Les grandes fuites

Fuite de données Cultura : 1,5 million de clients touchés en 2024

En septembre 2024, un prestataire informatique de Cultura a été piraté. Les coordonnées et l'historique d'achats d'environ 1,5 million de clients ont été volés.

Par la rédaction · Mis à jour le · 6 min de lecture

La fuite de données Cultura fait partie d'une série de piratages qui a frappé le commerce français en septembre 2024. L'enseigne de loisirs créatifs et de produits culturels a confirmé le vol de données d'environ 1,5 million de clients. L'attaque a visé un prestataire informatique externe, et non Cultura directement.

Ce dossier présente les faits vérifiés et les gestes à adopter. Pour les notions de base, lisez notre guide sur la fuite de données. Les autres fuites du secteur sont réunies dans notre rubrique commerce.

Que s'est-il passé chez Cultura ?

Le 6 septembre 2024, un prestataire de Cultura a subi « une intrusion malveillante dans sa base de données ». Un prestataire est une entreprise extérieure qui gère un service pour le compte de Cultura.

Cultura a indiqué que l'attaque avait visé plusieurs enseignes en même temps. Elle n'a pas nommé ce prestataire. Elle a précisé que la faille avait été identifiée et corrigée (Tom's Guide).

Le même week-end, Boulanger a aussi été piraté. Truffaut a ensuite informé ses clients d'une attaque contre l'un de ses prestataires. Selon un chercheur en cybersécurité, un même vendeur aurait proposé les bases de plusieurs enseignes (Next).

Le 10 septembre 2024, Cultura a confirmé l'ampleur de la fuite. L'enseigne a prévenu ses clients par e-mail et leur a présenté ses excuses.

Chronologie de la fuite

Date Événement
6 septembre 2024 Intrusion dans la base de données d'un prestataire informatique de Cultura.
Début septembre 2024 Un pirate aurait mis en vente sur un forum des bases attribuées à plusieurs enseignes, dont Cultura.
10 septembre 2024 Cultura confirme qu'environ 1,5 million de clients sont concernés.
Septembre 2024 Cultura informe ses clients par e-mail, notifie la CNIL et dépose plainte.
Après septembre 2024 Le service Have I Been Pwned ajoute la fuite à sa base, avec environ 1,5 million d'adresses e-mail.

Quelles données ont fuité ?

Selon Cultura, les données volées sont les suivantes (KultureGeek) :

  • nom et prénom ;
  • identifiant client Cultura ;
  • numéro de téléphone mobile ;
  • adresse e-mail ;
  • adresse postale ;
  • informations sur les produits achetés.

Les mots de passe et les données bancaires ne sont pas concernés, selon l'enseigne. Aucun IBAN (numéro de compte bancaire) ne figure dans la liste.

Le point sensible, c'est l'historique d'achats. Un escroc qui connaît votre dernier achat peut écrire un message très crédible. Il peut par exemple évoquer un remboursement sur un produit que vous avez vraiment acheté.

Combien de clients sont concernés ?

Cultura a indiqué à la presse qu'environ 1,5 million de clients étaient concernés.

Le pirate revendiquait un chiffre plus élevé, de 2,6 millions de comptes. Ce chiffre a été relayé par des spécialistes de la cybersécurité. Il n'a pas été confirmé par Cultura.

Le service Have I Been Pwned, qui recense les fuites, compte près de 1,5 million d'adresses e-mail uniques. Cela correspond au chiffre annoncé par l'enseigne.

Quels risques pour les clients de Cultura ?

Les données volées ne permettent pas de vider un compte bancaire. Elles servent surtout à tromper les clients.

  • Les faux e-mails. Un message peut imiter Cultura et citer un vrai achat. Il vous pousse ensuite à cliquer sur un lien piégé.
  • Les faux SMS. Votre numéro de mobile a fuité. Des SMS peuvent annoncer un colis bloqué ou un bon d'achat à récupérer.
  • Les faux appels. Un escroc peut se présenter comme conseiller Cultura. Il connaît votre adresse et vos achats, ce qui le rend crédible.

Ces arnaques peuvent arriver des mois après la fuite. Les données volées circulent longtemps sur Internet.

Qui est derrière l'attaque ?

Aucun auteur n'a été officiellement identifié. La base de Cultura aurait été mise en vente par un pirate sur un forum spécialisé. Le profil de ce vendeur était récent, selon des chercheurs en cybersécurité.

Le prestataire visé n'a pas été nommé par Cultura. Plusieurs médias spécialisés ont avancé des noms différents. Aucune de ces pistes n'a été confirmée officiellement. Nous ne les reprenons donc pas ici.

Qu'a fait Cultura ?

Cultura a réagi rapidement et suivi les obligations du RGPD (le règlement européen sur les données personnelles).

  • Correction de la faille. L'enseigne affirme que « les mesures correctives ont été apportées ». Elle assure que son site fonctionne en toute sécurité.
  • Notification à la CNIL. Cultura a signalé la fuite à la Commission nationale de l'informatique et des libertés.
  • Dépôt de plainte. L'entreprise a porté plainte en son nom (Next).
  • Information des clients. Les clients concernés ont reçu un e-mail d'explication et d'excuses.
  • Appel à la vigilance. Cultura a conseillé de vérifier attentivement les e-mails avant de cliquer sur un lien.

Aucune sanction de la CNIL visant Cultura pour cette fuite n'a été rendue publique à ce jour.

Une entreprise reste responsable des données confiées à ses prestataires. Pour comprendre vos droits dans ce cas, lisez notre article sur le RGPD après une fuite.

Comment savoir si je suis concerné ?

Voici comment vérifier votre situation.

  1. Cherchez l'e-mail de Cultura. Il a été envoyé en septembre 2024. Tapez « Cultura » dans votre boîte de réception et dans vos spams.
  2. Pensez à vos achats. Les clients identifiés par un compte Cultura sont les plus exposés. Un achat en magasin sans compte client est a priori moins concerné.
  3. Vérifiez votre adresse e-mail. La fuite est recensée par Have I Been Pwned. Notre guide pour vérifier si vos données ont fuité détaille la méthode.

Attention aux faux messages qui vous invitent à « vérifier si vous êtes concerné ». Passez toujours par le site officiel de Cultura.

Que faire si mes données ont fuité ?

Vos coordonnées et vos achats peuvent servir à des arnaques ciblées. Voici les bons réflexes.

  1. Méfiez-vous des faux remboursements. Un escroc peut citer un produit acheté chez Cultura. Il vous demandera ensuite vos coordonnées bancaires. Cultura ne vous demandera jamais ces informations par e-mail ou SMS.
  2. Apprenez à repérer le phishing. L'hameçonnage (phishing) imite une marque pour vous piéger. Consultez notre définition de l'hameçonnage et nos conseils pour reconnaître les arnaques après une fuite.
  3. Ne cliquez pas sur les liens suspects. Tapez vous-même l'adresse du site dans votre navigateur.
  4. Protégez vos paiements. Si vous avez donné votre numéro de carte par erreur, faites opposition tout de suite. Notre article sur la carte bancaire piratée explique les étapes.
  5. Renforcez vos comptes. Les mots de passe n'ont pas fuité selon Cultura. Utilisez quand même un mot de passe unique par site. Suivez nos conseils sur les mots de passe et la double authentification.
  6. Portez plainte en cas d'escroquerie. Conservez les messages reçus et vos relevés. Notre guide pour porter plainte vous accompagne.

Pour un plan d'action complet, lisez notre fiche que faire après une fuite de données. Retrouvez aussi les affaires les plus marquantes dans notre classement des plus grandes fuites de données en France.

Questions fréquentes

Combien de clients Cultura sont concernés par la fuite ?

Cultura parle d'environ 1,5 million de clients. Le pirate revendiquait 2,6 millions de comptes, un chiffre non confirmé. Have I Been Pwned recense près de 1,5 million d'adresses e-mail.

Mes données bancaires Cultura ont-elles été volées ?

Non, selon Cultura. Les données bancaires et les mots de passe ne font pas partie des informations volées. Restez prudent face aux messages qui réclament vos coordonnées de paiement.

Pourquoi l'historique d'achats est-il sensible ?

Il permet aux escrocs de rédiger des messages très crédibles. Ils peuvent citer un produit que vous avez réellement acheté. Vous risquez alors de croire à un vrai message de Cultura.

Cultura est-il responsable si c'est son prestataire qui a été piraté ?

Oui, en partie. Le RGPD rend l'entreprise responsable des données qu'elle confie à ses sous-traitants. Le prestataire a aussi ses propres obligations de sécurité.

Les clients de Boulanger et de Truffaut sont-ils touchés par la même attaque ?

Ces enseignes ont été piratées à la même période, début septembre 2024. Cultura et Truffaut ont mis en cause un prestataire externe. Un lien direct entre toutes ces attaques n'a pas été officiellement confirmé.