Fuite chez TotalEnergies : les clients du Club visés
TotalEnergies Marketing France informe des membres de son programme de fidélité Le Club qu'un prestataire technique a subi une intrusion. L'entreprise indique que des données d'identification, des données de compte et des historiques de transactions ont été extraits. Elle précise qu'aucune donnée bancaire ni moyen de paiement n'est concerné.
Une intrusion chez un prestataire du programme Le Club
L'alerte ne concerne pas, d'après les informations disponibles, une intrusion directement menée dans les systèmes de TotalEnergies Marketing France. L'entreprise indique qu'un prestataire technique intervenant pour son programme de fidélité Le Club a été visé. Après investigation, elle dit qu'un tiers malveillant s'est introduit dans les systèmes de ce prestataire et en a extrait des informations liées aux membres du programme.
Ce point compte pour comprendre l'incident. Un client peut confier ses informations à une marque qu'il connaît, tandis qu'une partie du service est opérée par un autre acteur. Une attaque contre ce maillon peut donc exposer des données de clients sans que l'attaque ait eu lieu dans l'infrastructure principale de la marque. Le nom du prestataire n'est pas communiqué dans les informations consultées.
Les données annoncées comme extraites
Selon la notification rapportée par FrenchBreaches, l'extraction porte sur des données d'identification, des informations relatives au compte Le Club et des historiques de transactions associés au compte. TotalEnergies ne publie pas, à ce stade, une liste détaillée champ par champ. Il est donc impossible de dire si tous les membres concernés ont vu les mêmes informations exposées.
Un historique de transactions peut aider un escroc à rendre un message plus crédible. Associé à l'existence d'un compte de fidélité, il peut servir à construire un faux message ou un faux appel au nom du programme. Cela ne signifie pas qu'une nouvelle campagne frauduleuse est déjà en cours. C'est le risque pratique à surveiller après ce type d'exposition.
Pas de données bancaires selon TotalEnergies
TotalEnergies affirme qu'aucune donnée bancaire et aucun moyen de paiement n'ont été compromis. Cette précision limite un risque immédiat de débit direct à partir des données décrites. Elle ne rend pas pour autant les informations extraites anodines : les fraudeurs peuvent exploiter des éléments de contexte pour gagner la confiance d'une personne avant de lui demander une action ou une information supplémentaire.
Il ne faut donc pas déduire de cette annonce que les coordonnées bancaires, les numéros de carte ou les codes de paiement ont fuité. Les informations consultées disent précisément l'inverse. En revanche, elles ne détaillent pas la nature exacte des données d'identification ni la période couverte par les historiques de transactions.
La vigilance doit viser les faux contacts
TotalEnergies appelle les personnes concernées à rester vigilantes face aux contacts suspects utilisant son nom, par e-mail, téléphone ou SMS. Le bon réflexe est de ne pas cliquer sur un lien reçu dans un message inattendu, même s'il mentionne le Club ou une transaction. Pour vérifier une information, ouvrez vous-même le site ou l'application que vous utilisez habituellement, plutôt que de suivre le lien fourni par l'expéditeur.
Au téléphone, ne communiquez pas de code reçu par SMS, de mot de passe ou d'information de paiement à une personne qui vous contacte. Un message ou un appel peut connaître votre nom ou évoquer un compte réel et rester frauduleux. Le fait de raccrocher puis de rechercher par vous-même le canal officiel permet de séparer l'alerte authentique de l'usurpation.
Une notification à la CNIL et aux personnes concernées
TotalEnergies Marketing France indique avoir notifié l'incident à la CNIL et informer directement les personnes concernées. Si vous êtes membre du Club, surveillez donc les communications officielles reçues par vos canaux habituels, tout en appliquant la même prudence sur les liens et pièces jointes. La notification individuelle reste le meilleur moyen de savoir si l'entreprise vous identifie parmi les personnes touchées.
Aucun volume de personnes concernées n'est donné dans les informations publiques consultées. Il serait donc trompeur d'avancer un chiffre ou d'affirmer que tous les membres du programme sont touchés.
Ce que nous ne pouvons pas vérifier
Nous avons consulté l'article de FrenchBreaches, qui rapporte une notification de TotalEnergies Marketing France. Nous n'avons pas trouvé de communiqué public de TotalEnergies permettant de recouper directement cette notification. Le nombre de personnes concernées, le volume de données extrait, la date de l'intrusion, sa méthode, le nom du prestataire et l'identité des attaquants ne sont pas précisés dans les informations consultées.
Nous ne pouvons pas non plus établir la liste exhaustive des données d'identification concernées ni la période couverte par les historiques de transactions. Toute évolution officielle ou notification détaillée pourrait modifier ce périmètre.
Le déroulé
- Avant le 18 septembre 2026 · Un tiers malveillant s'introduit dans les systèmes d'un prestataire technique du programme Le Club, selon TotalEnergies Marketing France.
- 18 septembre 2026 · FrenchBreaches publie les éléments de la notification adressée aux personnes concernées.
- Date non précisée · TotalEnergies Marketing France indique avoir notifié la CNIL et informer les personnes concernées.
Ce qu'il faut faire
- N'utilisez pas le lien d'un message inattendu. Pour vérifier une alerte liée au Club, ouvrez vous-même le site ou l'application habituelle.
- Ne communiquez jamais un code reçu par SMS à un appelant. Un faux conseiller peut s'appuyer sur le nom du programme ou une transaction pour paraître crédible.
- Attendez une notification individuelle officielle. Les informations publiques ne permettent pas de savoir quels membres sont concernés.
Sources : FrenchBreaches ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.