Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
28 septembre 2026 FUITE NEW CONFIRMÉ 3 min de lecture

Carrefour : des données clients exposées chez un prestataire

Carrefour indique à certains clients qu’un incident de sécurité chez un prestataire a exposé des coordonnées de contact. Les éléments rapportés ne font état ni de mots de passe ni de données bancaires. Le principal risque est celui de faux messages liés à une commande ou une livraison.

Carrefour signale un incident chez un prestataire

Carrefour a averti certains clients qu’un incident de sécurité chez l’un de ses prestataires avait pu exposer des données personnelles. L’information n’est pas présentée comme une intrusion dans le site de Carrefour, dans les comptes clients ou dans les systèmes internes du groupe. Elle concerne des informations confiées à un fournisseur pour réaliser sa prestation.

La notification citée par French Breaches indique que les personnes concernées ont été informées par Carrefour. Nous ne disposons pas de cette notification originale : les éléments ci-dessous sont donc attribués à la source spécialisée qui dit l’avoir consultée.

Des coordonnées de contact, pas des données bancaires

Les catégories citées sont les noms, prénoms, adresses e-mail et numéros de téléphone. Carrefour n’aurait communiqué aucun chiffre public sur le nombre de personnes concernées. French Breaches rapporte également qu’aucun mot de passe ni aucune donnée bancaire ne sont concernés par la notification.

Cette distinction compte. Rien dans les informations disponibles ne permet d’affirmer qu’un compte Carrefour doit être réinitialisé ou qu’une carte bancaire a été exposée. En revanche, un nom associé à un e-mail et à un numéro de téléphone peut aider un fraudeur à rendre un message plus crédible.

Un lien rapporté avec Shipup

Le prestataire n’est pas nommé directement dans la communication attribuée à Carrefour. French Breaches rapproche toutefois cet incident de la cyberattaque ayant touché Shipup, plateforme française de suivi de commandes, de livraisons et de communications après achat. Carrefour ferait partie des enseignes ayant utilisé ce type de service.

Ce rapprochement est important, mais il ne doit pas être transformé en certitude : le lien avec Shipup est rapporté par cette source, pas confirmé publiquement par Carrefour dans les éléments que nous avons pu lire. L’incident rappelle qu’une marque peut ne pas subir d’intrusion connue dans ses propres outils tout en voyant des données de clients exposées chez un fournisseur.

Pourquoi les faux messages de livraison sont le risque principal

Avec une adresse e-mail et un numéro de téléphone, un escroc peut contacter la bonne personne par SMS, appel ou e-mail. Il peut se faire passer pour Carrefour, un transporteur ou un service de livraison, puis évoquer un colis, un remboursement ou des frais à régler. Connaître le nom de la personne rend le scénario plus convaincant, mais ne rend pas le message authentique.

La fuite ne prouve pas qu’un message reçu aujourd’hui provient de cet incident. Elle justifie en revanche une vigilance renforcée face aux communications inattendues qui demandent de cliquer, de confirmer une information, de saisir une carte bancaire ou de donner un code reçu par SMS.

Le réflexe : ouvrir soi-même le suivi

Pour vérifier une livraison, un remboursement ou une commande, ouvrez vous-même le site ou l’application utilisée habituellement. Ne passez ni par le lien contenu dans un SMS ou un e-mail, ni par le numéro indiqué par un appelant. Cette simple rupture du parcours imposé par le fraudeur évite les faux sites de suivi et les faux services clients.

Ne communiquez jamais un code de validation reçu par SMS après un appel non sollicité. Si un message semble urgent, fermez-le, puis retrouvez l’enseigne ou le transporteur par vos propres moyens. Les données annoncées ici sont des coordonnées de contact : le risque immédiat est l’usurpation de communication, pas la compromission déclarée d’un mot de passe.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas vérifier directement la notification envoyée par Carrefour, le nombre de clients touchés, la période exacte d’exposition, le volume de données effectivement consultées ou extraites, ni l’identité des auteurs. Carrefour ne nomme pas publiquement le prestataire dans les éléments rapportés.

Nous ne pouvons pas non plus confirmer de façon indépendante le lien entre cette affaire et Shipup, ni le détail technique de l’accès. French Breaches évoque une vulnérabilité liée à Metabase et des accès non autorisés observés dans d’autres incidents associés à Shipup, mais ces précisions ne constituent pas une confirmation technique de Carrefour.

Le déroulé

  • 28 septembre 2026 · French Breaches publie des éléments attribués à une notification de Carrefour à certains clients.

Ce qu'il faut faire

  • Ouvrez vous-même le suivi. Pour une commande ou une livraison, utilisez le site ou l’application habituelle, jamais le lien reçu.
  • Ne donnez aucun code reçu par SMS. Un appel ou un message inattendu ne doit pas vous faire communiquer un code de validation.
  • Raccrochez puis cherchez le contact officiel. Un nom, un e-mail ou un numéro connu ne prouve pas l’identité de la personne qui vous contacte.

Sources : French Breaches ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.