Début août, la société de conciergerie haut de gamme John Paul a été la cible d’une cyberattaque qui a entraîné l’exposition de données personnelles de clients de plusieurs banques. Selon le site French Breaches, 4 179 clients du groupe BPCE — titulaires de cartes Visa Infinite, Platinum et Platinum Business — figurent dans le document divulgué. L’incident remonterait au 5 août et aurait permis l’accès non autorisé à des informations telles que noms, coordonnées, dates de naissance, adresses et données partielles de cartes.

Le Groupe Banque Populaire Caisse d’Epargne (BPCE) a confirmé en interne qu’un acteur externe avait obtenu un accès non autorisé à certaines données de clients bénéficiant des services de conciergerie. Les médias précisent néanmoins qu’aucune donnée bancaire « complète et sensible » n’aurait été compromise. Le Dauphiné relaye en outre que l’attaque serait le résultat de la compromission d’un compte de messagerie professionnel à la suite d’un phishing.

French Breaches souligne que le total des personnes touchées pourrait dépasser les 4 179 recensées, ce chiffre ne couvrant pour l’instant que les établissements du groupe BPCE. Le document divulgué évoque par ailleurs d’autres banques concernées, notamment Société Générale et La Banque Postale, sans que le détail chiffré pour ces établissements ne soit pour l’heure disponible.

L’exposition de ces éléments, même si elle ne comprend pas de données bancaires complètes, n’est pas anodine : elle peut faciliter l’identification de clients d’un établissement donné et servir de base à des usurpations d’identité, des sollicitations frauduleuses se faisant passer pour des conseillers bancaires, ou des campagnes de phishing ciblé. Les conséquences concrètes dépendront des suites de l’enquête et des mesures de protection mises en place par John Paul et les banques affectées.