Attaque

Nature & Découvertes touché par une cyberattaque chez un prestataire

Nature & Découvertes informe certains de ses clients d’un incident de sécurité ayant touché le système informatique de l’un de ses prestataires. L’attaque a permis à un tiers non autorisé d’accéder à des données hébergées par ce fournisseur, notamment des coordonnées personnelles et des informations détaillées sur les commandes.

Les données potentiellement concernées comprennent les noms, prénoms, adresses postales, adresses e-mail, numéros de téléphone ainsi que les articles commandés, leurs quantités et leurs prix. Nature & Découvertes précise en revanche qu’aucune donnée bancaire, information de paiement ou mot de passe n’est concerné.

Nature & Découvertes touché via un prestataire

Nature & Découvertes est une enseigne française spécialisée dans les produits liés au bien-être, aux loisirs, à la découverte et à la nature. Son activité s’appuie sur un réseau de magasins mais également sur un important service de commerce en ligne.

L’incident ne semble pas provenir directement de son propre système d’information. Dans le message adressé à ses clients, l’enseigne indique qu’un incident de sécurité informatique affectant le système de l’un de ses prestataires lui a récemment été signalé.

Un accès non autorisé a permis à un tiers de consulter certaines données hébergées chez ce fournisseur. Nature & Découvertes indique que la situation est désormais maîtrisée et que des mesures ont été prises pour sécuriser les systèmes concernés.

Les commandes des clients apparaissent dans les données

La fuite dépasse une simple liste d’adresses e-mail. Les informations concernées sont directement liées aux commandes passées auprès de Nature & Découvertes.

L’enseigne mentionne notamment les catégories suivantes :

  • nom et prénom ;
  • adresse postale ;
  • adresse e-mail ;
  • numéro de téléphone ;
  • articles commandés ;
  • quantités achetées ;
  • prix des articles.

La présence de l’historique ou du détail des achats rend les informations particulièrement intéressantes pour des acteurs cherchant à préparer des escroqueries ciblées.

Aucun mot de passe ni donnée bancaire exposé

Nature & Découvertes précise qu’aucune donnée bancaire, information de paiement ou mot de passe ne fait partie des informations concernées par cet incident.

La compromission ne permet donc pas, sur la seule base des éléments annoncés par l’enseigne, d’accéder directement aux comptes des clients ou à leurs moyens de paiement.

Cette absence de données financières ne rend toutefois pas la fuite anodine. Les informations exposées offrent suffisamment de contexte pour personnaliser fortement une tentative de fraude.

De faux messages de livraison particulièrement crédibles

Le principal risque concerne désormais le phishing ciblé. Un fraudeur disposant du nom d’un client, de son téléphone et du détail d’un véritable achat peut facilement construire un message semblant provenir de Nature & Découvertes ou d’un transporteur.

Une victime pourrait par exemple recevoir un faux SMS concernant un problème de livraison, un remboursement, une commande à confirmer ou des frais supplémentaires à régler. La mention d’un véritable produit acheté ou du montant correspondant peut fortement renforcer la crédibilité du message.

L’adresse postale exposée peut également être utilisée pour personnaliser davantage une tentative de fraude et convaincre la victime que son interlocuteur dispose réellement de son dossier.

Une nouvelle illustration du risque lié aux prestataires

L’incident montre une nouvelle fois qu’une entreprise peut voir les données de ses clients exposées sans que son propre système informatique soit directement compromis.

Les sites de commerce électronique s’appuient sur de nombreux prestataires pour la livraison, le suivi des commandes, le paiement, l’envoi d’e-mails ou encore l’analyse de leurs opérations. Ces fournisseurs peuvent détenir une copie d’une partie des informations nécessaires à leurs services.

La compromission d’un seul de ces acteurs peut donc avoir des conséquences chez plusieurs entreprises clientes et exposer indirectement leurs propres consommateurs.

L’incident a été déclaré à la CNIL

Nature & Découvertes indique avoir travaillé avec son prestataire dès la découverte de l’incident afin de contenir l’accès, sécuriser les données concernées et renforcer les dispositifs de protection.

L’entreprise confirme également avoir notifié la violation de données à la Commission nationale de l’informatique et des libertés.

Le prestataire concerné n’est pas nommé dans la notification adressée aux clients. Le nombre de personnes touchées, la date précise de l’accès non autorisé ainsi que la durée pendant laquelle les données ont pu être consultées ne sont pas davantage précisés.

Les clients doivent se méfier des messages liés à leurs achats

Nature & Découvertes recommande désormais à ses clients d’être particulièrement attentifs aux e-mails, SMS et appels inhabituels demandant des informations personnelles.

Dans ce contexte, les messages évoquant une commande Nature & Découvertes doivent être examinés avec une vigilance particulière. Même lorsqu’un message cite un véritable achat, un véritable prix ou l’adresse de livraison du client, cela ne garantit plus que son expéditeur est légitime.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires