réveille suite à une cyberattaque.
votre avatar
Plutôt :
La sécurité de vos informations n'est jamais notre priorité
votre avatar
Leclerc Énergie n'avait pas viré tous ces clients lors de la hausse de l'électricité lié à la guerre en Ukraine??
Ils vendent autre choses que de l'électricité ?
votre avatar
Dans le titre de l'article, il faudrait préciser que ça ne concerne que la petite partie qui ont un compte Leclerc energie , pas l'ensemble des clients qui ont un compte internet, c'est trompeur de devoir tout lire pour le comprendre.
votre avatar
« [...] des tentatives frauduleuses »
tentative : Action, démarche par laquelle on tente de faire réussir quelque chose (Larousse)

C'est toujours marrant leur communication... si c'est des tentatives, ça n'a pas abouti ? Mais après on te parle « ont pu être exposées »

:dors:
votre avatar
Parce qu'il voient des traces d'accès, et ne savent pas auditer si oui où non accès effectif a eu lieu.
Tant de possibilités : l'absence de journaux, des trous, une impossibilité à corréler avec certitude, un accès qui n'audite pas les actions effectuées…

Nombre de systèmes sont dans cette situation, et les questions qui ne sont jamais posées jusqu'alors d'un seul coup deviennent essentielles.
Demande là où tu travailles si les accès sont audités, corrélables, si les types d'action sur accès et/ou des références vers des données accédées sont aussi enregistrées.
Au mieux : tu seras taxé de paranoïaque; au pire : on te répondra qu'on ne sait pas faire.
votre avatar
Je ne savais même pas qu'il existait un "Leclerc Energie", ça m'a toujours rendu dubitatif ces enseignes qui vont la ou vraiment on les attend pas...

Un peu comme s'il existait un "Ricard Biotechnologies", ou "Intermarché Space Industries"
votre avatar
Ils font partie des opérateurs virtuels, comme par exemple il y en a des palanquées depuis fort longtemps dans les forfaits mobiles.

La spécificité de ces rapaces de revendeurs d'énergie est qu'ils bénéficient de l'électricité à prix coûtant d'EDF (sur ordre de l'État) sans aucun obligation d'investir dans de la production (alors que c'était l'"espoir").
Espérer sans contrôler, j'appelle ça faire un appel d'air pour escrocs. Ce qu'il s'est passé.

Tous ces opérateurs virtuels ont donc pu casser les prix à l'aune d'une marché favorable car pipé, tout en engrangeant de solides marges dont l'intérêt public ne verra jamais la couleur.
Sur le dos du contribuable, car le manque à gagner d'EDF sera compensé par une augmentation du prix facturé de l'énergie, et si l'État vole au secours d'EDF, impactera soit l'impôt ou des taxes, soit rabotera encore un peu plus un budget public abîmant un peu plus un service public quelconque.

Suite au retournement du marché, les consommateurs qui on fait le jeu de cette escroquerie commune pour leur intérêt personnel vont tous chercher à retourner vers le seul distributeur qui produit l'électricité qu'il vend.
On peut aussi les remercier d'avoir fait passer l'intérêt général avant le leur.
Ah, au cas où il y ait des "je ne savais pas" : nul n'est censé ignorer la loi. La décision de l'État sur la vente a prix coûtant a qui-plus-est été largement et bien couverte mes les media.
Encore faut-il s'informer autrement que sur notification putaclic.
votre avatar
tout en engrangeant de solides marges dont l'intérêt public ne verra jamais la couleur.
C'est faux.
Le véritable problème est que des impôts sont payés par ces societés. L'argent de ces entreprises étant au départ celui des personnes physiques, l'électricité est par défaut de construction logique deux fois plus chère qu'elle ne devrait l'être car on présume qu'il y a deux assujetis en sitation d'équilibre de Nash. Hors, ce n'est matériellement pas exact :
1) il n'y a qu'un seul producteur dans l'économie (EDF)
2) les osselets de nos oreilles sont encore dans nos têtes, à moins d'être déjà tous morts
3) on ne peut créer de la civilité en refusant l'interprétatif, signe de vitalité (EEG)

Le principe de surtaxe des combustibles fossiles a pour origine le défaut de l'attribution d'un droit moral à une chose, l'électricité. Comme si fatalement, la situation de privilège apparente d'EDF avait touché l'histoire sanguinaire de ce pays ou encore ses mœurs ! Mais ceci n'est qu'apparent, le privilège de déterminer l'homme nouveau est attribué au Chef dont la tendance à dissimuler son œuvre pseudo-parodique est certaine !
votre avatar
Je pense que ton fichier de modèle de langage doit être corrompu, essaye peut-être de le re-télécharger.
votre avatar
La diversification d'activité, et donc de sources de revenus, est pourtant essentiel pour une entreprise.

En se positionnant comme distributeur d'énergie, Leclerc reste dans son cœur de métier (le commerce de détail). Après tout, le retail vend aussi du gaz et de l'essence.

Un autre exemple récent de diversification : "Le Plein" créé par les Mulliez qui installe une offre de bornes de recharges pour véhicules électriques en profitant du foncier des enseignes via une filiale commune à trois enseignes (Auchan, Decathlon, Leroy Merlin).

Cyberattaque contre E.Leclerc : des données personnelles « ont pu être exposées »

  • E.Leclerc peut « confirmer qu’il y a eu des tentatives frauduleuses »

  • La communication de E.Leclerc a bien évoluée en une semaine

Fermer