Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
15 septembre 2026 FUITE NEW CONFIRMÉ 4 min de lecture

Nature & Découvertes : des commandes exposées chez un prestataire

Nature & Découvertes a averti certains clients d'un incident de sécurité chez l'un de ses prestataires. D'après les informations rapportées du message de l'enseigne, un tiers non autorisé a pu consulter des coordonnées et le détail de commandes hébergés par ce fournisseur. L'enseigne indique qu'aucune donnée bancaire, information de paiement ou mot de passe n'est concerné.

Un accès non autorisé chez un prestataire

Le point de départ n'est pas présenté comme une intrusion dans les systèmes propres de Nature & Découvertes. L'enseigne indique qu'un incident de sécurité lui a été signalé chez l'un de ses prestataires, qui hébergeait une partie des informations nécessaires au traitement de commandes. Selon le récit publié par Cyberattaque.org à partir du message adressé aux clients, une personne non autorisée a pu accéder à des données conservées chez ce fournisseur.

Cette précision compte. Une boutique en ligne ne traite pas toujours seule chaque étape d'un achat. Le suivi de commande, l'envoi de courriels, la livraison ou le service après-vente peuvent faire intervenir des prestataires qui disposent des informations indispensables à leur mission. Lorsqu'un de ces maillons est compromis, les clients de l'enseigne peuvent être touchés même si le site marchand lui-même n'a pas été pénétré.

Les données décrivent aussi un achat réel

Les informations potentiellement concernées ne se limitent pas à une adresse électronique. La source rapporte les nom et prénom, l'adresse postale, l'adresse e-mail et le numéro de téléphone des clients concernés. Elle mentionne aussi les articles commandés, leurs quantités et leurs prix. Ce dernier élément change la nature du risque : il donne à un escroc un contexte précis sur un achat réel.

Connaître le nom d'une enseigne ne suffit normalement pas à rendre un SMS crédible. En revanche, un message qui cite un produit effectivement commandé, un montant cohérent ou une adresse de livraison peut sembler beaucoup plus sérieux. Ce sont précisément ces détails qui peuvent servir à imiter un transporteur, un service client ou un remboursement. Ils ne prouvent pas que vous avez affaire au bon interlocuteur, même s'ils sont exacts.

Pas de paiement ni de mot de passe annoncés

Nature & Découvertes indique, selon la source consultée, qu'aucune donnée bancaire, information de paiement ou mot de passe ne fait partie des données concernées. Rien dans les éléments disponibles ne permet donc d'affirmer qu'un client peut voir son compte débité à partir de cette fuite seule, ni que son compte Nature & Découvertes peut être ouvert avec un mot de passe divulgué.

C'est une limite importante à garder en tête. Changer un mot de passe par réflexe ne répond pas à des données de commande lorsqu'aucun identifiant n'est annoncé comme exposé. En revanche, l'absence de carte bancaire et de mot de passe ne neutralise pas l'hameçonnage. Les coordonnées, le téléphone, l'adresse et l'historique d'achat peuvent suffire à préparer un faux message très personnalisé.

Le risque le plus concret : le faux problème de livraison

Après une fuite de données de commande, le piège le plus plausible est un message qui évoque une livraison, un colis bloqué, des frais à régler ou un remboursement. Un fraudeur peut se faire passer pour Nature & Découvertes, un transporteur ou un service de paiement. Il peut aussi appeler en citant un article acheté afin de réclamer un code reçu par SMS ou de faire ouvrir un lien. La présence d'une vraie information dans son discours ne transforme pas ce contact en message légitime.

Le geste le plus utile est simple : ne répondez pas au SMS, au courriel ou à l'appel reçu. Si vous attendez réellement une commande, consultez son état depuis le site ou l'application que vous ouvrez vous-même, ou à partir d'un numéro officiel recherché de votre côté. Ne donnez jamais un code de validation reçu par SMS à une personne qui vous contacte. Ce code sert à valider une connexion ou une opération, pas à vérifier une livraison.

Une notification à la CNIL est signalée

La source rapporte que Nature & Découvertes a déclaré avoir travaillé avec le prestataire afin de contenir l'accès, sécuriser les données concernées et renforcer les protections. Elle indique également que l'enseigne a notifié la violation de données à la CNIL. Ces éléments décrivent la réponse annoncée par l'entreprise, sans permettre d'évaluer publiquement l'origine technique de l'incident ni l'étendue réelle de l'accès.

Pour les personnes qui reçoivent l'avertissement de l'enseigne, l'information la plus utile reste donc la nature des données mentionnées. Il faut s'attendre à des messages qui paraissent mieux renseignés qu'un spam habituel. Il ne faut pas les traiter comme une preuve d'authenticité. Les démarches liées à une commande doivent être vérifiées depuis un accès saisi manuellement, jamais en suivant le lien reçu.

Ce que nous ne pouvons pas vérifier

Nous avons pu consulter un article de Cyberattaque.org rapportant le contenu d'un message que Nature & Découvertes aurait adressé à certains clients. Nous n'avons pas retrouvé de communiqué public de l'enseigne ni de publication de la CNIL qui permette de confronter ce message à une source primaire accessible. Les faits sont donc présentés comme des informations attribuées à Nature & Découvertes par cette source.

Le prestataire concerné n'est pas nommé dans les éléments lus. Le nombre de clients touchés, la date de l'accès non autorisé, la période pendant laquelle les données ont été accessibles et la méthode employée ne sont pas précisés. Nous ne pouvons pas non plus vérifier si tous les clients ayant passé commande sont concernés ou seulement une partie d'entre eux.

Le déroulé

  • Date non précisée · Un incident de sécurité chez un prestataire est signalé à Nature & Découvertes.
  • Après le signalement · L'enseigne indique avoir pris des mesures avec le prestataire et avoir notifié la violation à la CNIL.
  • Septembre 2026 · Des clients sont informés selon les éléments rapportés par Cyberattaque.org.

Ce qu'il faut faire

  • Vérifiez une livraison depuis votre propre accès. N'utilisez pas le lien d'un SMS ou d'un courriel, même s'il cite un achat réel. Ouvrez vous-même le site de l'enseigne ou du transporteur.
  • Ne communiquez aucun code reçu par SMS. Un code de validation sert à confirmer une connexion ou une opération. Un livreur ou un service client légitime n'en a pas besoin par téléphone.
  • Méfiez-vous d'un message trop précis. Un produit, un prix ou une adresse exacte peuvent avoir été obtenus lors de la fuite. Ces détails ne prouvent pas l'identité de votre interlocuteur.

Sources : Cyberattaque.org ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.