skip to content
Gravité modérée confirmée

Le Club TotalEnergies : un prestataire du programme de fidélité victime d'une intrusion, historiques de transactions extraits

TotalEnergies confirme une intrusion chez le prestataire de son programme Le Club : données d'identification et historique des transactions extraits, sans données bancaires.

Organisation
TotalEnergies Marketing France (programme de fidélité Le Club)
Secteur
Autre
Pays
France
Date des faits
Notification envoyée aux adhérents et rendue publique le 18 septembre 2026 via une capture diffusée par Cyberattaque.org. La fiche FrenchBreaches est mise à jour le 21 septembre 2026. Ni la date de l'intrusion initiale, ni celle de sa détection interne, ne sont précisées dans la communication consultée. Une analyse juridique sur la répartition des responsabilités entre l'enseigne, le prestataire et les exploitants de stations est publiée le 24 septembre 2026
Ampleur
Aucun décompte communiqué. Ni le nombre d'adhérents concernés, ni le volume de données extraites n'ont été précisés par TotalEnergies Marketing France dans sa notification, ni relayés par la presse spécialisée qui l'a couverte
Vecteur
Intrusion dans les systèmes d'information d'un prestataire technique tiers chargé de la gestion du programme de fidélité Le Club. Le prestataire n'est pas identifié publiquement et la méthode d'accès utilisée par l'attaquant n'est pas précisée par TotalEnergies
Données exposées
Données d'identification (nature exacte non détaillée dans la notification), Informations liées au compte de fidélité Le Club, Historique des transactions effectuées dans le cadre du programme, Pas de données bancaires ni de moyens de paiement selon l'enseigne

Le 18 septembre 2026, une capture d’un courriel envoyé par l’équipe Le Club aux adhérents du programme de fidélité de TotalEnergies est rendue publique et relayée par plusieurs sites spécialisés en cybersécurité. TotalEnergies Marketing France y confirme qu’un tiers malveillant s’est introduit dans les systèmes d’un prestataire technique chargé de la gestion du programme, et y a extrait plusieurs catégories de données concernant les membres. L’enseigne indique avoir pris les mesures techniques nécessaires pour mettre fin à l’incident et avoir notifié la CNIL, sans préciser la date de l’intrusion ni celle de sa détection.

Les catégories de données concernées, telles que décrites dans la notification, associent des données d’identification, des informations liées au compte Le Club et l’historique des transactions effectuées dans le cadre du programme de fidélité. TotalEnergies précise explicitement qu’aucune donnée bancaire ni aucun moyen de paiement n’a été affecté. Cette exclusion mérite d’être nuancée plutôt que prise pour un facteur rassurant à lui seul : un historique de transactions de fidélité renseigne sur les stations fréquentées, les jours et horaires de passage et les habitudes de déplacement d’une personne, des informations qui, combinées à son identité, dessinent un profil exploitable à des fins de ciblage frauduleux.

Plusieurs éléments qu’une notification plus complète permettrait normalement d’établir manquent à ce stade. Ni le nombre d’adhérents concernés, ni le volume de données extraites, ni l’identité du prestataire technique visé n’ont été rendus publics, que ce soit par TotalEnergies ou par la presse spécialisée qui a relayé l’incident. Aucun groupe malveillant n’a revendiqué l’attaque, et aucune donnée n’a été observée en vente ou en diffusion sur les canaux habituellement surveillés au moment de la rédaction de cette fiche. Une revendication distincte, portant sur une base de 184 millions d’enregistrements attribuée à un groupe se présentant sous le nom HawkSec et évoquée par la presse spécialisée dès janvier 2026, concerne un système différent, le portail client des services énergétiques, et n’a jamais été confirmée par TotalEnergies : elle ne doit pas être confondue avec l’incident du Club de septembre 2026, plus limité dans son périmètre et effectivement reconnu par l’entreprise.

Le cas rejoint une question déjà posée début septembre à propos de la fuite chez Répar’stores, également documentée sur ce site : celle de la répartition des responsabilités entre une enseigne, un prestataire technique et, ici, un réseau d’exploitants de stations-service qui n’ont pas nécessairement de lien contractuel direct avec le prestataire fautif. Une analyse publiée le 24 septembre 2026 par un avocat spécialisé souligne que la charge de la preuve de la notification à la CNIL dans les 72 heures, ainsi que la conservation des journaux techniques démontrant l’étendue réelle de l’extraction, incombent au responsable de traitement et à son sous-traitant, et non aux exploitants, qui ne peuvent agir que par leurs propres contrats avec l’enseigne.

Pour les adhérents du programme, la prudence porte moins sur un risque financier direct, en l’absence de données bancaires, que sur le risque de messages frauduleux exploitant des informations réelles de compte ou de transaction pour paraître légitimes. Il est recommandé de vérifier l’origine de tout courriel ou SMS évoquant des points de fidélité, une cagnotte ou un remboursement, de ne jamais renseigner d’identifiants ou de coordonnées bancaires à partir d’un lien reçu par message, et de contacter le service client Le Club uniquement via les canaux officiels connus avant l’incident.

Analyse complète

« Aucune donnée bancaire n'a été exposée » : pourquoi cette phrase ne rassure plus après une fuite de données