Paris'teki LDLC mağazasının mavi LDLC.com tabelalı cephesi ve vitrini

Lyon merkezli bilgisayar donanımı perakendecisi LDLC (Groupe LDLC), sistemlerinden birine yetkisiz erişim olduğunu ve bazı müşteri verilerinin görüntülenmiş olabileceğini 2 Ekim'de müşterilerine e-postayla bildirmeye başladı. Şirket tarafından gönderilen bildirimde, «Nous vous informons qu'un acte malveillant a permis un accès non autorisé à l'un de nos systèmes d'information, susceptible d'avoir entraîné la consultation de certaines données vous concernant» ifadelerine yer verildi.

Şirket, banka bilgileri ile parolaların etkilenmediğini belirtirken, ilgili bölümün ve çözümün hemen izole edildiğini, erişim stratejisinin gözden geçirildiğini ve olayın Fransa Ulusal Bilişim ve Özgürlükler Komisyonu'na (CNIL) bildirildiğini açıkladı. Şirket yetkilileri, verilerin dolandırıcılık ve oltalama (phishing) amacıyla kullanılabileceği uyarısında bulunarak SMS veya e-postalardaki bağlantılara tıklanmaması tavsiyesini paylaştı.

Etkilenmiş olabilecek veriler ve bilinmeyenler

Şirket açıklamasına göre yetkisiz erişimden etkilenmiş olabilecek veri türleri şunlardır:

Öte yandan şirket, etkilenen müşteri sayısını, ihlalin gerçekleştiği tarihi, ihlal süresini, kullanılan yöntemi ve saldırganın kimliğini açıklamadı. Leto'nun analizine göre, e-postada «olası görüntüleme» ifadesinin kullanıldığı, verinin dışarı çıkarılmasının (exfiltration) kesinleşmediği vurgulandı.

Geçmişteki güvenlik olayları

Fransız teknoloji sitesi Next'in yaptığı sayıma göre bu durum, LDLC'nin 2021 yılından bu yana dördüncü güvenlik olayı olarak kayıtlara geçti. Söz konusu geçmiş olaylar arasında 2021 yılında Ragnar Locker bağlantılı 29,5 GB iç verinin satışa çıkarılması, 29 Şubat 2024 tarihinde 1,5 milyon müşteri verisini etkileyen olay ve Aralık 2024'teki yeni olay yer alıyor.

Kaynaklar

Kapak fotoğrafı: Groupe LDLC / Wikimedia Commons (CC BY-SA 4.0; LDLC Paris Beaugrenelle mağazası, 2015, kırpıldı; olayın görüntüsü değildir).