Cyberattaque chez Super U : des comptes clients de l’espace magasins-u.com compromis

Publié le et mis à jour le
 
Le groupe Super U (Magasins U) a détecté une activité suspecte sur son espace client magasins-u.com. Une cyberattaque externe et malveillante a permis un accès non autorisé à certains comptes de fidélité. Les données concernées incluent des informations personnelles (nom, prénom, adresse email et postale, téléphone, numéro de carte fidélité), mais pas les données bancaires. Le groupe n’a pas communiqué la date précise à laquelle l’accès non autorisé s’est produit. L’incident a été signalé publiquement le 21 avril dernier, date à laquelle de nombreux clients ont reçu l’email d’alerte. Voici tout ce que vous devez savoir et les mesures concrètes à prendre pour protéger votre compte.
Espace client magasins-u.com et tampon Data Breach (Crédit : capture Super U)
Espace client magasins-u.com et tampon Data Breach (Crédit : capture Super U)

Ce qui s’est réellement passé sur le site des Magasins U


C’est le genre de nouvelle dont on se passerait bien en ouvrant ses mails le matin. Le groupement Système U a récemment confirmé avoir été la cible d’une intrusion informatique. Des pirates ont réussi à s’introduire dans une partie de la base de données de l’espace client magasins-u.com. Ce n’est pas une petite faille technique, mais bien une action malveillante venue de l’extérieur. Dès que les équipes techniques ont repéré des mouvements bizarres sur les serveurs, elles ont sonné l’alerte. L’enseigne a d’ailleurs pris les devants en contactant directement les clients qui semblaient touchés par cette fuite. Si vous avez reçu un message de leur part, il faut le prendre au sérieux. Par contre, pour rassurer tout le monde tout de suite, les pirates n’ont pas mis la main sur vos coordonnées bancaires. C’est déjà une grosse épine en moins hors du pied, même si la situation reste préoccupante pour votre vie privée.

Publicité

Le détail des informations qui se promènent dans la nature


Quand on parle de fuite de données, on se demande toujours ce que les hackers ont pu récupérer exactement. Dans le cas de cette attaque contre Super U, la liste est malheureusement assez complète pour ce qui est de votre identité civile. On y retrouve votre civilité, si vous êtes un client particulier ou un professionnel, ainsi que vos noms et prénoms. Plus gênant encore, vos coordonnées de contact comme l’adresse email, le numéro de téléphone et votre adresse postale physique font partie du lot. Votre numéro de carte de fidélité a aussi été exposé. On pourrait se dire que ce ne sont que des infos administratives, mais c’est le kit parfait pour des fraudeurs qui voudraient monter des arnaques très ciblées. Je le répète pour que ce soit bien clair : aucun numéro de carte bleue, aucun IBAN, ni aucune donnée de paiement n’a fuité. Le système de paiement est resté étanche, ce qui limite la casse financière immédiate.
Nous avons détecté une activité suspecte sur votre espace client magasins-u.com, ce que nous déplorons.
Malgré les mesures de sécurité en place, certains comptes magasins-u.com ont fait l’objet d’un accès non autorisé.
Nous rappelons que nous mettons tout en œuvre pour protéger vos données personnelles. C’est pourquoi nous vous mettons à disposition les informations nécessaires pour vous aider à protéger vos données.
Communiqué Super U

La riposte de l’enseigne pour boucher les trous


Face à cette intrusion, Super U n’est pas resté les bras croisés à attendre que l’orage passe. Ils ont immédiatement mobilisé leurs experts en cybersécurité pour sécuriser les accès et comprendre par où les pirates étaient passés. L’une des premières mesures visibles a été le renforcement des protections anti-robots sur le site. Vous l’avez peut-être remarqué, mais les contrôles sont plus stricts au moment de se connecter. Ils ont aussi mis en place d’autres barrières techniques en coulisses pour bloquer les tentatives de reconnexion frauduleuses. Conformément à la loi, l’enseigne a également prévenu la CNIL, le gendarme de la vie privée en France. C’est une étape obligatoire qui prouve que l’incident est traité avec le sérieux nécessaire. Le groupe affirme faire de la protection de vos informations personnelles une priorité absolue pour la suite des événements.

Changez votre mot de passe sans attendre une seconde


C’est la toute première étape, et elle n’est pas négociable. Même si vous n’avez pas reçu l’alerte par mail, par précaution, filez sur le site officiel. Pour faire les choses proprement, allez directement sur www.magasins-u.com sans cliquer sur un lien dans un mail. Une fois là-bas, utilisez la fonction "J’ai oublié mon mot de passe" pour réinitialiser l’accès. C’est plus sûr. Pour que votre nouveau sésame soit solide, il doit faire au moins 8 caractères. Mais ne vous arrêtez pas là. Mélangez bien des majuscules, des minuscules, des chiffres et des symboles. Évitez juste les accolades comme { ou }, car le système ne les aime pas trop. Surtout, ne tombez pas dans le piège de mettre votre date de naissance ou le nom de votre chien. Un bon mot de passe, c’est comme une brosse à dents : ça ne se partage pas et on n’en choisit pas un qui ressemble trop à l’ancien en changeant juste un chiffre à la fin.

Verrouillez votre Carte U pour protéger votre cagnotte


Votre numéro de carte ayant fuité, il faut absolument protéger les euros que vous avez cumulés dessus. Si un pirate a accès à votre numéro de carte et arrive à deviner votre code secret, il pourrait techniquement utiliser votre cagnotte. La solution la plus radicale et efficace, c’est de changer votre code PIN. Malheureusement, on ne peut pas souvent le faire en ligne pour des raisons de sécurité. Il faudra donc vous rendre à l’accueil de votre magasin habituel. Munissez-vous d’une pièce d’identité, car l’hôte ou l’hôtesse d’accueil en aura besoin pour vérifier que c’est bien vous. Pour le nouveau code, oubliez les classiques 0000, 1234 ou votre année de naissance. C’est la première chose que les fraudeurs testent. Choisissez une suite de quatre chiffres qui n’a aucun rapport évident avec vous, mais que vous retiendrez facilement quand même. Il est également recommandé d’éviter les séquences prévisibles telles que 19 ou 20 pour les deux premiers chiffres du mot de passe, car elles sont très faciles à deviner.

Restez aux aguets face aux tentatives de phishing


C’est ici que les choses deviennent subtiles. Maintenant que les pirates ont votre nom, votre mail et votre numéro de téléphone, ils vont peut-être essayer de vous piéger avec des faux messages très convaincants, le fameux spear phishing. Vous pourriez recevoir un mail ou un SMS vous disant que votre compte est bloqué ou que vous avez gagné un bon d’achat exceptionnel. C’est souvent un appât pour vous faire cliquer sur un lien vérolé. La règle d’or est simple : ne cliquez jamais. Si vous avez un doute, fermez le mail, ouvrez votre navigateur et tapez l’adresse du site Super U manuellement. Gardez aussi un œil sur votre compte client et vos mails dans les jours qui viennent. Si vous voyez une activité que vous ne reconnaissez pas, comme une commande que vous n’avez pas passée ou une modification de profil, contactez le service client sans traîner.

Publicité

Quelques réflexes pour dormir sur ses deux oreilles


Cet incident chez Super U nous rappelle que personne n’est totalement à l’abri sur le web. L’enseigne fait le maximum pour blinder ses systèmes, mais de votre côté, il y a aussi quelques bonnes habitudes à prendre. La plus importante, c’est d’avoir un mot de passe unique pour chaque site. Si vous utilisez le même code pour Super U, votre banque et votre mail, un pirate qui en trouve un a les clés de toute votre vie numérique. C’est l’erreur la plus courante. Pensez aussi à activer l’authentification à deux facteurs dès que c’est proposé par un service. C’est ce petit code reçu par SMS ou via une application qui valide votre identité. En agissant rapidement sur ces quelques points et en restant vigilant, vous limitez fortement les risques liés à cet incident. On ne peut pas empêcher toutes les attaques, mais on peut clairement compliquer la tâche des voleurs.
 

Ce qu’il faut retenir :

  • Une intrusion confirmée : Le site magasins-u.com a subi une cyberattaque externe. Vos données personnelles (nom, adresse, téléphone, email) ont pu être consultées, mais vos coordonnées bancaires restent en sécurité.
  • Urgence mot de passe : Changez immédiatement votre mot de passe sur le site officiel. Optez pour une combinaison complexe (8 caractères mini, majuscules, chiffres, symboles) et surtout, n’utilisez pas ce même mot de passe ailleurs.
  • Sécurisez votre cagnotte : Votre numéro de Carte U ayant fuité, rendez-vous à l’accueil de votre magasin avec une pièce d’identité pour modifier votre code PIN et protéger vos euros cumulés.
  • Alerte au phishing : Soyez extrêmement méfiant face aux emails ou SMS suspects. Ne cliquez sur aucun lien ; les fraudeurs pourraient utiliser vos vraies infos pour vous piéger avec de faux messages de l’enseigne.
  • Réaction officielle : Super U a déjà renforcé sa sécurité et prévenu la CNIL. Si vous avez reçu un mail d’alerte de leur part, ne l’ignorez pas et suivez les étapes de sécurisation sans tarder.
Thierry Chabot
Thierry Chabot
Passionné d'informatique depuis ses débuts sur PC-1512, Thierry est l'expert référent de TheSiteOueb pour les thématiques liées au Web, aux OS et à la sécurité informatique. Acteur engagé de l'entraide communautaire sous le pseudonyme Cthierry, il met son expertise technique au service des utilisateurs pour décrypter l'actualité numérique et résoudre leurs problématiques quotidiennes.
Vous avez aimé cet article ? Commentez-le et partagez-le !
 
 
 
Les commentaires sont la propriété de leur auteur. Nous ne sommes pas responsables de leurs contenus.