Près de 38 millions de personnes touchées par une fuite de données chez un prestataire tiers de ManoMano

ManoMano informe près de 38 millions de clients après qu’une fuite de données chez un prestataire tiers a exposé des données personnelles et souligné les risques croissants liés à la sécurité des fournisseurs.

Écrit par
Ken Underhill
Ken Underhill
Feb 26, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Le géant européen de la vente en ligne de produits de bricolage ManoMano informe environ 38 millions de clients après que des acteurs malveillants ont compromis un prestataire tiers de service client, exposant des données personnelles liées aux comptes utilisateurs et aux échanges avec le support. 

L’incident, découvert en janvier 2026, souligne le risque persistant posé par les compromissions de la chaîne d’approvisionnement et des fournisseurs.

« Nous pouvons confirmer que ManoMano a récemment informé ses clients d’un incident de sécurité impliquant l’un de ses prestataires tiers de service client (un sous-traitant) », l’entreprise a déclaré à BleepingComputer.

La fuite de données chez ManoMano

ManoMano est l’une des plus grandes places de marché en ligne européennes pour les produits de bricolage, de jardinage et d’aménagement de la maison. La plateforme opère en France, en Belgique, en Espagne, en Italie, en Allemagne et au Royaume-Uni. 

La plateforme attire environ 50 millions de visiteurs uniques chaque mois et, avec près de 38 millions de personnes touchées, cette fuite de données constitue l’une des plus importantes expositions de données du secteur de la vente au détail en Europe ces derniers mois. 

Selon BleepingComputer, l’étendue des données compromises varie en fonction des interactions du client avec la plateforme. 

Les informations exposées peuvent comprendre les noms complets, les adresses e-mail, les numéros de téléphone et les communications avec le service client. 

ManoMano a souligné qu’aucun mot de passe de compte n’avait été consulté et qu’aucun élément ne prouvait que des données avaient été modifiées dans ses systèmes internes. 

Comment la compromission du prestataire tiers s’est déroulée

Peu avant la divulgation, un acteur malveillant utilisant le pseudonyme Indra a revendiqué la responsabilité de la fuite sur un forum de hackers, affirmant détenir environ 37,8 millions de fiches utilisateurs ainsi que des milliers de tickets et de pièces jointes du support client. 

Bien que ces affirmations n’aient pas été vérifiées de manière indépendante, les chiffres correspondent étroitement à la notification publique de l’entreprise.

Advertisement

Des informations non confirmées indiquent que l’organisation compromise pourrait être un sous-traitant basé à Tunis et chargé de fournir des services de support client, et que l’intrusion pourrait avoir impliqué un environnement Zendesk. 

Pourquoi les données du support client présentent un risque élevé

Même sans mots de passe, les dossiers du service client peuvent être facilement exploités. 

Les tickets de support contiennent souvent des informations contextuelles telles que des numéros de commande, des demandes de facturation, des adresses de livraison, des confirmations de compte et des échanges de dépannage.

Grâce à ces informations, les attaquants peuvent concevoir des e-mails d’hameçonnage ou des tentatives d’usurpation très convaincants, faisant référence à des transactions légitimes ou à des échanges antérieurs. 

La précision du contexte réduit la méfiance des utilisateurs et augmente la probabilité de réussite de l’ingénierie sociale, ce qui peut entraîner le vol d’identifiants, des fraudes financières ou une compromission supplémentaire.

En réponse à l’incident, ManoMano a déclaré avoir révoqué l’accès du sous-traitant aux données clients, renforcé les contrôles d’accès et les mécanismes de surveillance, et informé les autorités françaises, notamment la CNIL et l’ANSSI. 

L’entreprise a ajouté que son enquête se poursuivait et que les détails techniques supplémentaires concernant l’incident n’avaient pas encore été communiqués.

Gérer les risques de sécurité liés aux prestataires tiers

À mesure que les organisations dépendent davantage des plateformes SaaS et des prestataires de services tiers, la gestion des risques fournisseurs doit être intégrée aux opérations de sécurité globales plutôt que traitée uniquement comme une exigence de conformité. 

Réduire l’exposition nécessite une combinaison de mesures de protection techniques, de structures de gouvernance claires et de processus de réponse bien définis. 

  • Imposez le principe du moindre privilège et l’accès juste-à-temps aux tiers, exigez l’authentification multifacteur, validez la posture des appareils et gérez les comptes à privilèges au moyen de contrôles d’accès centralisés.
  • En continu, surveillez les environnements SaaS en consignant l’API activité, en examinant les jetons et les autorisations OAuth, en déployant des outils de gestion de la posture de sécurité SaaS (SSPM) et en déclenchant des alertes en cas d’accès anormal ou d’exportations massives de données.
  • Réduisez au minimum et segmentez les données accessibles aux fournisseurs en limitant les jeux de données partagés, en appliquant la tokenisation ou la pseudonymisation et en imposant un chiffrement au niveau des champs lorsque cela est nécessaire.
  • Renforcez les contrôles contractuels et de gouvernance en exigeant une notification rapide des fuites, en validant les attestations de sécurité telles que SOC 2 Type II, en maintenant des clauses de droit d’audit et en vérifiant la couverture d’assurance cyber des fournisseurs.
  • Mettez en œuvre la prévention des pertes de données (DLP), le courtier de sécurité d’accès au cloud (CASB) et des contrôles de surveillance des flux sortants afin de détecter et de limiter l’extraction massive non autorisée de données.
  • Préparez-vous aux risques d’hameçonnage et de fraude en aval en imposant DMARC, DKIM et SPF, en surveillant les usurpations de marque et en augmentant les seuils de détection des fraudes.
  • Testez régulièrement les plans de réponse aux incidents et élaborez des procédures pour les scénarios de compromission de prestataires tiers.
Advertisement

Ensemble, ces mesures aident les organisations à limiter le périmètre d’impact des incidents impliquant des prestataires tiers tout en renforçant leur résilience opérationnelle globale.

Pourquoi les fournisseurs sont des cibles privilégiées des attaques

L’incident ManoMano montre comment les prestataires tiers peuvent créer une exposition significative aux risques, même lorsque les systèmes principaux d’une organisation ne sont pas directement compromis. 

Alors que les entreprises s’appuient davantage sur des plateformes SaaS et des partenaires de services interconnectés, les fournisseurs deviennent des cibles de plus en plus attrayantes en raison du volume de données clients centralisées qu’ils gèrent.

Les incidents impliquant des prestataires tiers comme celui-ci incitent les organisations à évaluer des outils de gestion des risques liés aux prestataires tiers offrant une meilleure visibilité, une évaluation continue et un contrôle accru de l’exposition aux risques de sécurité liés aux fournisseurs.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.