
Piratage Intermarché Drive : 287 605 clients confirmés, leçon pour le e-commerce PME
Début août 2026, le Groupement Les Mousquetaires a confirmé un incident sur les fichiers clients du Drive Intermarché. Le chiffre retenu par l’enseigne est précis : 287 605 clients informés, soit près de 300 000 personnes sur environ deux millions d’utilisateurs du service. C’est l’un des rares dossiers de l’été où le volume officiel n’est pas une fourchette floue.
Ce qui est confirmé
D’après l’enseigne (AFP, 3–4 août 2026 ; Le Parisien ; BFMTV) :
- attaque détectée et bloquée en interne, visant les fichiers du Drive (courses en ligne) ;
- données citées : nom, prénom, téléphone, adresse postale, date de naissance, numéro de carte de fidélité, certaines informations de commandes ;
- l’enseigne affirme qu’aucune donnée bancaire, aucun mot de passe, aucune adresse e-mail et aucun montant de cagnotte n’étaient dans le périmètre ;
- notification CNIL, plainte à Paris ; le parquet a ouvert une enquête pour atteinte à un STAD, confiée à la brigade de lutte contre la cybercriminalité ;
- e-mails d’alerte envoyés aux clients concernés dès le 3 août, avec consigne de vigilance phishing.
Le site French Breaches avait publié l’information avant le communiqué : l’enseigne a confirmé, elle n’a pas détaillé le mode opératoire technique. Nous n’inventons donc ni faille applicative ni nom d’attaquant.
Pourquoi « pas d’e-mail » ne suffit pas
Sans e-mail ni IBAN, le fichier reste assez riche pour de l’ingénierie sociale : appel « Intermarché Drive », SMS de retrait, usurpation de carte de fidélité. Pour une PME qui tient un click & collect, un booker ou une boutique Shopify, le même mix (identité + téléphone + historique de commande) est souvent dans un seul back-office.
Leçon pour une PME
Trois questions à poser cette semaine :
- qui peut exporter le fichier commandes / fidélité ?
- ce back-office a-t-il déjà subi un test d’intrusion application web ?
- savez-vous rédiger l’e-mail de notification avant de le découvrir sous contrainte CNIL ?
Un audit cybersécurité PME commence par ce fichier-là, pas par un discours « nous n’avons pas de données sensibles ».
Votre Drive, votre boutique, votre booker : le même fichier, une autre enseigne.
Un audit cybersécurité PME ou un test d'intrusion application web objectivent le même type de risque : comptes trop ouverts, outil interne exposé, application mal contrôlée. Le Diag Cyber BPI finance 50 % d'un diagnostic de 8 800 € HT (reste à charge 4 400 € HT) pour une PME indépendante de plus de 10 salariés, un Diag par site de 250 personnes ou moins, 8 jours, sous réserve d'éligibilité.
Sources
Déclarations Groupement Les Mousquetaires / Intermarché à l’AFP (3 août 2026), enquêtes Le Parisien et BFMTV, ouverture d’enquête parquet de Paris (6–7 août). Chiffre 287 605 : communication de l’enseigne.
Equipe Securigeek
Pôle Offensif & AppSec
