Carrefour fait à son tour face à une fuite de données clients. L’enseigne a informé certaines personnes qu’un incident de sécurité survenu chez l’un de ses prestataires avait entraîné un accès non autorisé à plusieurs informations personnelles.

Les données concernées comprennent les noms, prénoms, adresses e-mail et numéros de téléphone. En revanche, selon les informations communiquées par Carrefour, aucun mot de passe ni aucune donnée bancaire n’aurait été compromis.

L’incident ne concernerait pas directement les systèmes informatiques du distributeur et rien n’indique, à ce stade, que les comptes Carrefour des clients touchés aient été compromis.

Mais l’affaire dépasse largement Carrefour.

Shipup identifié comme le prestataire à l’origine de la fuite

Carrefour ne nomme pas le prestataire concerné dans la notification rapportée par plusieurs médias. Des médias spécialisés dans la cybersécurité ont toutefois identifié Shipup, une entreprise française proposant aux e-commerçants des solutions de suivi des livraisons et de communication post-achat.

La plateforme indique travailler avec plus de 700 marques.

C’est précisément ce qui donne à cette cyberattaque une autre dimension : lorsqu’un prestataire mutualise des services et des données pour plusieurs centaines d’entreprises, sa compromission peut provoquer un effet domino.

Carrefour n’est d'ailleurs pas la première enseigne associée à cet incident. Micromania, Easypara, Printemps, Citadium ou encore Aroma-Zone ont également été citées parmi les marques concernées par la compromission liée à Shipup.

Une seule brèche informatique peut donc se transformer en dizaines de fuites de données distinctes.

Une vulnérabilité critique de Metabase au cœur de l’affaire

L'origine technique remonterait à Metabase, un logiciel d’analyse et de visualisation de données utilisé par de nombreuses organisations.

Le CERT-FR a publié une alerte concernant une vulnérabilité critique dans Metabase, référencée CVE-2026-72898.

Cette vulnérabilité permet à un attaquant non authentifié de provoquer une injection SQL et potentiellement d'obtenir les droits administrateur d'une instance vulnérable.

Plus inquiétant encore, le CERT-FR indique avoir connaissance de nombreuses compromissions d'instances Metabase vulnérables et recommande l'application des correctifs dans les plus brefs délais.

La chaîne de risque devient alors particulièrement révélatrice :

vulnérabilité logicielle → compromission d’un prestataire → exposition des données de plusieurs enseignes → risque pour leurs clients.

Carrefour illustre le nouveau risque de la supply chain numérique

Les entreprises dépendent aujourd'hui de dizaines, parfois de centaines de services externes : CRM, paiement, livraison, analytics, marketing, hébergement, ressources humaines, support client ou encore intelligence artificielle.

Cette multiplication des outils SaaS améliore la productivité, mais agrandit également la surface de risque.

Une entreprise peut ainsi sécuriser correctement son propre système d'information et être malgré tout exposée par un fournisseur disposant d'un accès à certaines de ses données.

C'est tout l'enjeu de la cybersécurité de la chaîne d'approvisionnement numérique.

L'incident Carrefour rappelle ainsi qu'une stratégie cyber ne peut plus s'arrêter aux frontières techniques de l'entreprise. La sécurité, les accès et les données détenues par les sous-traitants deviennent eux aussi un enjeu de gouvernance.

Pour les TPE, PME et grands groupes, cela implique notamment de mieux cartographier les données confiées aux prestataires et de déterminer lesquelles sont réellement nécessaires au fonctionnement du service.

Le phishing devient désormais le principal risque pour les clients

Les informations exposées ne permettraient pas directement d'accéder à un compte Carrefour ou d'effectuer un paiement.

Elles peuvent néanmoins être particulièrement utiles pour construire des campagnes de phishing ciblées.

Avec un nom, une adresse e-mail et un numéro de téléphone associés à une relation avec une enseigne, un cybercriminel peut élaborer un message beaucoup plus crédible : problème de livraison, colis bloqué, remboursement, commande à confirmer ou demande de paiement supplémentaire.

Les personnes ayant reçu une notification concernant la fuite doivent donc être particulièrement vigilantes face aux e-mails, SMS et appels utilisant Carrefour ou un transporteur comme prétexte.

Cette nouvelle affaire confirme surtout une évolution structurelle de la menace : l'entreprise directement visée n'est plus nécessairement celle par laquelle les attaquants entrent.

Pour toucher les données de grandes marques, compromettre un fournisseur technologique partagé peut désormais suffire.

Et plus ce fournisseur est intégré à l'écosystème numérique de ses clients, plus l'effet domino potentiel devient important.