La faille de sécurité de Coupang expose les données de près de 34 millions de clients

Une faille massive chez Coupang a exposé les données de près de 34 millions de clients, soulignant les risques liés aux menaces internes et les lacunes de la protection des données en Corée du Sud.

Écrit par
Ken Underhill
Ken Underhill
Dec 1, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La Corée du Sud fait face à l’un de ses plus importants incidents de données à ce jour après que Coupang — souvent présenté comme l’Amazon du pays — a confirmé une faille susceptible d’avoir exposé les informations personnelles de 33,7 millions de comptes clients. 

Le distributeur pensait initialement que seuls quelques milliers d’utilisateurs étaient concernés, mais une enquête interne a révélé une compromission bien plus vaste.

« Comme la faille concerne les coordonnées et les adresses d’un grand nombre de citoyens, la Commission prévoit de mener rapidement une enquête et d’imposer de lourdes sanctions si elle constate un manquement à l’obligation de mettre en œuvre des mesures de sécurité au titre de la loi sur la protection des données », a déclaré, comme l’a rapporté The Record.

Aucune donnée de paiement dérobée, mais l’exposition de données personnelles reste très risquée

Coupang a indiqué que les données exposées comprenaient les noms, les adresses e-mail, les numéros de téléphone, les adresses postales et l’historique des commandes. Selon l’entreprise, aucune information de paiement ni aucun identifiant de connexion n’ont été compromis. 

Les enquêteurs pensent que les accès non autorisés pourraient avoir commencé dès juin, en passant par un serveur situé à l’étranger.

Les médias sud-coréens ont également rapporté que la faille pourrait être liée à un ancien employé de Coupang. La police analyse les journaux des serveurs et suit l’activité des adresses IP associée à l’incident. 

Les autorités cherchent encore à déterminer si cette personne a également envoyé à l’entreprise un e-mail de menace au sujet de la fuite.

Les accès de confiance deviennent le nouvel angle mort de la sécurité

Contrairement aux précédentes compromissions à grande échelle impliquant des logiciels malveillants ou des chaînes d’exploitation, les premiers éléments indiquent que cet incident pourrait découler d’un abus interne ou d’un accès interne non autorisé, plutôt que d’une exploitation technique. 

Cela s’inscrit dans une tendance mondiale de plus en plus marquée : même lorsque les contrôles périmétriques sont solides, les accès utilisant des identifiants valides — en particulier ceux des rôles de confiance — restent un angle mort à haut risque.

Advertisement

Comme Coupang est intégré au quotidien des Sud-Coréens grâce à son service Rocket Delivery, les données exposées constituent une mine d’informations pour l’hameçonnage, l’usurpation d’identité et les escroqueries ciblées. 

Les organismes publics ont averti que des acteurs malveillants pourraient tenter d’exploiter ces informations pour se faire passer pour le support de Coupang, des livreurs ou les services de facturation.

La Corée du Sud a connu plusieurs incidents similaires ces derniers mois, notamment des fuites ayant affecté 27 millions d’utilisateurs de SK Telecom et 3 millions de clients de Lotte Card. 

La répétition de ces incidents pousse les autorités de régulation à réévaluer les faiblesses systémiques des dispositifs de protection des données du pays.

Comment renforcer les défenses contre les menaces internes

Les compromissions et les abus d’accès élevés orchestrés depuis l’intérieur restent parmi les menaces les plus difficiles à détecter pour les organisations — et leurs conséquences peuvent s’aggraver rapidement lorsque des données clients sensibles sont concernées. 

Les organisations devraient adopter une approche à plusieurs niveaux, comprenant les mesures suivantes :

  • Auditez les accès privilégiés et administratifs, en particulier pour les employés ou les sous-traitants sur le départ.
  • Renforcez la surveillance des systèmes internes à forte valeur, notamment avec des alertes en cas de schémas d’accès inhabituels, d’activité en dehors des heures de travail ou d’extractions massives de données.
  • Veillez à ce que les outils de détection des menaces internes soient pleinement activés, notamment la modélisation comportementale et la détection des anomalies.
  • Examinez les pratiques de minimisation des données afin que l’historique des commandes, les données d’adresse et les métadonnées clients ne soient pas conservés inutilement.
  • Sensibilisez les clients et les équipes de support afin qu’ils reconnaissent les tentatives d’usurpation faisant suite à de grandes compromissions.

Alors que les attaquants externes et les employés mécontents ciblent de plus en plus les comptes privilégiés, les équipes de sécurité doivent disposer d’une visibilité accrue, renforcer la surveillance et instaurer une supervision plus claire des utilisateurs à haut risque.

Quand un seul compte devient le plus gros risque d’une entreprise

La faille de Coupang est rapidement devenue un point de crispation national en Corée du Sud, des parlementaires estimant que les sanctions actuellement prévues pour les entreprises sont trop faibles pour dissuader les pratiques négligentes en matière de protection des données. 

Les services de la présidence ont même décrit le régime actuel de contrôle comme « ne fonctionnant pas », en soulignant les lacunes structurelles dans la manière dont les organisations stockent, sécurisent et auditent d’immenses volumes de données consommateurs.

L’incident met également en lumière une tendance mondiale plus large : le risque interne — qu’il soit malveillant, lié à la négligence ou à une compromission — compte parmi les problèmes de sécurité les plus difficiles à détecter à grande échelle. 

Dans les environnements de commerce électronique hyperscale, où des millions d’enregistrements transitent chaque jour par des systèmes complexes, un seul compte privilégié peut devenir un point critique de défaillance. 

Advertisement

À mesure que les organisations étendent leur empreinte numérique, renforcer les contrôles internes et la surveillance devient tout aussi important que se défendre contre les attaquants externes.

De nombreuses organisations se tournent donc vers des mises en œuvre de zéro confiance, où aucun utilisateur ni système n’est considéré comme fiable par nature et où chaque interaction doit être vérifiée en continu.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.