Cultura, Boulanger, Truffaut : un pirate s’est emparé des données de millions de clients, comment a-t-il fait ?

Cultura, Boulanger, Truffaut, GrosBill, Cybertek, PepeJeans… Un pirate est parvenu à s’emparer de plusieurs millions de données clients. Comment expliquer une telle cyberattaque ?

piratage cultura boulanger
Crédits : 123RF

Depuis quelques jours, la France est la cible d’une cyberattaque sans précédent. Tout a commencé le 6 septembre 2024 lorsqu’un pirate informatique sous le pseudonyme Horror404x/horrormar44 a affirmé sur le forum Breached s’être emparé de plus de 27 millions de données personnelles de la marque Boulanger.

Plus précisément, le pirate confirme être en possession de nombreuses informations sensibles comme les adresses postales, les numéros de téléphone, mais aussi les codes d’accès des portes d’entrée des clients… Quelques jours plus tard, l’enseigne spécialisée dans l’électronique grand public a officialisé l’attaque dans un communiqué publié sur LinkedIn.

D’abord Boulanger, puis Cultura, Truffaut…

Dans la nuit du 6 au 7 septembre, Boulanger a été victime d’un acte de cybermalveillant sur une partie de nos informations clients. Les données récupérées sont uniquement des adresses de livraison. Aucune donnée bancaire n’est concernée”, a écrit la société. Dans sa publication, Boulanger a tenté de se montrer rassurant, précisant que la fuite en question concernait seulement “quelques centaines de milliers de clients”, et non des millions comme le prétend le pirate.

Peu de temps après, l’hécatombe s’est poursuivie avec le piratage de Cultura. L’enseigne annonce le vol des données de 2,6 millions de comptes dans un communiqué de presse. Ici encore, il s’agissait des noms/prénoms, numéros de téléphone, adresses mail et postales, mais aussi le contenu des commandes. Fort heureusement, aucune donnée bancaire n’a été compromise. Et comme des dominos, les fuites des données se sont multipliées chez d’autres enseignes et des services publics :

  • Truffaut (277 000 comptes compromis)
  • les transports dijonnais DIVIA Mobilité (248 501 comptes menacés)
  • la marque de prêt-à-porter PepeJeans (près de 3 millions de données clients compromises)
  • GroBill et CyberTek (684 966 données clients récupérées)
  • L’assurance Retraite (375 760 données menacées)

Le piratage d’un prestataire informatique à l’origine des fuites ?

Comme l’a expliqué le chercheur en sécurité informatique SaxX sur X, le pirate Horror404x est à l’origine de toutes ses fuites ! Comment a-t-il pu réussir un tel coup ? Le hacker aurait en réalité ciblé un prestataire informatique externe qui collabore avec certaines des enseignes touchées.

D’après les dires de l’utilisateur @ValeryMarchive, rédacteur en chef du site LeMagIT, il pourrait s’agir de OneStock Retail, une société spécialisée dans l’Order Management System. Pour preuve, Cultura et Truffaut ont effectivement fait appel au service de l’entreprise pour revoir leur écosystème digital respectif.

Si vous êtes concernés par l’une de ses nombreuses fuites, soyez prudent dans les jours à venir. Le pirate a d’ores et déjà annoncé qu’il comptait vendre ces données volées au plus offrant. Par extension, on devrait voir fleurir des campagnes de phishing dans les semaines à venir. Faites donc attention si vous recevez des mails, des SMS, des appels suspects de la part de personnes qui affirment représenter Truffaut, Cultura et les autres entreprises ciblées par cette cyberattaque.


Réagissez à cet article !

Demandez nos derniers articles !

Attention à cette extension Chrome : elle cache un malware dans un faux popup de mise à jour du navigateur

Si vous voyez un popup vous demandant de mettre le navigateur Chrome à jour, faites attention : c’est peut-être un malware déguisé. Une extension précise serait à l’origine de ces…

Firefox dispose enfin de son propre bloqueur de publicités intégré sur iPhone, voici comment l’activer

Mozilla teste actuellement un bloqueur de publicité directement intégré à la version iOS de Firefox. La fonctionnalité permet d’intercepter les requêtes publicitaires avant même qu’elles ne soient affichées par le…

Le Pixel 11 Pro XL se fait déjà écraser par le Galaxy S26 Ultra dans ce premier benchmark

Le Pixel 11 Pro XL apparaît dans un premier benchmark avec des performances très en retrait face au Galaxy S26 Ultra. Son nouveau processeur accuse surtout un énorme retard en…

Inscrit à Bloctel ? Votre numéro de téléphone est entre les mains de pirates

La DGCCRF annonce le piratage de Bloctel. Le fichier récupéré par les pirates contenait 3 millions de numéros de téléphone, dont ceux de 600 000 inscrits au service. Redoublez de…

Est-ce que les Pixel 11 de Google possèdent un capteur de température ?

Lancé avec les Pixel 8, le capteur de température s’est retrouvé dans les Pixel 9 et les Pixel 10. Mais les Pixel 11 y ont-ils droit eux aussi ? Google…

81% des utilisateurs de Windows ne veulent pas utiliser Microsoft Edge, selon un récent sondage mené par… la concurrence

Microsoft s’est encore attiré les foudres de la Browser Choice Alliance, l’association qui regroupe de nombreux navigateurs web. Toujours dans le but de dénoncer les pratiques abusives de la firme…

Ce géant américain compte sur Samsung pour rendre ses futures voitures électriques plus performantes

General Motors s’associe à Samsung SDI pour développer une nouvelle génération de batteries destinées aux voitures électriques. Le constructeur américain vise des cellules plus denses en énergie et capables de…

Star Wars et Marvel fusionnent dans le comics Hope Assembles pour un improbable crossover

Pour la première fois, les personnages de Star Wars vont rencontrer les héros de chez Marvel. Une série de comics est en préparation pour mettre en scène Luke Skywalker et…

Quick Share se rapproche encore un peu plus d’AirDrop en copiant cette fonctionnalité bien pratique

Google vient de déployer une nouvelle mise à jour pour Quick Share, sa fonctionnalité de partage de fichiers inspirée d’AirDrop. Et justement, cette inspiration vient de passer au cran au-dessus,…

Notre voisin allemand s’attaque aux Ray-Ban Meta, accusées de pouvoir filmer trop discrètement

Les lunettes connectées de Meta sont de nouveau au cœur d’une polémique sur la vie privée. En Allemagne, une association vient de déposer une plainte pénale contre plusieurs entreprises liées…