Vos données Carrefour ont fuité, gare aux faux SMS de livraison
Des clients Carrefour ont reçu un courrier les prévenant que leurs coordonnées avaient pu être récupérées lors d'une cyberattaque chez un prestataire, même si rien n'indique, selon l'enseigne, que leurs comptes aient déjà été piratés. Le nom de ces clients peut du coup servir à personnaliser des messages frauduleux, vous connaissez la rengaine.
Le périmètre annoncé comprend le prénom et le nom, associés à l'adresse mail et au numéro de téléphone, mais aucune donnée bancaire ni aucun mot de passe. Carrefour indique que ses propres systèmes informatiques ne sont pas directement concernés, sans communiquer le nombre de clients touchés.
Le prestataire serait Shipup, une société française qui gère le suivi des colis et les notifications de livraison pour des boutiques en ligne. Carrefour ne le nomme pas dans son courrier, même si les signalements rapprochent cette fuite de l'attaque contre Shipup, déjà associée aux alertes de Micromania, Easypara, Printemps, Citadium et Aroma-Zone.
L'incident chez Shipup est lié à une campagne contre Metabase, un logiciel utilisé par les entreprises pour consulter et analyser leurs données. Son éditeur a publié une alerte le 6 août après avoir découvert une faille déjà utilisée par des pirates, avec les correctifs et les consignes de vérification pour les administrateurs.
Cette faille pouvait donner à un attaquant distant des droits d'administrateur sans qu'il ait à s'identifier, puis lui permettre de consulter ou d'exporter les données accessibles depuis le logiciel. Une boutique peut donc voir les coordonnées de ses clients compromises par un outil utilisé chez son sous-traitant.
L'absence de données bancaires dans la fuite est rassurante, mais recevoir un faux message qui vous appelle par votre nom rend forcément le tri plus pénible. Un escroc pourrait prétexter un problème de livraison ou un remboursement pour vous envoyer vers un faux site et vous demander les informations qui lui manquent.
Du coup, si un mail ou un SMS vous invite à intervenir sur une commande Carrefour, ouvrez vous-même le site de l'enseigne pour vérifier, sans passer par le lien reçu. Carrefour rappelle que ses équipes ne demandent pas votre mot de passe ni vos coordonnées bancaires pour annuler une commande ou effectuer un remboursement.
Vous pouvez aussi transférer un mail douteux à stop-spoofing@carrefour.com pour le faire analyser. Si vous avez déjà saisi vos identifiants sur un site frauduleux, changez les mots de passe concernés depuis les sites officiels.
Carrefour devrait quand même nommer le prestataire dans son courrier, histoire que les clients sachent à qui leurs données avaient été confiées.
Source : Metabase