Les grandes fuites

Fuite de données Leroy Merlin : la cyberattaque de décembre 2025 expliquée

Début décembre 2025, Leroy Merlin a confirmé une cyberattaque visant les comptes de fidélité de « quelques centaines de milliers » de clients en France. Ce qui a fuité et comment réagir.

Par la rédaction · Mis à jour le · 6 min de lecture

La fuite de données Leroy Merlin a été révélée début décembre 2025. L'enseigne de bricolage a confirmé une cyberattaque visant des clients français. Les données touchées sont celles des comptes de fidélité. Selon l'entreprise, ni les données bancaires ni les mots de passe ne sont concernés.

Ce dossier fait le point sur les informations vérifiées. Pour les bases, lisez notre guide sur la fuite de données. Les autres affaires du secteur figurent dans notre rubrique commerce.

Que s'est-il passé chez Leroy Merlin ?

Fin novembre ou début décembre 2025, des pirates ont accédé à des données de clients de Leroy Merlin. L'enseigne a envoyé un message d'alerte aux personnes concernées. L'information a d'abord circulé sur les réseaux sociaux, relayée par un chercheur en cybersécurité.

Le jeudi 4 décembre 2025, Leroy Merlin a confirmé l'attaque à l'AFP. L'entreprise a indiqué que les comptes de fidélité de « quelques centaines de milliers » de clients étaient touchés (MoneyVox).

« Les clients concernés ont été informés dès que nous avons pris connaissance de l'attaque », a déclaré l'enseigne. Elle a ajouté que des vérifications étaient en cours pour mesurer l'étendue de l'incident.

Selon l'enseigne, la fuite concerne uniquement sa clientèle française (Bitdefender). Leroy Merlin appartient, comme Auchan, à l'univers de la famille Mulliez. Auchan avait lui-même subi deux fuites, en 2024 et en 2025. Ces affaires sont toutes recensées dans notre base des fuites.

Cette attaque s'inscrit dans un contexte tendu. Selon le rapport annuel de la CNIL cité par l'AFP, les violations touchant plus d'un million de personnes ont doublé en 2024. Elles sont passées d'une vingtaine à une quarantaine en un an. Le commerce fait partie des secteurs régulièrement visés, car les enseignes détiennent les coordonnées de millions de clients.

Les programmes de fidélité sont des cibles fréquentes. Ils réunissent identité, adresse, téléphone et habitudes d'achat dans un même fichier.

Chronologie de la fuite

Date Événement
30 novembre 2025 L'attaque aurait eu lieu ce jour-là, selon un média spécialisé (Solutions Numériques).
Début décembre 2025 Leroy Merlin envoie un message d'alerte aux clients concernés.
Début décembre 2025 Un chercheur en cybersécurité signale la fuite sur le réseau social X.
4 décembre 2025 Leroy Merlin confirme l'attaque à l'AFP. L'enseigne a alerté la CNIL et prévoit de porter plainte.
5 décembre 2025 L'enseigne indique à la presse n'avoir aucune preuve d'usage frauduleux des données.

Quelles données ont fuité ?

Selon Leroy Merlin et la presse, les données exposées sont (Journal du Geek) :

  • nom et prénom ;
  • numéro de téléphone ;
  • adresse e-mail ;
  • adresse postale ;
  • date de naissance ;
  • informations liées au programme de fidélité.

Les données bancaires et les mots de passe ne sont pas concernés, selon l'entreprise. Aucun IBAN (numéro de compte bancaire) n'a donc été signalé.

La date de naissance est une donnée utile aux escrocs. Associée au nom et à l'adresse, elle peut servir à se faire passer pour vous auprès de certains services. C'est ce qu'on appelle l'usurpation d'identité.

Combien de clients sont concernés ?

Leroy Merlin n'a pas donné de chiffre précis. L'enseigne parle de « quelques centaines de milliers » de clients titulaires d'un compte de fidélité.

D'autres médias évoquent « une part significative » de la clientèle, sans chiffre. Le nombre exact reste donc inconnu à ce jour.

La fuite semble limitée aux clients disposant d'un compte de fidélité en France. Les clients d'autres pays ne sont pas concernés, selon l'enseigne.

Quels risques pour les clients de Leroy Merlin ?

Ces données ne donnent pas accès à votre compte bancaire. Elles facilitent surtout les arnaques ciblées.

  • Le phishing par e-mail. Un faux message peut imiter Leroy Merlin. Il peut promettre un bon de réduction ou des points de fidélité à récupérer.
  • Les SMS frauduleux. Votre numéro peut recevoir de faux avis de livraison ou de faux remboursements.
  • L'usurpation d'identité. Le nom, l'adresse et la date de naissance réunis intéressent les fraudeurs. Ils peuvent tenter d'ouvrir un compte à votre nom. Notre guide sur l'usurpation d'identité explique comment réagir.

Ces risques durent dans le temps. Restez vigilant plusieurs mois après l'annonce.

Qui est derrière l'attaque ?

Aucun groupe de pirates n'a revendiqué l'attaque publiquement. Leroy Merlin n'a pas expliqué comment les pirates sont entrés dans ses systèmes.

Aucun élément public n'indique, à ce jour, que les données ont été mises en vente ou publiées. Aucune demande de rançon n'a été rapportée.

Qu'a fait Leroy Merlin ?

L'enseigne a pris plusieurs mesures, conformément au RGPD (le règlement européen sur les données personnelles).

  • Blocage de l'accès. Leroy Merlin affirme avoir bloqué l'accès non autorisé dès sa détection. L'enseigne surveille ses systèmes.
  • Information des clients. Les clients concernés ont reçu un message d'alerte.
  • Notification à la CNIL. L'entreprise a prévenu la Commission nationale de l'informatique et des libertés (Brut).
  • Plainte. Leroy Merlin a annoncé son intention de porter plainte.
  • Appel à la vigilance. L'enseigne a invité ses clients à se méfier des messages inattendus utilisant son nom.

Aucune sanction de la CNIL visant Leroy Merlin pour cette fuite n'a été rendue publique à ce jour. Pour comprendre la procédure, lisez notre article sur vos droits RGPD après une fuite.

Comment savoir si je suis concerné ?

Voici les vérifications à faire.

  1. Avez-vous un compte de fidélité ? Seuls les clients disposant d'un compte de fidélité Leroy Merlin en France semblent touchés.
  2. Cherchez le message d'alerte. Fouillez votre boîte e-mail et vos spams, à partir de fin novembre 2025. Tapez « Leroy Merlin » dans la recherche.
  3. Consultez nos outils. Notre guide pour vérifier si vos données ont fuité présente les services fiables.

Ne cliquez sur aucun lien d'un message qui vous propose de « vérifier » votre compte. En cas de doute, connectez-vous directement sur le site officiel.

Que faire si mes données ont fuité ?

Votre identité, vos coordonnées et votre date de naissance sont exposées. Voici les gestes adaptés.

  1. Méfiez-vous des faux messages Leroy Merlin. Un escroc peut annoncer un bon d'achat, un remboursement ou un problème de commande. Apprenez à reconnaître les arnaques après une fuite.
  2. Comprenez le phishing. L'hameçonnage (phishing) consiste à imiter une marque pour voler vos informations. Notre définition de l'hameçonnage vous aide à repérer les pièges.
  3. Surveillez vos avantages fidélité. Vérifiez que vos remises et points n'ont pas disparu. Contactez Leroy Merlin en cas d'anomalie.
  4. Ne donnez aucun code par téléphone. Votre numéro a pu fuiter. Un vrai conseiller ne vous demande jamais un code reçu par SMS.
  5. Protégez vos comptes en ligne. Les mots de passe n'ont pas fuité, selon l'enseigne. Utilisez quand même un mot de passe unique et la double authentification. Suivez nos conseils sur les mots de passe.
  6. Agissez en cas d'usurpation. Si quelqu'un utilise votre identité, portez plainte rapidement. Notre guide pour porter plainte explique la démarche.

Pour un plan d'action complet, consultez notre fiche que faire après une fuite de données. Retrouvez aussi le contexte général dans notre article sur les plus grandes fuites de données en France.

Questions fréquentes

Mes coordonnées bancaires ont-elles fuité chez Leroy Merlin ?

Non, selon Leroy Merlin. L'enseigne affirme que les données bancaires et les mots de passe ne sont pas concernés. Les données exposées sont des coordonnées et des informations de fidélité.

Combien de clients Leroy Merlin sont touchés ?

L'enseigne parle de « quelques centaines de milliers » de clients ayant un compte de fidélité. Aucun chiffre précis n'a été publié. Les vérifications étaient encore en cours lors de l'annonce.

Les clients belges de Leroy Merlin sont-ils concernés ?

Selon l'enseigne, la fuite concerne sa clientèle française. Un client belge peut toutefois avoir ouvert un compte de fidélité en France. Dans ce cas, vérifiez votre boîte e-mail.

Dois-je changer mon mot de passe Leroy Merlin ?

Ce n'est pas obligatoire, car les mots de passe n'ont pas fuité selon l'enseigne. C'est néanmoins une bonne habitude si vous utilisez le même ailleurs. Activez aussi la double authentification quand elle existe.

Qui a piraté Leroy Merlin ?

L'auteur de l'attaque n'est pas connu. Aucun groupe ne l'a revendiquée publiquement. Leroy Merlin n'a pas détaillé la méthode utilisée par les pirates.