Les clients de Carrefour se retrouvent à leur tour dans le colimateur des cybercriminels. L’enseigne a envoyé un courrier à une partie de ses clients pour les prévenir d’un « incident de sécurité » survenu chez l’un de ses prestataires. Celle-ci a pu entraîner un accès non autorisé à leurs données personnelles.
« Cet incident ne concerne pas directement les systèmes informatiques de Carrefour et aucun élément porté à notre connaissance n’indique que votre compte Carrefour ait été compromis », précise Carrefour dans son courrier.
Les données exposées se limitent au prénom, au nom, à l’adresse mail et au numéro de téléphone. Carrefour insiste sur le fait qu’aucun mot de passe ni aucune donnée bancaire n’a été exposé. Le nombre total de clients de Carrefour concernés n’a pas été communiqué.
À lire aussi : Cyberattaque IA contre la France et l’Europe – ce virus vise plus de 30 banques
L’origine de la fuite
Dans son courrier, Carrefour ne cite à aucun moment l’origine de la fuite, qu’il désigne simplement comme « l’un de nos prestataires ». Le média spécialisé FrenchBreaches a toutefois identifié Shipup comme la source de la fuite de la violation. Cette société française fournit des outils de suivi de colis et de notifications après achat, par mail et par SMS, à de nombreux commerçants en ligne. Plus de 700 marques font appel à ses services.
🔴 Fuite de données chez Carrefour : les informations personnelles de clients exposées après le piratage d’un prestataire.
Des noms, prénoms, e-mails et téléphones de clients ont été exposés.
Printemps, Citadium, Micromania, Aroma-Zone et Easypara ont déjà été concernés par… pic.twitter.com/nheMzRKZ0t
— Seb (@seblatombe) September 27, 2026
La cyberattaque contre Shipup découle en fait d’une vaste campagne à l’encontre de Metabase, un logiciel d’analyse de données très utilisé dans les entreprises. Une faille critique permettait en effet à un pirate de s’introduire à distance dans une installation vulnérable, sans la moindre authentification, et de piocher dans les données qui y étaient stockées.
À lire aussi : Mots de passe, identifiants, emails… une nouvelle fuite massive de données secoue la France
D’autres enseignes touchées
Carrefour vient ainsi grossir la liste des enseignes touchées par la cyberattaque contre Shipup. Avant elle, Micromania, Easypara, Printemps, Citadium et Aroma-Zone se sont déjà retrouvés dans le viseur des cybercriminels. Comme toujours, il suffit d’une seule faille chez un sous-traitant pour que des dizaines de grandes marques soient touchées.
Quoi qu’il en soit, Carrefour s’ajoute aussi aux nombreuses entreprises françaises victimes des pirates, aux côtés de Free, SFR, E.Leclerq, ou encore plusieurs mutuelles. Selon le 3ᵉ baromètre Cybermalveillance-Ipsos, 45% des Français déclarent avoir été informés d’une fuite de leurs données personnelles en 2026, contre seulement 30% l’année précédente.
Sans surprise, Carrefour alerte ses clients sur les risques de phishing. Avec le nom, l’adresse mail et le numéro de téléphone d’un client, un escroc peut facilement se faire passer pour Carrefour ou pour un transporteur de colis. Il lui suffit d’évoquer une livraison, une commande ou un remboursement urgent pour tendre un piège crédible aux personnes dont les données ont été piratées. L’enseigne recommande donc de se méfier de tout mail, SMS ou appel inattendu, même s’il semble provenir de Carrefour.
👉🏻 Suivez l’actualité tech en temps réel : ajoutez 01net à vos sources sur Google, et abonnez-vous à notre canal WhatsApp.

