Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
27 août 2026 FUITE NEW CONFIRMÉ 4 min de lecture

Fuite Allo E.Leclerc : un prestataire expose des coordonnées

LCommerce, société liée au service Allo E.Leclerc, a prévenu des clients après un incident de cybersécurité chez l'un de ses prestataires logistiques. Des noms, adresses e-mail et numéros de téléphone ont fait l'objet d'un accès non autorisé. Les données bancaires, identifiants et mots de passe ne sont pas concernés selon l'entreprise.

Un prestataire logistique, pas le système Allo E.Leclerc

L'alerte ne décrit pas une intrusion directe dans les systèmes d'Allo E.Leclerc. LCommerce indique qu'un de ses prestataires logistiques externes a subi un incident de sécurité informatique dans ses propres systèmes. Cet incident a permis un « accès non autorisé » à certaines données personnelles de clients liés au service Allo E.Leclerc.

Cette distinction ne minimise pas le problème. Une commande, une livraison ou une demande au service client font circuler des coordonnées entre plusieurs entreprises. Le site ou le compte client peut ne pas avoir été compromis, tandis qu'un intervenant chargé de la logistique conserve assez d'informations pour contacter la personne et organiser une livraison.

Le nom du prestataire touché n'a pas été communiqué. LCommerce ne précise pas non plus le mode d'accès utilisé par les attaquants. Il serait donc faux d'attribuer l'incident à une faille précise, à un compte volé ou à une attaque par hameçonnage : ces éléments ne sont pas publics à ce stade.

Les coordonnées exposées peuvent rendre un faux message crédible

Les données concernées sont le nom, le prénom, l'adresse e-mail et le numéro de téléphone. Cette combinaison ne donne pas directement accès à un compte, mais elle donne à un escroc les éléments nécessaires pour personnaliser un contact. Au lieu d'un SMS anonyme, il peut citer votre nom et prétendre appeler au sujet d'une livraison ou d'une commande.

C'est le mécanisme qui rend ce type de fuite dangereux. Un faux conseiller peut annoncer un colis bloqué, une adresse à confirmer, des frais à régler ou un problème de paiement. Le message peut arriver par e-mail, par SMS ou par téléphone. La personne qui le reçoit peut reconnaître le contexte E.Leclerc ou une livraison récente et baisser sa vigilance.

LCommerce recommande précisément d'être vigilant face aux communications suspectes par e-mail, téléphone ou SMS. Le risque n'est pas théorique : les coordonnées sont les données dont un fraudeur a besoin pour choisir le bon canal et rendre son scénario plus convaincant.

Les paiements et les mots de passe ne sont pas concernés selon LCommerce

LCommerce indique que les informations bancaires, les identifiants de connexion et les mots de passe ne sont pas concernés par l'incident. Ce point compte : rien dans la notification ne justifie de changer par réflexe son mot de passe à cause de cette fuite, puisque ce mot de passe n'aurait pas été exposé.

Attention toutefois au deuxième piège. Un message frauduleux peut utiliser l'affaire comme prétexte pour demander une réinitialisation de compte ou une vérification de carte bancaire. Cliquer sur le lien d'un message afin de « sécuriser » son compte peut alors conduire vers un site imité. La fuite de coordonnées sert précisément à lancer ce genre de campagne ciblée.

La bonne précaution consiste à ouvrir vous-même l'application ou le site habituel, sans passer par le lien reçu. Si une commande ou un compte demande réellement une action, l'information doit être vérifiable depuis cet espace. Un interlocuteur inattendu n'a pas besoin d'un code reçu par SMS pour résoudre un problème de livraison.

Une notification à la CNIL, mais aucune ampleur chiffrée

Selon les informations reprises par FrenchBreaches et 01net, LCommerce a notifié la violation de données à la CNIL. Cette notification signifie que l'entreprise traite l'affaire comme un incident de données personnelles. Elle ne permet pas, à elle seule, de connaître le nombre de clients touchés ni le volume de données réellement consultées ou extraites.

Les deux sources consultées rapportent aussi que LCommerce a contacté les personnes concernées. Si vous n'avez reçu aucune notification, cela ne permet pas de conclure avec certitude que vous n'êtes pas concerné : la portée exacte de la notification n'est pas publique. Il faut surtout se méfier des messages qui tenteraient d'exploiter l'inquiétude créée par l'annonce.

Ce que nous ne pouvons pas vérifier

La confirmation de l'incident et la liste des données concernées reposent sur la communication de LCommerce relayée par les deux sources consultées. En revanche, l'entreprise n'a pas rendu public le nom du prestataire logistique compromis, la date de l'intrusion, sa méthode, sa durée, ni le nombre de clients affectés. Aucun chiffre d'ampleur ne peut donc être avancé sérieusement.

Nous ne pouvons pas non plus vérifier si des données ont été extraites au-delà de l'accès non autorisé confirmé, si elles ont été diffusées ou déjà utilisées dans des tentatives de fraude. Toute affirmation sur l'identité des attaquants ou sur une campagne d'arnaques en cours dépasserait les faits connus.

Le déroulé

  • 26 août 2026 · Des informations sur la notification LCommerce sont relayées par FrenchBreaches et 01net.
  • Date non communiquée · Un incident de sécurité touche les systèmes d'un prestataire logistique externe selon LCommerce.
  • Après la découverte de l'incident · LCommerce indique avoir notifié la CNIL et informé les personnes concernées.

Ce qu'il faut faire

  • N'utilisez pas le lien d'un SMS ou d'un e-mail sur une livraison. Ouvrez vous-même le site ou l'application habituelle pour vérifier une commande. Un vrai contexte de livraison peut être exploité dans un faux message.
  • Ne donnez aucun code reçu par SMS à un interlocuteur inattendu. Un service de livraison ou un conseiller qui vous contacte sans sollicitation n'en a pas besoin pour corriger une adresse ou débloquer un colis.
  • Ne changez pas votre mot de passe depuis un lien reçu. Les mots de passe ne sont pas concernés selon LCommerce, mais une fausse alerte peut chercher à vous les dérober.

Sources : 01net ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.