Lidl a averti ses clients d’un incident de sécurité ayant révélé des informations personnelles stockées par un prestataire de services externe, suscitant des inquiétudes après que les premiers rapports ont suggéré que des détails bancaires pouvaient être en danger. Le détaillant a indiqué que la violation affectait les données liées à sa boutique en ligne, mais a souligné que les informations de paiement, les détails bancaires, les mots de passe et les adresses de livraison n’avaient pas été compromis car ils sont stockés séparément des systèmes concernés.
Selon Lidl, des parties non autorisées ont accédé aux informations clients associées à sa boutique en ligne. Les données exposées incluent des noms, adresses e-mail, numéros de téléphone, dates de naissance et numéros d’identification client. L’entreprise n’a pas divulgué combien de clients ont été affectés ni comment les attaquants ont accédé aux données.
Le détaillant a indiqué qu’il n’y a actuellement aucune preuve que les informations volées aient été détournées. Malgré tout, il est conseillé aux clients de rester vigilants face aux emails de phishing, appels téléphoniques frauduleux ou SMS qui pourraient tenter d’exploiter les informations personnelles exposées en se faisant passer pour Lidl ou d’autres organisations de confiance.
Lidl a informé les clients concernés par e-mail après avoir découvert l’incident et a signalé la violation à l’Autorité néerlandaise de protection des données (Data Protection Authority), comme l’exigent les règles applicables de protection des données. La société n’a pas précisé si les forces de l’ordre enquêtent sur l’incident ni si les assaillants ont exigé une rançon.
Bien que les informations financières n’aient pas été révélées, les experts en cybersécurité notent que les noms, adresses e-mail, numéros de téléphone et dates de naissance peuvent toujours être précieux pour les cybercriminels. Ces informations sont couramment utilisées pour élaborer des campagnes de phishing convaincantes ou soutenir la fraude d’identité lorsqu’elles sont combinées à des données obtenues lors d’autres violations. Ce risque existe même lorsque les identifiants bancaires restent protégés.
Lidl n’a pas identifié le prestataire de services externe impliqué ni divulgué quelles mesures de sécurité supplémentaires ont été mises en place après la faille. L’entreprise n’a pas non plus confirmé si les données compromises sont apparues sur des forums de cybercriminalité ou ont été mises en vente en ligne. À ce stade, il n’existe aucune preuve publique indiquant que les informations volées des clients ont été diffusées par les assaillants.
