
LDLC, le revendeur lyonnais de matériel informatique, a commencé à envoyer un e-mail à ses clients ce vendredi 2 octobre. Il les prévient qu’un « acte malveillant » a permis à quelqu’un d’entrer sans autorisation dans l’un de ses systèmes d’information, et que certaines de leurs données personnelles ont pu être consultées. D’après l’enseigne, aucune carte bancaire ni aucun mot de passe n’a fuité. Mais les pirates en savent désormais assez pour se faire passer pour LDLC de façon très crédible. Le consultant en cybersécurité Christophe Boutry fait partie des premiers à avoir relayé l’alerte sur X.
L’e-mail de LDLC liste d’abord le nom, le prénom, l’adresse postale, l’adresse e-mail, les téléphones portable et fixe, et même le numéro de fax. Il y a aussi des informations liées au compte : la civilité (Monsieur, Madame, mais aussi Docteur ou Maître), la langue, le type de client (particulier ou professionnel), des codes clients internes, la date d’inscription et la date de dernière connexion au site.
LDLC précise que les RIB et les identifiants de connexion ne sont pas concernés non plus. Le groupe dit avoir isolé l’outil visé, revu les accès à ses systèmes et signalé l’incident à la CNIL, l’autorité française qui protège les données personnelles. Par contre, l’e-mail ne dit pas combien de clients sont touchés, ni quand ni comment les pirates sont entrés.
De quoi fabriquer un faux e-mail LDLC crédible
Avec ces informations, un escroc ne peut pas vider un compte bancaire. Il peut en revanche préparer l’arnaque suivante : le phishing (ou hameçonnage), ces faux messages qui imitent une marque pour vous soutirer un mot de passe ou un numéro de carte. S’il connaît votre civilité, votre date d’inscription et votre dernière connexion, il peut vous envoyer un e-mail ou un SMS, ou vous appeler, en ressemblant de très près à un vrai conseiller LDLC.
L’enseigne le rappelle elle-même : ses équipes ne demandent jamais de mot de passe, de coordonnées bancaires ni de changement de RIB par e-mail, SMS ou téléphone. Avant de cliquer sur un lien, vérifiez l’expéditeur et l’adresse vers laquelle il mène. Si on vous appelle au nom de LDLC et que l’appel vous paraît suspect, raccrochez et contactez l’enseigne par ses canaux habituels.
Troisième fuite chez LDLC depuis 2024
Déjà, fin février 2024, le groupe de pirates Epsilon Group avait revendiqué le vol d’environ 1,5 million d’enregistrements clients. LDLC avait confirmé la fuite, mais en expliquant qu’elle ne touchait que les clients de ses boutiques physiques.
En décembre 2024, l’enseigne a annoncé un nouvel « incident de cybersécurité », dans un communiqué qui donnait très peu de détails. Fin 2021, LDLC avait déjà été visé par Ragnar Locker, un groupe qui utilise un rançongiciel, c’est-à-dire un logiciel qui bloque les fichiers et réclame une rançon pour les libérer. Les pirates avaient ensuite mis en vente près de 29,5 Go de données internes de l’entreprise.
D’autres piratages ont fait parler d’eux ces derniers jours. Carrefour a prévenu une partie de ses clients qu’un incident chez l’un de ses prestataires avait exposé leurs noms, e-mails et numéros de téléphone. Ce n’est pas le seul cas :
- Le logiciel de facturation VosFactures a confirmé une fuite après le piratage de son prestataire polonais, repéré ce lundi 28 septembre.
- L’ANSSI, l’agence nationale chargée de la cybersécurité, a publié un rapport sur le piratage du site des impôts.
- L’Agence de services et de paiement (ASP) s’est fait voler les IBAN de 143 000 bénéficiaires du Coup de pouce énergie.
- Aux États-Unis, les dossiers personnels de 3 millions de militaires ont été volés à l’organisme du Pentagone qui les gère.
Si vous avez reçu l’e-mail de LDLC, vous pouvez écrire à son délégué à la protection des données en passant par la page contact du site. Si vous estimez ensuite que vos droits ne sont pas respectés, vous pouvez déposer une réclamation auprès de la CNIL. On a aussi rassemblé nos conseils en vidéo pour savoir comment réagir après ce type de fuite.
Téléchargez notre application Android et iOS ! Vous pourrez y lire nos articles, dossiers, et regarder nos dernières vidéos YouTube.

Ce contenu est bloqué car vous n'avez pas accepté les cookies et autres traceurs. Ce contenu est fourni par Disqus.
Pour pouvoir le visualiser, vous devez accepter l'usage étant opéré par Disqus avec vos données qui pourront être utilisées pour les finalités suivantes : vous permettre de visualiser et de partager des contenus avec des médias sociaux, favoriser le développement et l'amélioration des produits d'Humanoid et de ses partenaires, vous afficher des publicités personnalisées par rapport à votre profil et activité, vous définir un profil publicitaire personnalisé, mesurer la performance des publicités et du contenu de ce site et mesurer l'audience de ce site (en savoir plus)
En cliquant sur « J’accepte tout », vous consentez aux finalités susmentionnées pour l’ensemble des cookies et autres traceurs déposés par Humanoid et .
Vous gardez la possibilité de retirer votre consentement à tout moment. Pour plus d’informations, nous vous invitons à prendre connaissance de notre Politique cookies.