Intermarché confirme un incident de sécurité ayant permis un accès non autorisé à une partie de ses systèmes d’information et l’exposition de données liées à son service Drive. L’enseigne a informé 287 605 clients, déclaré l’incident à la CNIL et déposé une plainte.
Mais le périmètre revendiqué par les attaquants est beaucoup plus large. Le 4 août 2026, le groupe ZeroBytes a affirmé être à l’origine de l’intrusion et propose à la vente une base contenant 1 393 807 lignes attribuées à Intermarché.
Intermarché, l’un des principaux réseaux de grande distribution français
Intermarché appartient au Groupement Les Mousquetaires et exploite un vaste réseau de supermarchés et hypermarchés en France. Son service Drive permet aux clients de préparer et payer leurs courses en ligne avant de les récupérer dans un magasin.

Intermarché confirme 287 605 clients concernés
Dans sa notification, l’enseigne indique que 287 605 personnes sont concernées. Les données susceptibles d’avoir été exposées comprennent :
- nom et prénom ;
- date de naissance ;
- numéro de carte de fidélité ;
- adresse de facturation ;
- numéro de téléphone ;
- numéro des commandes réalisées en ligne ;
- montant des commandes réalisées en ligne.
Intermarché précise que le détail des produits commandés n’est pas concerné. Aucune donnée bancaire, aucun mot de passe, aucune adresse e-mail ni montant présent dans la cagnotte fidélité ne seraient affectés.
ZeroBytes revendique un accès par RDP au réseau d’Intermarché
La version des attaquants apporte un élément supplémentaire sur l’origine présumée de l’incident. ZeroBytes affirme avoir obtenu un accès à un serveur RDP hébergé dans le réseau d’Intermarché, avant d’explorer l’environnement informatique interne.
Le groupe dit avoir eu accès à plusieurs serveurs et outils internes. Il affirme avoir découvert dans l’un de ces outils des informations liées aux clients Drive, puis avoir procédé à une extraction automatisée des données disponibles.
Cette méthode d’accès n’est pas confirmée par Intermarché. L’enseigne n’a pas publiquement détaillé le point d’entrée ayant permis la compromission.
1 393 807 lignes revendiquées, mais pas forcément autant de clients
ZeroBytes annonce une base de 1 393 807 lignes. Ce chiffre est nettement supérieur aux 287 605 personnes officiellement informées par Intermarché, mais les deux valeurs ne sont pas directement comparables.
Une ligne de base de données ne correspond pas nécessairement à une personne unique. Un même client peut apparaître plusieurs fois, notamment en fonction de ses adresses, de son compte, de ses commandes ou d’autres enregistrements associés. À ce stade, rien ne permet donc d’affirmer que 1,39 million de clients distincts ont été touchés.
Les échantillons montrent une base client très détaillée
Les échantillons publiés par les attaquants montrent notamment la présence des informations suivantes :
- identifiant client ;
- date de création du compte ;
- nom et prénom ;
- date de naissance ;
- adresse de facturation complète ;
- adresse de livraison complète ;
- code postal et ville ;
- numéro de téléphone fixe ou mobile ;
- numéro de carte de fidélité lorsqu’il existe ;
- informations et statut du compte client ;
- montant maximal de certains bons d’achat ;
- date de validité d’avantages commerciaux.
Ces éléments semblent cohérents avec une base ou un outil utilisé pour gérer les clients du Drive, mais ne permettent pas à eux seuls de déterminer combien de personnes uniques figurent dans l’ensemble des données revendiquées.
Un accès interne potentiellement plus large que la fuite déclarée
ZeroBytes affirme également avoir eu accès à plusieurs outils et serveurs internes et évoque des données appartenant à plusieurs millions de clients. Cette dernière affirmation n’est toutefois accompagnée d’aucun élément permettant de confirmer un tel volume de personnes touchées.
La différence est importante : Intermarché confirme aujourd’hui un incident concernant 287 605 clients, tandis que les attaquants revendiquent un accès technique beaucoup plus large à l’environnement de l’entreprise.
Des arnaques très crédibles peuvent être préparées
La combinaison du nom, de la date de naissance, du téléphone, des adresses et du numéro de fidélité permet de construire des campagnes de phishing particulièrement personnalisées.
- faux message concernant une commande Drive ;
- fausse régularisation de paiement ;
- faux avantage ou bon d’achat Intermarché ;
- appel usurpant le service client ou un magasin ;
- tentative de récupération de coordonnées bancaires ou de codes de validation.
Une cyberattaque confirmée, mais deux périmètres très différents
L’existence de l’incident n’est plus en question : Intermarché l’a officiellement confirmé et a informé 287 605 clients. En revanche, l’accès RDP, l’accès à plusieurs serveurs internes et les 1 393 807 lignes revendiquées par ZeroBytes correspondent à la version des attaquants et n’ont pas été publiquement confirmés par l’enseigne.
Intermarché indique avoir bloqué les accès concernés, lancé des investigations, notifié la CNIL et déposé une plainte. L’analyse de l’incident devra notamment permettre de déterminer pourquoi le volume revendiqué par les pirates est nettement supérieur au nombre de personnes actuellement notifiées.