Fuite de données chez Intermarché : 287 605 clients concernés, comment limiter les risques

Fuite de données chez Intermarché : 287 605 clients concernés, les informations exposées et les arnaques à éviter
Les clients d’Intermarché sont appelés à redoubler de vigilance face au risque de messages frauduleux.

Après un accès non autorisé à des données liées à Intermarché Drive, 287 605 clients avaient été identifiés comme concernés au moment du dernier bilan communiqué par le Groupement Mousquetaires. Des informations d’identité, de contact, de fidélité et certaines données relatives aux commandes sont susceptibles d’avoir été consultées, tandis que les coordonnées bancaires et les mots de passe sont annoncés hors du périmètre de l’incident.

Les 287 605 clients recensés représentent environ 14 % des utilisateurs du Drive

Le dernier chiffre communiqué par le Groupement Mousquetaires porte sur 287 605 clients d’Intermarché Drive, pour environ deux millions d’utilisateurs du service. Rapportés à cette base, les comptes recensés représentent près de 14,4 % des utilisateurs annoncés.

Ce bilan ne permet pas d’assimiler les deux millions de clients du Drive à autant de victimes. Les investigations étaient encore en cours et le nombre de personnes identifiées demeurait susceptible d’évoluer.

Le Groupement Mousquetaires a indiqué avoir prévenu individuellement les clients déjà recensés, notifié l’incident à la Commission nationale de l’informatique et des libertés (CNIL) et déposé plainte. Plusieurs éléments n’avaient en revanche pas été rendus publics : la date précise de l’accès non autorisé, sa durée, la méthode employée et le volume de données effectivement copiées.

Le périmètre annoncé concerne des informations rattachées à l’utilisation d’Intermarché Drive. Les éléments disponibles ne permettent donc pas d’inclure automatiquement les personnes achetant uniquement en magasin ni l’ensemble des détenteurs d’une carte de fidélité Intermarché.

Nom, téléphone, adresse et données de commande figurent dans la notification

Intermarché n’avait pas publié de page détaillant publiquement l’ensemble des informations touchées. La liste disponible provient de la notification adressée aux personnes identifiées, reproduite par le site spécialisé French Breaches.

Selon cette notification, les informations susceptibles d’avoir été consultées comprennent le nom, le prénom, la date de naissance, le numéro de téléphone, l’adresse de facturation et le numéro de carte de fidélité. Pour les utilisateurs ayant passé des commandes en ligne, le numéro et le montant de certaines commandes peuvent également être concernés.

Données susceptibles d’avoir été consultées Données déclarées hors du périmètre
Nom et prénom Coordonnées bancaires
Date de naissance Mots de passe
Numéro de téléphone Adresse électronique
Adresse de facturation Montant de la cagnotte fidélité
Numéro de carte de fidélité Détail des produits commandés
Numéro et montant de certaines commandes

La notification exclut donc du périmètre déclaré les coordonnées bancaires, les mots de passe, les adresses électroniques, le montant des cagnottes de fidélité et le détail des produits commandés.

Cette distinction réduit certains risques immédiats, notamment celui d’une utilisation directe de données bancaires provenant de l’incident. Les informations exposées restent néanmoins suffisamment précises pour donner davantage de crédibilité à une tentative d’hameçonnage. Un nom, un numéro de téléphone ou le montant d’une commande peuvent être utilisés pour personnaliser un faux message destiné à obtenir ensuite un numéro de carte, un code bancaire ou un identifiant.

Des informations exactes peuvent rendre un faux message plus crédible

Cybermalveillance.gouv.fr rappelle qu’une fuite de données personnelles peut alimenter des campagnes d’hameçonnage ciblées, des tentatives d’usurpation d’identité ou des attaques contre des comptes en ligne.

La présence d’informations exactes dans un SMS, un courriel ou un appel ne suffit donc pas à authentifier son expéditeur. Un message mentionnant correctement l’identité d’un client ou une commande peut exploiter des données obtenues lors de l’incident.

Intermarché indique sur sa rubrique consacrée aux données personnelles ne pas demander par message des coordonnées bancaires, des mots de passe ou des codes de sécurité. L’enseigne recommande également de contrôler l’adresse du site consulté, une modification minime du nom de domaine pouvant conduire vers une copie frauduleuse.

Au moment de la vérification ayant servi à la rédaction de l’article initial, aucune campagne d’escroquerie directement reliée à cette fuite n’était documentée dans les sources consultées. Le risque d’hameçonnage était donc présenté comme une conséquence possible de l’exposition des données, et non comme une fraude déjà observée.

Intermarché permet de demander quelles données sont détenues

Les clients déjà identifiés avaient reçu une notification individuelle. L’enquête n’étant pas annoncée comme définitivement close, l’absence de message ne constituait pas une confirmation absolue de l’absence d’exposition.

Une personne souhaitant interroger l’enseigne peut passer par la rubrique « Aide et contact », puis « Mes données personnelles », ou utiliser directement le formulaire consacré aux données personnelles. L’accès depuis le site officiel saisi directement dans le navigateur évite de dépendre d’un lien reçu dans un message inattendu.

La politique de confidentialité d’Intermarché prévoit également l’exercice du droit d’accès. Un client peut ainsi demander une copie des données détenues à son sujet et solliciter des précisions sur les catégories susceptibles d’avoir été concernées.

La demande peut aussi être adressée par courrier à :

ITM Entreprises
Direction juridique
Service du délégué à la protection des données
Parc de Tréville
1 allée des Mousquetaires
91070 Bondoufle

Selon la Commission nationale de l’informatique et des libertés, le responsable du traitement dispose en principe d’un mois pour répondre à l’exercice d’un droit. Des informations complémentaires peuvent être demandées pour vérifier l’identité du demandeur ou retrouver les données correspondantes. Une réclamation auprès de la CNIL reste possible en l’absence de réponse ou lorsque celle-ci est jugée insuffisante.

Un mot de passe saisi sur un faux site doit être remplacé sans délai

Intermarché affirme que les mots de passe ne font pas partie des données concernées par l’incident. L’exposition annoncée ne justifie donc pas, à elle seule, de considérer tous les identifiants Intermarché comme compromis.

La situation devient différente lorsqu’un utilisateur a renseigné son mot de passe sur une page suspecte. Le mot de passe concerné doit alors être modifié, ainsi que sur les autres services où il aurait été réutilisé. Un fichier téléchargé depuis un message douteux ne doit pas être ouvert et peut nécessiter un diagnostic de sécurité.

La transmission d’un code bancaire, de coordonnées de carte ou la réalisation d’un paiement à la suite d’un message frauduleux justifie de contacter rapidement sa banque en utilisant ses coordonnées officielles.

Un SMS suspect peut être signalé gratuitement au 33700. Les courriels d’hameçonnage peuvent être transmis à Signal Spam et les faux sites à Phishing Initiative. Les messages reçus, captures d’écran, numéros de téléphone et adresses des pages visitées constituent des éléments utiles à conserver.

En présence d’un paiement frauduleux, d’une usurpation d’identité ou d’une utilisation abusive des données, Cybermalveillance.gouv.fr recommande de réunir les preuves et de déposer plainte auprès d’un commissariat, d’une brigade de gendarmerie ou du procureur de la République.

Économiste de formation, diplômé d’un Master en Économie de l’Entreprise et des Marchés par l'Université Sorbonne Paris Nord. Mon parcours professionnel a été façonné par la grande distribution et par une expérience au sein de l’Institut National de la Consommation.

Soyez le premier à commenter

Laisser un commentaire

Votre adresse de messagerie ne sera pas publiée.


*