Carrefour alerte ses clients après une fuite de données chez le prestataire Shipup - Le Monde Informatique

Carrefour alerte ses clients après une fuite de données chez le prestataire Shipup - Le Monde Informatique

Livres blancs

  • Cyber-résilience Microsoft 365 : Anticipez et protégez vos données en 10 étapes clés
  • Multicloud : 6 critères essentiels à la sécurité
  • Cyber-résilience : quelle approche au-delà des plans de continuité ?

Après Micromania, Easypara ou encore Printemps, Carrefour confirme à son tour l'exposition de données clients à la suite d'une cyberattaque ayant touché la plateforme de suivi de livraison Shipup.

Carrefour alerte certains clients après l’exposition de données personnelles chez l’un de ses prestataires. (Crédit:
Carrefour alerte certains clients après l’exposition de données personnelles chez l’un de ses prestataires. (Crédit:

La liste des entreprises affectées par la compromission de Shipup continue de s’allonger. Carrefour a informé certains de ses clients qu’un incident de sécurité chez l’un de ses prestataires avait entraîné l’exposition de données personnelles comprenant les noms, prénoms, adresses e-mail et numéros de téléphone. Le distributeur précise qu’aucune donnée bancaire ni aucun mot de passe n’ont été compromis et qu’aucun élément ne laisse penser à une intrusion dans ses propres systèmes d’information. Si le groupe ne nomme pas le prestataire concerné, plusieurs spécialistes de la veille cyber, dont FrenchBreaches et Cyberattaque.org, attribuent l’incident à Shipup, fournisseur français de solutions de suivi post-achat et de notifications de livraison utilisé par plus de 700 marques.

Une vulnérabilité Metabase à l'origine de l'incident

Selon les informations disponibles, la compromission de Shipup résulte de l’exploitation d’une vulnérabilité critique affectant Metabase, une plateforme open source d’analyse et de visualisation de données largement utilisée dans les entreprises. Cette faille permettait à un attaquant distant d’accéder à des instances vulnérables sans authentification préalable. L'incident illustre la rapidité avec laquelle une vulnérabilité logicielle peut produire des effets en cascade. Une seule compromission chez un fournisseur SaaS partagé par plusieurs centaines d'entreprises suffit à exposer simultanément les données de nombreuses marques, sans qu'aucune d'elles ne soit directement attaquée.

Pour les RSSI, cette affaire constitue un rappel des limites du périmètre de sécurité traditionnel. Les investissements réalisés pour protéger les infrastructures internes peuvent être contournés lorsque les données sont confiées à des partenaires externes chargés d'assurer des fonctions métiers essentielles comme la logistique, le marketing ou la relation client. Le sujet est d'ailleurs identifié par Carrefour lui-même dans sa documentation de gestion des risques. Le distributeur souligne que la complexité des systèmes interconnectés avec des fournisseurs et partenaires peut amplifier l'impact des cyberattaques et entraîner des fuites de données personnelles. Le groupe indique s'appuyer sur un SOC global, un programme de gestion des vulnérabilités et une gouvernance cybersécurité fondée sur le référentiel NIST.

L'effet domino des cyberattaques SaaS

L'incident Shipup s'inscrit dans une tendance plus large observée depuis plusieurs années avec la multiplication des attaques ciblant les fournisseurs de services numériques. Les cybercriminels privilégient désormais des acteurs intermédiaires capables de donner accès, en une seule opération, aux données de dizaines voire de centaines d'entreprises clientes. Dans le cas de Carrefour, le principal risque demeure désormais l'exploitation des informations exposées dans des campagnes de phishing ciblées. En disposant du nom, de l'adresse électronique et du numéro de téléphone d'un client, un attaquant peut construire des messages frauduleux particulièrement crédibles en se faisant passer pour l'enseigne ou pour un transporteur.

Une erreur dans l'article? Proposez-nous une correction