ENGIE : un groupe de hackers revendique le piratage de données sensibles de clients, le fournisseur confirme

Alexandre Boero
Chargé de l'actualité de Clubic
06 mai 2024 à 08h36
13
L'un des bureaux d'ENGIE © JHVEPhoto / Shutterstock

[Article mis à jour le 6 mai 2024 à 18h53] Un groupe de cybercriminels a publié, dimanche, un échantillon de données appartenant à des clients du géant français ENGIE, qui a été piraté. Certaines de ces données seraient sensibles.

ENGIE, mastodonte français de l'énergie, a été victime d'un piratage. Sur ses réseaux, le groupe cybercriminel Lapsus$ a revendiqué, dimanche 5 mai 2024, le hack de l'entreprise, en publiant un échantillon de données sensibles de cette dernière, appartement potentiellement à des particuliers. Les hackers derrière cette fuite avaient déjà publié, il y a quelques jours, des données appartenant au ministère de l'Agriculture, comme nous vous l'avions révélé sur Clubic. ENGIE vient de nous confirmer l'information.

ENGIE encore une fois touché par un incident cybercriminel

Le groupe ENGIE a donc été victime d'un piratage entraînant une fuite de données de clients. L'échantillon d'informations publié par le groupe Lapsus$ sur le dark social révèle la présence de noms complets, d'adresses, de numéros de demande, de dates de rendez-vous, de marques et modèles d'équipements utilisés, entre autres données.

Que peut-on dire de cette fuite ? « Concernant l'incident récent impliquant Lapsus$ et ENGIE, il est crucial de comprendre que cet évènement n'est pas isolé. Le groupe a mis en ligne un échantillon de la base de données de particuliers.engie.fr », nous confirme Jérôme Thémée, fondateur de l'ESD Cybersecurity Academy.

Cette publication du groupe Lapsus$, dont nous allons parler des récentes activités, « survient après une fuite similaire en 2023, signalant des déficiences persistantes dans les mesures de sécurité du fournisseur d'énergie », se souvient notre expert.

De son côté, l'entreprise a confirmé à Clubic, lundi après-midi, que sa branche domotique ENGIE Home Services avait été touchée. « Lundi 6 mai, ENGIE Home Services a pris connaissance d’un acte de cyber malveillance concernant des données sur son portail internet dédié à la gestion de ses relations avec ses partenaires commerciaux. »

Capture d'écran de la publication du groupe Lapsus$ © Alexandre Boero / Clubic
Capture d'écran de la publication du groupe Lapsus$ © Alexandre Boero / Clubic

Les clients d'ENGIE doivent faire preuve de prudence, et changer leur mot de passe

ENGIE nous explique que ses équipes ont immédiatement mis fin à l'incident, tout en confirmant qu'aucune information bancaire n'a été comprise et que « les clients concernés seront tous informés individuellement ».

Le groupe derrière ce supposé hack n'est en tout cas pas inconnu. Lapsus$ a, par le passé, brillé par les piratages des sociétés OKTA, spécialisée dans la gestion d'identités et d'accès en mars 2022. Mais il est surtout connu pour avoir compromis Electronic Arts (EA) en juin 2021, et avoir potentiellement été derrière une fuite liée au futur GTA 6.

En tout cas, pour Jérôme Thémée, « ces répétitions d'incidents soulignent une vulnérabilité significative dans la protection des données chez ENGIE ». Pour le spécialiste, il est aujourd'hui impératif que l'entreprise revoie ses stratégies de cybersécurité pour renforcer ses défenses et regagner la confiance de ses utilisateurs. ENGIE a porté plainte, conformément au RGPD. « Les équipes de l'entreprise sont pleinement mobilisées pour remettre le site en service avec le niveau de sécurité maximal à la hauteur de leurs engagements ».

« Pour les consommateurs, ajoute-t-il, il est conseillé de rester vugilant, de surveiller leurs comptes pour toute activité, et de renforcer la sécurité de leurs propres données ». Il faut effectivement s'attendre à ce qu'une campagne de phishing – une de plus – suive à plus ou moins brève échéance. Si vous êtes client(e) d'ENGIE, nous vous conseillons évidemment de changer au plus vite le mot de passe de votre compte, même si rien n'indique, à ce stade, une violation plus particulière de données d'identification.

Meilleur antivirus, le comparatif en mai 2024
A découvrir
Meilleur antivirus, le comparatif en mai 2024
30 avr. 2024 à 15:05
Comparatifs services

Alexandre Boero

Chargé de l'actualité de Clubic

Chargé de l'actualité de Clubic

Journaliste, chargé de l'actualité de Clubic. Reporter, vidéaste, animateur et même imitateur-chanteur, j'ai écrit mon premier article en 6ème. J'ai fait de cette vocation mon métier (diplômé de l'EJC...

Lire d'autres articles

Journaliste, chargé de l'actualité de Clubic. Reporter, vidéaste, animateur et même imitateur-chanteur, j'ai écrit mon premier article en 6ème. J'ai fait de cette vocation mon métier (diplômé de l'EJCAM, école reconnue par la profession), pour écrire, interviewer, filmer, monter et produire du contenu écrit, audio ou vidéo au quotidien. Quelques atomes crochus avec la Tech, certes, mais aussi avec l'univers des médias, du sport et du voyage. Outre le journalisme, la production vidéo et l'animation, je possède une chaîne YouTube (à mon nom) qui devrait piquer votre curiosité si vous aimez les belles balades à travers le monde, les nouvelles technologies et la musique :)

Lire d'autres articles
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ? Suivez-nous pour ne rien rater de l'actu tech !
google-news

A découvrir en vidéo

Rejoignez la communauté Clubic S'inscrire

Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.

S'inscrire

Commentaires (13)

bizbiz
Donc, les données du moucha… du compteur vert pomme peuvent aussi être exploitées ? Genre, très peu ou pas de conso à des périodes régulières pourrait signifier que le logement est vide de ses occupants ?
godriole
Seulement si tu es chez ENGIE, car les compteurs sont posés et utilisés par ENEDIS, puis les infos envoyer à ton prestataire.
Palou
On « suppose » que cela concerne seulement les compteurs électriques de Engie, pas les compteurs de gaz … je ne l’ai pas vu dans l’article @AlexLex14
bizbiz
Oui, c’est bien précisé dans le titre de l’article .<br /> Bon, de toute façon je suis suis pas chez Engie… et j’ai pas non plus le truc vert pomme .
AlexLex14
Pour le moment oui, on ignore qui est concerné plus précisément.<br /> ENGIE devrait nous répondre assez vite, on a pris contact avec l’entreprise <br /> On vous tient au courant.<br /> Alex
Nmut
C’est aussi le cas avec un autre compteur … en plus souvent accessible dans la rue pour les maisons individuelles… <br /> On ne sait pas les données qui sont dans la nature, un fichier clients ou des fichiers conso? Les deux?
bizbiz
Si tu parles de celui qui porte le nom d’un célèbre canal, vu que je passe par leur appli, je pense qu’ils ont tous les renseignements en temps réel … m’enfin… à priori, surtout quand leur alerte conso t’averti que tu as oublié d’arrêter l’arrosage du potager … 6 jours plus tard .<br /> Marre de me faire piéger chaque année, la semaine dernière j’ai acheté un minuteur de robinet .
Nmut
Je pensais à tous les compteurs en fait…<br /> Ceux relevables à distance (Suez par exemple) et même les bons vieux compteurs mécaniques (gaz, électricité, eau).
AlexLex14
On a mis l’article à jour les amis, avec les informations que nous avons pu recevoir d’ENGIE.<br /> C’est plus particulièrement la branche domotique du groupe, ENGIE Home Services, qui a été touchée.<br /> Le reste est dans l’article <br /> Bonne soirée tout le monde
Felaz
Merci pour l article
arnaques_tutoriels_aide_informatique_tests
Envie porte plainte ? Et les consommateurs ils pourront porter plainte quand contre ces boites qui ne protegent pas bien nos données ???
Nmut
Sachant que pas mal de «&nbsp;fuites&nbsp;» proviennent des utilisateurs eux-mêmes (campagnes de phishing massives), on se fait des procès entre nous? <br /> Mais effectivement, il faudrait une infraction de «&nbsp;non protection des données&nbsp;» dans les cas flagrants, genre base d’utilisateurs non chifrées ou comptes «&nbsp;admin / admin&nbsp;»!
LeChien
Légalement, tout détenteur d’informations à caractère personnel (ici Engie) a l’obligation de mettre en œuvre tous les moyens à sa disposition afin d’en garantir la confidentialité.<br /> Ce va plus loin que d’éviter de mettre admin/admin, @nmut<br /> S’il est prouvé (pour autant qu’une action en justice soit menée) que la société a négligé la protection de ces données en s’investissant pas suffisamment, c’est condamnable.
Nmut
Pour le moment, l’infraction n’est pas vraiment caractérisée. Il faudrait à minima une liste de choses répréhensibles et une obligation de suivre certaines règles (ANSSI?).<br /> Mais peut-être ne suis-je pas au courant des évolutions?
LeChien
Concernant le sujet de l’article, je reste au conditionnel (d’où le pour autant que) mais sur le fond, il y a une obligation de moyens qui semble (re précaution) ne pas être satisfaite si j’en crois l’article indiquant que ça n’est pas la première fois et qu’il n’y a pas eu d’enseignements tiré depuis.
Voir tous les messages sur le forum
Haut de page

Sur le même sujet