L'actualité de la semaine en matière de violations de données

Cette semaine : Pour la deuxième semaine consécutive, les fuites de données d'utilisateurs font la une de l'actualité, alors que d'énormes quantités d'informations personnelles continuent de fuiter dans tous les secteurs d'activité. Près d'un milliard d'enregistrements d'utilisateurs auraient été exposés lors de trois incidents cybernétiques majeurs impliquant le géant canadien de la grande distribution Canadian Tire, l'enseigne européenne de bricolage ManoMano et la plateforme automobile américaine CarGurus.

L'actualité de la semaine en matière de violations de données

Amérique du Nord

Canadian Tire

Secteur : Commerce de détailVulnérabilité : piratage informatique

Plus de 42 millions de comptes d'utilisateurs auraient été touchés lors de la fuite de données survenue en octobre 2025 chez le géant canadien de la grande distribution Canadian Tire.

L'incident a été découvert le 2 octobre 2025, lorsque l'entreprise a constaté un accès non autorisé à sa base de données de commerce électronique, ce qui en fait l'une des plus importantes fuites de données dans le secteur de la grande distribution au Canada. À l'époque, Canadian Tire avait indiqué que les données compromises comprenaient des noms, des adresses e-mail, des dates de naissance, des mots de passe cryptés et, dans certains cas, des numéros de carte bancaire partiels. La semaine dernière, le site de notification des fuites de données « Have I Been Pwned » a mis à jour l'ensemble de données correspondant, indiquant que plus de 42 millions d'enregistrements avaient été affectés lors de cet incident, dont plus de 38 millions d'adresses e-mail uniques.

Selon le site web, les données divulguées comprennent également des adresses, des numéros de téléphone et des informations sur le sexe, en plus de ce que l'entreprise avait initialement révélé. Canadian Tire n'a pas encore confirmé publiquement le nombre actualisé de personnes concernées.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

La divulgation d'un ensemble de données d'une telle ampleur constitue un terrain propice aux campagnes d'hameçonnage et d'ingénierie sociale, car les pirates peuvent utiliser des noms, des adresses e-mail et des informations personnelles vérifiées pour élaborer des messages très ciblés. Les entreprises doivent sensibiliser davantage leurs utilisateurs afin que leurs clients et leurs employés soient mieux à même de reconnaître et de signaler toute prise de contact suspecte avant que leurs identifiants ou leurs informations financières ne soient compromis.

Europe

ManoMano

Secteur : Commerce de détailVulnérabilité : violation de données par un tiers

Dans le cadre d'un énième incident informatique ayant entraîné la divulgation d'un volume considérable de données d'utilisateurs, environ 38 millions de personnes auraient été touchées par une fuite de données chez ManoMano, une chaîne européenne de magasins de bricolage.

Cette attaque, qui s'est produite en janvier, a été révélée cette semaine, alors que ManoMano commençait à informer les clients potentiellement concernés. L'entreprise a indiqué que cette faille était due à la compromission d'un sous-traitant de son service client. Bien que ManoMano n'ait pas précisé quelle plateforme était concernée, certaines informations indiquent que les pirates auraient accédé à son instance Zendesk utilisée pour le service client.

Par ailleurs, un acteur malveillant du nom d’Indra a revendiqué cette attaque sur le forum de piratage BreachForums, affirmant qu’environ 43 Go de données avaient été dérobés. Selon lui, ces données comprendraient des informations liées à 37,8 millions de comptes d’utilisateurs, plus de 900 000 tickets d’assistance et plus de 13 000 pièces jointes.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Les chaînes de distribution restent des cibles de choix, car elles stockent d’énormes quantités de données clients, notamment les coordonnées, l’historique des achats et les dossiers de service client. Pour réduire les risques, les entreprises doivent mettre en place des contrôles stricts des accès par des tiers, auditer régulièrement les pratiques de sécurité des fournisseurs et limiter l’accès aux systèmes sensibles en fonction des rôles et du besoin. Une surveillance continue et des plans clairs d’intervention en cas d’incident peuvent également contribuer à limiter l’exposition aux risques si un sous-traitant ou une plateforme tierce venait à être compromis.

Amérique du Nord

CarGurus

Secteur : Services aux entreprisesVulnérabilité : rançongiciels et logiciels malveillants

La fuite de données d'utilisateurs reste le sujet phare de la semaine, car les informations personnelles et financières de millions d'utilisateurs de CarGurus pourraient avoir été exposées après qu'un groupe de cybercriminels a publié un ensemble de données massif qui aurait été volé à cette plateforme automobile basée aux États-Unis.

Le groupe de ransomware ShinyHunters a ajouté CarGurus à son site de divulgation d'informations accessible via le réseau Tor, affirmant avoir dérobé des informations personnelles identifiables (PII) ainsi que des données internes de l'entreprise. Alors que le groupe avait initialement déclaré avoir dérobé 1,7 million d'enregistrements, il a par la suite publié une archive de 6,1 Go qui contiendrait, selon certaines sources, des données liées à environ 12,4 millions de comptes. Les informations divulguées comprendraient notamment des adresses e-mail, des adresses IP, des noms complets, des numéros de téléphone, des adresses postales, des identifiants de compte utilisateur, des données de pré-qualification financière, les résultats des demandes de financement, les détails des comptes concessionnaires et des informations d'abonnement.

CarGurus a depuis confirmé l'incident et a ouvert une enquête avec l'aide d'un cabinet indépendant de premier plan spécialisé dans la cybersécurité.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Le nombre croissant d'attaques visant les données des utilisateurs souligne la nécessité de considérer les plateformes de service client et d'assistance comme des infrastructures critiques plutôt que comme des systèmes périphériques. Les organisations doivent restreindre et surveiller l'accès à ces plateformes, mettre en place des contrôles d'authentification rigoureux et auditer régulièrement les intégrations tierces afin de réduire le risque de fuite de données à grande échelle.

États-Unis

Section locale 100 de la TWU

Secteur : Administration et secteur publicVulnérabilité : ransomware et logiciels malveillants

Le groupe de ransomware Qilin a ajouté la section locale 100 du Syndicat américain des travailleurs des transports (TWU) à son site de divulgation de données, affirmant avoir piraté l'organisation et publié l'ensemble des données volées sur le dark web.

La section locale 100 du syndicat TWU représente des dizaines de milliers de travailleurs du secteur des transports à New York et dans ses environs. Bien que le groupe responsable de l'attaque par rançongiciel n'ait pas révélé le volume ni le type de données dérobées, certaines informations laissent penser que cet incident aurait pu affecter les informations personnelles identifiables (PII) et les informations médicales protégées (PHI) d'environ 67 000 membres actifs et retraités.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Comme indiqué précédemment, les particuliers doivent rester vigilants face aux e-mails de hameçonnage très convaincants qui tentent de les inciter à divulguer leurs identifiants de connexion ou à autoriser des transactions frauduleuses. Les entreprises peuvent réduire davantage les risques en utilisant des outils de surveillance du dark web afin d’identifier rapidement les identifiants et les données sensibles exposés, ce qui permet d’éviter la compromission des comptes et de limiter les menaces en aval.

États-Unis

Hennessy Advisors, Inc.

Secteur : FinanceExploit : piratage informatique

Hennessy Advisors, Inc., une société d'investissement basée en Californie, a annoncé un incident de cybersécurité ayant affecté les données personnelles de plus de 12 000 personnes.

Selon un document déposé auprès du bureau du procureur général du Maine, l'incident s'est produit le 30 mars 2025 à la suite d'une intrusion dans un système externe. Au cours de cet incident, une personne non autorisée a accédé au réseau de l'entreprise et aurait pu se procurer des données contenant des informations personnelles identifiables (PII), notamment des noms associés à des numéros de permis de conduire et des informations relatives à des comptes bancaires.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Des incidents comme celui-ci soulignent l'importance croissante de la sécurisation des données clients en tant que priorité stratégique majeure. Au-delà des obligations réglementaires, la protection des informations sensibles est essentielle pour prévenir les pertes financières, éviter des mesures correctives coûteuses et préserver la confiance des clients, qui peut être difficile à rétablir après une violation de données.

Ça vous plaît ce que vous lisez ?

Abonnez-vous dès maintenant pour recevoir chaque semaine des actualités et des informations sur la sécurité dans votre boîte mail

Prochains webinaires

Rejoignez d'autres professionnels de l'informatique pour échanger, apprendre et vous perfectionner. Découvrez les dernières tendances et technologies en matière de cybersécurité.

Autotask point trimestriel sur l'innovation produit

Autotask point trimestriel sur l'innovation produit

En savoir plus
Autotask Tech Jam : Maîtrisez le module « Comptabilité » de QuickBooks Online

Autotask Tech Jam : Maîtrisez le module « Comptabilité » de QuickBooks Online

En savoir plus
La conformité en tant que service : la source de revenus des MSP à laquelle les clients ne peuvent pas renoncer

La conformité en tant que service : la source de revenus des MSP à laquelle les clients ne peuvent pas renoncer

En savoir plus