Attaque

Le Club TotalEnergies touché par une cyberattaque : les historiques de transactions en fuite

Dans un email dont Cyberattaque.org a pris connaissance, TotalEnergies Marketing France informe des membres de son programme de fidélité Le Club qu’un incident de sécurité a compromis certaines de leurs données personnelles. L’attaque ne vise pas directement les systèmes de TotalEnergies mais ceux d’un prestataire technique utilisé pour le programme de fidélité.

Après investigation, il a été établi qu’un tiers malveillant s’est introduit dans les systèmes d’information du prestataire et a pu extraire plusieurs catégories de données concernant les adhérents du Club.

Identité compte fidélité et historique des transactions concernés

Selon la notification adressée aux clients, les données susceptibles d’avoir été récupérées comprennent notamment :

  • des données d’identification ;
  • des informations relatives au compte Le Club ;
  • l’historique des transactions associées au programme de fidélité.

TotalEnergies précise en revanche qu’aucune donnée bancaire ni aucun moyen de paiement n’a été impacté par cet incident.

L’intrusion confirmée dans les systèmes du prestataire

La communication ne détaille pas la technique utilisée par l’attaquant pour pénétrer dans l’environnement informatique du fournisseur. TotalEnergies confirme toutefois qu’un accès non autorisé a bien eu lieu et que des données ont pu être extraites des systèmes compromis.

Le prestataire aurait depuis sécurisé son environnement tandis que TotalEnergies indique avoir immédiatement mis en œuvre des mesures techniques pour mettre fin à l’incident et renforcer la protection des données concernées.

Une notification transmise à la CNIL

TotalEnergies Marketing France a notifié la violation de données à la CNIL. Le nombre exact de clients concernés n’est pas précisé dans le message adressé aux adhérents.

Un risque de phishing particulièrement crédible

L’association entre des informations d’identité, un véritable compte de fidélité et un historique de transactions peut faciliter des campagnes de phishing ciblé. Un attaquant peut par exemple se faire passer pour TotalEnergies en faisant référence au programme Le Club ou à une opération réellement effectuée par la victime.

TotalEnergies recommande ainsi à ses clients de rester particulièrement vigilants face aux e-mails, SMS ou appels suspects utilisant son nom. Les données bancaires ne faisant pas partie des informations annoncées comme compromises, toute demande de coordonnées de paiement présentée comme une conséquence de l’incident doit être considérée avec prudence.

Le périmètre exact reste à préciser

La notification ne précise ni la date de l’intrusion ni le volume de données extrait. Elle ne permet pas non plus de savoir si tous les membres du programme Le Club sont concernés ou seulement une partie d’entre eux.

L’incident montre néanmoins qu’une compromission d’un prestataire peut suffire à exposer des informations détaillées sur les habitudes et l’historique de clients d’une grande entreprise, même lorsque les systèmes principaux de cette dernière ne sont pas directement attaqués.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires