Nouvel incident de cybersécurité chez LDLC : des données clients potentiellement consultées
Publié le
et mis à jour le
Rubrique Cyber-Sécurité
Le groupe LDLC a informé ses clients d’un nouvel incident de cybersécurité. Un accès non autorisé à l’un de ses systèmes d’information a pu permettre la consultation de données personnelles : noms, adresses, e-mails, numéros de téléphone et informations liées aux comptes. L’enseigne assure que les données bancaires, les identifiants et les mots de passe ne sont pas concernés, et indique avoir notifié la CNIL. Le volume, la date et le mode opératoire restent inconnus. L’épisode s’ajoute à plusieurs fuites documentées en 2024 et relance le risque de phishing ciblé pour les clients du distributeur high-tech.
Un nouvel incident confirmé au début du mois pour LDLC
C’est le genre de message dont on se passerait bien dans sa boîte mail. Depuis ce vendredi 2 octobre 2026, le distributeur de matériel informatique prévient une partie de sa clientèle : l’un de ses systèmes internes a fait l’objet d’un accès non autorisé, ce qui a pu permettre la consultation d’informations confidentielles.
L’alerte a été rendue publique par Seb Latombe, fondateur du site de veille FrenchBreaches, qui recense ces incidents. Une fâcheuse nouvelle de plus pour la marque lyonnaise, qui doit une fois encore gérer les conséquences d’une intrusion dans ses infrastructures. Pour les clients, la pilule passe difficilement.
Publicité
Qu’est-ce qui a vraiment filtré chez LDLC ?
La liste des informations potentiellement concernées est longue. Elle comprend l’identité complète (nom, prénom, civilité, langue du profil), les coordonnées (adresse postale, e-mail, numéros de fixe et de mobile, voire de fax), des identifiants techniques propres au site, le statut du compte (particulier ou professionnel), sa date de création et la date de la dernière visite.
LDLC tient à rassurer sur un point : selon l’entreprise, la partie financière n’a pas été touchée. Les cartes bancaires, RIB, numéros de compte, mots de passe et identifiants de connexion ne seraient pas concernés. Une fois l’incident détecté, ses équipes ont isolé la solution concernée pour couper l’accès. La CNIL a été prévenue, comme le RGPD l’impose en cas de violation présentant un risque pour les personnes.
De grandes zones d’ombre subsistent
Plusieurs questions restent sans réponse. Combien de personnes sont concernées ? Quelle est la date de l’intrusion, et comment l’attaquant s’y est-il pris ? Rien n’a été communiqué. Le courrier n’évoque en outre qu’une consultation potentielle : on ignore si des fichiers ont été copiés ou si l’accès s’est limité à une simple observation. Il est donc trop tôt pour parler de vol de données, mais la prudence reste de mise.
Un historique récent déjà chargé
Ce n’est cependant pas la première fois. LDLC avait confirmé un piratage en mars 2024, limité selon ses déclarations aux clients de ses boutiques physiques. Un pirate revendiquait alors 1,5 million de profils, et Have I Been Pwned a fini par recenser environ 1,26 million d’adresses e-mail uniques liées à cette attaque. Neuf mois plus tard, le 10 décembre 2024, le groupe admettait un deuxième incident, sans préciser le nombre de personnes touchées. En 2021, le groupe avait déjà été la cible du ransomware Ragnar Locker. Cette accumulation pèse sur la réputation du commerçant, qui peine à sécuriser durablement ses bases.
Quels risques courez-vous ?
Selon LDLC, vos mots de passe n’étant pas concernés, votre compte et vos commandes en cours ne devraient pas être directement menacés. Le danger vient plutôt du phishing (ou hameçonnage) ciblé : un escroc qui connaît votre vrai nom, votre adresse et votre numéro de téléphone se montre bien plus convaincant. Vous pourriez recevoir dans les prochains jours :
- Un message prétextant un problème de livraison, avec un lien à cliquer ;
- Un appel d’un faux conseiller affirmant qu’une commande suspecte est en cours d’annulation ;
- Un e-mail vous demandant d’urgence vos identifiants ou un nouveau RIB.
Rappelez-vous qu’un conseiller ne vous demandera jamais, par SMS ou par téléphone, votre mot de passe, un code reçu par texto ou vos coordonnées bancaires.
Les bons réflexes à adopter dès à présent
LDLC n’impose aucune démarche particulière, mais quelques précautions s’imposent :
- Si un message au nom de la marque vous semble douteux, ne cliquez sur aucun lien : tapez l’adresse officielle du site dans votre navigateur et connectez-vous à votre espace pour vérifier ;
- Ne communiquez jamais un code de validation reçu sur votre mobile, quelle que soit l’urgence invoquée ;
- Vérifiez attentivement l’adresse de l’expéditeur ;
- Si vous réutilisez le même mot de passe ailleurs, changez-le par précaution.
En cas d’utilisation frauduleuse de vos données ou d’arnaque avérée, vous pouvez effectuer un signalement sur la plateforme gouvernementale Cybermalveillance.gouv.fr ou saisir la CNIL.
Publicité
Et des questions qui restent en suspens
L’incident est confirmé par LDLC, mais le nombre de clients touchés reste inconnu. Au-delà du constat technique, c’est la récurrence de ces incidents qui inquiète. Pour un acteur aussi important du paysage informatique français, elle pose une vraie question de fond sur la protection des données privées. Une fois dans la nature, des coordonnées y restent, et les cybercriminels ont la mémoire longue.
Ce qu’il faut retenir :
- Un accès non autorisé a touché un système informatique du groupe LDLC avec une consultation possible de vos données personnelles.
- Les données bancaires ainsi que les identifiants et les mots de passe ne sont pas concernés d’après l’enseigne.
- L’ampleur exacte de la fuite, la date de l’intrusion et le mode opératoire demeurent inconnus à ce jour.
- Le principal danger pour les clients reste le risque de phishing ciblé par e-mail, SMS ou téléphone.
- Conservez vos réflexes de prudence en ne cliquant sur aucun lien douteux et en vérifiant chaque demande via le site officiel.