LDLC : des données de clients consultées après un accès non autorisé
Le groupe LDLC informe certains clients qu’un acteur malveillant a obtenu un accès non autorisé à l’un de ses systèmes d’information. Des coordonnées et plusieurs informations liées au compte ont pu être consultées. LDLC indique que les mots de passe, identifiants de connexion et moyens de paiement ne sont pas concernés, mais ne donne ni volume, ni date d’intrusion, ni mode opératoire.
Un accès non autorisé confirmé par la notification aux clients
L’information ne repose pas sur une revendication de pirate. Elle vient d’une notification que LDLC adresse à des personnes concernées et que plusieurs médias ont reproduite ou consultée. Le groupe y évoque un « acte malveillant » ayant permis un accès non autorisé à l’un de ses systèmes d’information. Cet accès est susceptible d’avoir conduit à la consultation de données personnelles.
Le mot important est ici « consultation ». LDLC confirme un accès et le risque que les informations listées aient été vues. Les éléments publics ne permettent pas d’établir quelle quantité de données a été copiée, ni de dire qu’un fichier complet de clients a été emporté. Cette distinction ne réduit pas le risque pour les personnes visées, mais elle interdit d’annoncer une exfiltration massive comme un fait acquis.
Des coordonnées, mais aussi un profil détaillé du compte client
La liste communiquée est plus large qu’un simple nom et une adresse e-mail. Elle comprend nom, prénom, adresse postale, adresse électronique, numéros de téléphone fixe et mobile, et parfois un numéro de fax. LDLC cite aussi la civilité, la langue, le type de client, particulier ou professionnel, les codes clients techniques, la date d’inscription et la date de dernière connexion au compte web.
Pris séparément, ces champs paraissent banals. Assemblés, ils donnent pourtant à un escroc de quoi adapter son discours. La date de dernière connexion peut indiquer qu’un compte est encore utilisé. Le statut professionnel peut servir à choisir un prétexte de facture ou de changement de coordonnées bancaires. Une civilité telle que Docteur ou Maître, évoquée dans le courriel rapporté par Clubic, peut aussi rendre une approche frauduleuse beaucoup plus personnalisée.
Pas de mot de passe ni de carte bancaire, selon LDLC
LDLC indique que les RIB, les numéros de carte bancaire, les identifiants de connexion et les mots de passe ne sont pas affectés. La notification ne fait pas non plus état d’une compromission des moyens de paiement. Cela signifie qu’il n’y a pas de raison, sur la seule base de cet incident, de changer un mot de passe LDLC ou de faire opposition à sa carte.
Ce point rassurant ne doit toutefois pas être mal interprété. Un mot de passe n’est pas nécessaire pour organiser une fraude crédible. Un message qui connaît votre nom, votre adresse, votre téléphone et votre ancienneté de client peut se faire passer pour le service après-vente, un transporteur ou LDLC lui-même. Son objectif sera alors de vous faire ouvrir un lien, confirmer une carte bancaire ou donner un code reçu par SMS.
Le risque concret : le faux message qui connaît déjà vos détails
LDLC prévient explicitement que les données consultées peuvent être utilisées pour des tentatives d’hameçonnage ou de fraude. Le groupe rappelle que ses équipes ne demanderont jamais un mot de passe, des coordonnées bancaires ou un changement de RIB par e-mail, SMS ou téléphone. C’est le bon repère face à une sollicitation qui semblerait très bien informée.
Si vous recevez une demande inhabituelle attribuée à LDLC, ne cliquez pas sur le lien fourni et ne rappelez pas le numéro écrit dans le message. Ouvrez vous-même le site ou l’application à partir de vos favoris, ou recherchez les coordonnées habituelles de l’enseigne. Pour un appel, raccrochez puis rappelez par un canal que vous avez trouvé indépendamment. Le fait qu’un interlocuteur connaisse des informations exactes sur votre compte ne prouve plus son identité.
LDLC dit avoir isolé la solution concernée
Après la détection de l’incident, LDLC indique avoir complètement isolé la solution concernée et revu la stratégie d’accès aux systèmes affectés. Le groupe affirme également avoir notifié la CNIL. Ces mesures décrivent la réponse annoncée par l’entreprise, pas le mécanisme de l’attaque : aucune source publique consultée ne précise comment l’accès a été obtenu.
L’affaire s’ajoute à plusieurs incidents déjà rapportés autour de LDLC depuis 2021. Cet historique ne permet pas d’attribuer automatiquement la nouvelle intrusion à une même cause ou à un même acteur. Chaque événement doit être documenté séparément, faute de quoi la répétition des alertes devient elle-même une source de conclusions hâtives.
Ce que nous ne pouvons pas vérifier
LDLC ne publie pas, dans les sources ouvertes lues, le nombre de clients concernés, la date exacte de l’intrusion, la méthode utilisée ni l’identité de l’attaquant. Nous ne pouvons pas confirmer la quantité de données effectivement consultées ou copiées, ni déterminer si les personnes notifiées représentent tout ou partie des clients concernés.
Nous n’avons pas trouvé de communiqué public de LDLC accessible sur son site. Les faits rapportés ici proviennent du contenu de la notification adressée aux clients, reproduit par FrenchBreaches et décrit par Clubic et MacGeneration. Les affirmations selon lesquelles mots de passe, identifiants et données bancaires ne sont pas concernés sont donc celles de LDLC, telles que rapportées par ces sources.
Le déroulé
- 2 octobre 2026 · LDLC commence à prévenir des clients d’un accès non autorisé à un de ses systèmes d’information.
- Après la détection · Selon LDLC, la solution concernée est isolée, les accès sont revus et la CNIL est notifiée.
Ce qu'il faut faire
- Ne cliquez pas dans un message qui se présente comme LDLC. Ouvrez vous-même le site ou l’application plutôt que de suivre le lien reçu.
- Ne donnez jamais un code reçu par SMS ni des coordonnées bancaires. LDLC affirme ne pas les demander par e-mail, SMS ou téléphone.
- Rappelez par un canal trouvé indépendamment. Des coordonnées exactes peuvent désormais servir à rendre un faux appel plus crédible.
Sources : Clubic ↗ · MacGeneration ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.