Stellantis, le constructeur automobile multinational qui détient de grandes marques comme Jeep, Citroën, FIAT, Chrysler et Peugeot, a confirmé une fuite de données touchant ses clients nord-américains.
L’entreprise a révélé que des attaquants avaient accédé aux coordonnées de clients par l’intermédiaire d’un prestataire de services tiers compromis qui assurait le support de ses activités de service client.
Détails de l’incident
Selon l’entreprise, les données compromises se limitaient à des informations de base, notamment les noms, adresses, numéros de téléphone et adresses e-mail des clients.
Stellantis a souligné qu’aucune donnée financière ni aucun identifiant sensible n’avaient été exposés.
« Dès sa découverte, nous avons immédiatement activé nos protocoles de réponse aux incidents, lancé une enquête approfondie et pris rapidement des mesures pour contenir et limiter la situation », a déclaré le constructeur automobile dans un communiqué.
Le nombre de clients concernés n’a pas été communiqué, mais Stellantis a confirmé que les autorités fédérales avaient été informées et que les personnes touchées étaient contactées directement.
L’entreprise a appelé ses clients à rester vigilants face aux tentatives d’hameçonnage exploitant les données volées, les mettant en garde contre les liens suspects et la communication de données personnelles dans des messages non sollicités.
Lien avec la faille Salesforce et ShinyHunters
Bien que Stellantis n’ait pas identifié publiquement les auteurs de la menace, le groupe ShinyHunters a revendiqué la responsabilité de l’attaque contre Stellantis et affirmé avoir dérobé plus de 18 millions d’enregistrements Salesforce au constructeur, principalement des coordonnées de clients.
Le groupe aurait utilisé des jetons OAuth dérobés de l’intégration de chat IA Drift de Salesloft avec Salesforce pour s’infiltrer dans des environnements et exfiltrer des informations sensibles. Cette méthode a permis à ShinyHunters de cibler une liste croissante d’organisations très en vue.
Le FBI a publié une alerte Flash présentant des indicateurs de compromission (IOC) liés à ces attaques et exhortant les organisations qui utilisent Salesforce à examiner leurs journaux d’accès et à révoquer les jetons OAuth suspects.
Les cybermenaces se multiplient dans l’industrie automobile
La fuite chez Stellantis est le dernier épisode d’une série d’incidents informatiques visant les grands constructeurs automobiles.
En septembre 2025, Jaguar Land Rover a subi de graves perturbations de ses systèmes de vente au détail et de production, paralysant pendant plusieurs jours les activités de ses usines au Royaume-Uni.
Les experts soulignent que les entreprises automobiles dépendent de plus en plus des services cloud, des plateformes tierces et des outils numériques d’engagement client, autant d’éléments qui élargissent leur surface d’attaque. Chaque fournisseur ayant accès à des données sensibles représente une occasion pour des acteurs malveillants de s’infiltrer dans des écosystèmes plus vastes.
Les implications pour l’ensemble du secteur
La fuite met en évidence plusieurs réalités critiques, tant pour les constructeurs automobiles que pour les entreprises en général :
- Risque lié aux tiers : Comme l’ont démontré les failles liées à Salesforce, des fournisseurs de confiance peuvent devenir le maillon faible de systèmes par ailleurs bien protégés.
- Auteurs de menaces persistants : Des groupes comme ShinyHunters opèrent à grande échelle, combinant extorsion, vol de données et techniques d’hameçonnage avancées pour maximiser leur impact.
- La confiance des consommateurs en jeu : Même si Stellantis a confirmé qu’aucune donnée financière n’avait été volée, l’exposition de coordonnées ouvre la voie à des campagnes d’hameçonnage susceptibles de nuire davantage aux clients.
Recommandations pour les personnes touchées
Pour les clients de Stellantis, la vigilance reste essentielle. L’entreprise leur a conseillé de vérifier l’authenticité de toutes les communications, d’éviter de répondre aux demandes non sollicitées et de surveiller leurs comptes afin de détecter toute activité suspecte.
Pour les entreprises, cet incident souligne la nécessité de :
- Auditer les intégrations tierces et limiter l’accès des fournisseurs aux systèmes sensibles.
- Imposer l’authentification multifacteur (MFA) sur les plateformes SaaS.
- Surveiller les jetons OAuth et les clés d’API afin de détecter toute activité anormale.
- Partager les renseignements sur les menaces pour garder une longueur d’avance sur l’évolution rapide des campagnes.
La fuite chez Stellantis illustre à la fois la fragilité des chaînes d’approvisionnement modernes et l’ampleur du risque posé par des acteurs malveillants déterminés. Même si les données exposées se limitent peut-être à des coordonnées, les liens entre cette fuite et la campagne d’attaques plus vaste visant Salesforce montrent à quelle vitesse et avec quelle ampleur de telles compromissions peuvent se propager entre les secteurs.
Alors que les constructeurs automobiles du monde entier s’empressent d’intégrer des plateformes numériques à leurs opérations et à leurs services clients, la cybersécurité est devenue indissociable de la continuité des activités. Pour Stellantis et ses homologues, le défi consistera non seulement à sécuriser leurs propres systèmes, mais aussi à renforcer la résilience de chaque fournisseur et prestataire de services au sein de leurs écosystèmes.

