Retour
Menu des articles80

News · Logiciel

LDLC piraté une quatrième fois : quelles données, quels risques, que faire

Le 2 octobre, LDLC a prévenu ses clients d’un accès non autorisé : noms, adresses, e-mails, téléphones et infos de compte ont pu être consultés. Quatrième incident depuis 2021. Ce que dit le mail, ce qu’il tait, et comment se protéger.

Par 4 min de lecture1 vue
LDLC piraté une quatrième fois : quelles données, quels risques, que faire

Le 2 octobre 2026, LDLC a commencé à prévenir ses clients par e-mail : un « acte malveillant » a permis à un tiers d’accéder à l’un de ses systèmes d’information, et des données personnelles ont pu être consultées. C’est le quatrième incident de ce type pour le revendeur lyonnais depuis 2021, selon le décompte de Next (ouvre next.ink dans un nouvel onglet). Dans l’équipe de Yatofix, nous avons nous-mêmes reçu ce message.

Info

Contrôle du 7 octobre 2026. Le contenu du courrier envoyé aux clients est rapporté de façon concordante par Next (ouvre next.ink dans un nouvel onglet), MacGeneration (ouvre macg.co dans un nouvel onglet), Clubic (ouvre clubic.com dans un nouvel onglet), le Journal du Geek (ouvre journaldugeek.com dans un nouvel onglet) et Leto (ouvre leto.legal dans un nouvel onglet). Non communiqué par LDLC : le nombre de clients touchés, la date et la méthode de l’intrusion, l’identité des attaquants.

Ce que dit le mail de LDLC

D’après le courrier, les données qui ont pu être consultées sont :

  • la civilité, le nom, le prénom et l’adresse postale ;
  • l’adresse e-mail et les numéros de téléphone fixe et mobile, et de fax s’il était renseigné ;
  • des informations liées au compte : code client, statut de particulier ou de professionnel, langue, date de création du compte et date de dernière connexion.

LDLC assure que les identifiants, les mots de passe, les numéros de carte bancaire et les RIB ne sont pas concernés. L’entreprise dit avoir isolé la solution compromise, revu ses protocoles d’accès et notifié l’incident à la CNIL, comme l’impose le RGPD.

Ce que LDLC ne dit pas

Le message reste très général. Il ne précise ni quand l’intrusion a eu lieu, ni comment, ni combien de clients sont concernés, ni qui est derrière. Il parle de données « susceptibles » d’avoir été consultées, sans dire si elles ont été copiées. Comme le rappelle Leto (ouvre leto.legal dans un nouvel onglet), le RGPD n’oblige pas à donner le nombre de victimes dans le message aux personnes concernées. Mais faute de ces éléments, chaque client doit partir du principe que ses coordonnées circulent.

Dans les commentaires publiés sous l’article de Clubic (ouvre clubic.com dans un nouvel onglet), des lecteurs jugent la situation « inexcusable », disent avoir changé d’adresse e-mail ou de mot de passe par précaution, et signalent avoir reçu le même avertissement comme clients de Materiel.net, enseigne du même groupe. Ce sont des témoignages, pas un bilan officiel.

Quatre incidents en cinq ans

Logo officiel du groupe LDLC sur fond gris foncé.

Crédit : Groupe LDLC (ouvre groupe-ldlc.com dans un nouvel onglet), visuel officiel.

Le Journal du Geek ajoute qu’en mai 2026, des données volées en 2023 et 2024 avaient refait surface à la vente. Les fichiers anciens et nouveaux peuvent donc se recouper : un escroc qui les combine en sait davantage sur chaque client.

Ce que tu peux faire

Aucun mot de passe ni donnée bancaire n’est en jeu, selon LDLC. Le risque principal, c’est l’hameçonnage : un faux message qui connaît ton nom, ton adresse et ta date d’inscription paraît beaucoup plus crédible.

  • Méfie-toi des messages au nom de LDLC, d’un transporteur ou d’un « service client » : colis bloqué, remboursement, problème de commande. LDLC rappelle que ses équipes ne demandent jamais de mot de passe ni de coordonnées bancaires par e-mail, SMS ou téléphone.
  • Ne clique pas sur les liens de ces messages : tape toi-même l’adresse du site ou ouvre l’application.
  • Si tu utilises le même mot de passe ailleurs, change-le par précaution, même si LDLC dit qu’il n’est pas concerné, et active la double authentification là où elle existe.
  • Signale les tentatives : SMS au 33700, e-mails sur Signal Spam (ouvre signal-spam.fr dans un nouvel onglet), et en cas de doute la plateforme Cybermalveillance.gouv.fr (ouvre cybermalveillance.gouv.fr dans un nouvel onglet).

Le même scénario s’est répété ces dernières semaines ailleurs : le piratage de la DGFiP et la fuite du registre danois ont exposé des coordonnées qui servent surtout à rendre l’arnaque crédible.

Notre lecture

Analyse. Une fuite peut arriver à tout le monde ; quatre en cinq ans, c’est un signal. Le message de LDLC fait le minimum légal, mais laisse ses clients sans les informations qui leur permettraient d’évaluer le risque. Après la sanction de 42 millions d’euros infligée à Free en janvier 2026 pour une fuite de 2024, rappelée par le Journal du Geek, la CNIL aura sans doute des questions. Nous suivrons sa réponse, et celle de LDLC.

PartagerX (nouvel onglet)LinkedIn (nouvel onglet)WhatsApp (nouvel onglet)Bluesky (nouvel onglet)E-mail

Laisser un avis

Ta note :

Anti-robots : recopie le code

Avis des lecteurs

Pas encore de note. La première est pour toi.

Aucun avis publié pour le moment.

À lire aussi