Une attaque d'une ampleurexceptionLe 25 avril 2025, le géant britannique de la distribution Marks & Spencer (M&S) a été frappé par une cyberattaque majeure qui a paralysé ses opérations en ligne pendant plusieurs semaines. L'enseigne, qui compte environ 22 millions de détenteurs de cartes de fidélité Sparks, a confirmé le 13 mai 2025 que des données de clients avaient été volées lors de l'attaque.

D'après les informations rassemblées par la BBC, les attaquants auraient exigé une rançon de 4 millions de dollars et auraient accédé aux systèmes de M&S par l'intermédiaire d'un tiers prestataire. Le National Crime Agency (NCA) britannique a indiqué que les pirates suspects étaient vraisemblablement jeunes et originaires des États-Unis et du Royaume-Uni.

Un paralysis opérationnelle pendant des semaines

L'impact opérationnel a été considérable :

  • 25 avril 2025 : arrêt des commandes en ligne sur le site et l'application M&S
  • 22 mai 2025 : retour du site web en mode consultation, sans prise de commandes
  • 10 juin 2025 : reprise progressive des commandes en ligne
  • 11 août 2025 : retour du service « click and collect », soit 15 semaines après le début de l'attaque

Le coût de l'attaque est estimé à 300 millions de livres sterling de pertes pour M&S, comme l'a déclaré la direction de l'enseigne en juillet 2025.

Le Co-op également frappé

L'attaque contre M&S s'inscrit dans une vague d'attaques coordonnées visant plusieurs distributeurs britanniques au printemps 2025. Le Co-operative Group (Co-op), l'une des principales chaînes de supermarchés du Royaume-Uni, a également été ciblé en mai 2025, provoquant des ruptures de stock dans plusieurs magasins.

Le 16 juillet 2025, la PDG du Co-op a confirmé que les données de l'ensemble des 6,5 millions de membres de la coopérative avaient été volées. Elle a présenté ses excuses aux clients, se déclarant « incroyablement désolée ».

Le grand magasin de luxe Harrods a également été ciblé dans la même période, renforçant l'hypothèse d'une campagne coordonnée contre les grands distributeurs britanniques.

Des données potentiellement exposées sur le darknet

Dans les attaques par ransomware, les cybercriminels utilisent fréquemment la technique de la double extorsion : les données sont d'abord exfiltrées, puis les victimes sont menacées de publication ou de vente sur le dark web si la rançon n'est pas payée. Des groupes comme DragonForce, un gang de ransomware opérant selon un modèle d'affiliation, ont été évoqués dans le contexte de ces attaques.

Les données compromises peuvent inclure :

  • Noms, adresses postales et adresses e-mail
  • Numéros de téléphone
  • Historiques d'achats et préférences de consommation
  • Données de cartes de fidélité
  • Informations de contact potentiellement exploitables pour du phishing ciblé

La mise en vente de telles données sur les forums du dark web expose les victimes à des risques d'usurpation d'identité, de phishing personnalisé et de fraude financière.

Les leçons d'une crise sans précédent

En octobre 2025, la BBC a publié une analyse intitulée « The true cost of cyber attacks », soulignant que ces attaques majeures résultaient d'une forme « d'inaction cumulée en matière de cybersécurité » de la part du gouvernement et des grandes entreprises britanniques.

Plusieurs enseignements clés se dégagent :

  1. Sécurité de la chaîne d'approvisionnement : l'accès initial via un tiers prestataire souligne l'importance de sécuriser l'ensemble de l'écosystème IT, et non seulement ses propres systèmes.
  2. Plans de continuité hors ligne : les autorités britanniques ont recommandé aux entreprises de préparer des plans de basculement vers des systèmes hors ligne en cas de cyberattaque.
  3. Notification transparente : le délai entre l'attaque (25 avril) et la confirmation du vol de données (13 mai) – près de trois semaines – a suscité des questions sur la transparence de la communication.
  4. Facteur humain : l'implication présumée de pirates jeunes et occidentaux rappelle que les groupes de cybercriminels ne sont pas exclusivement basés dans des États voyous.

Que doivent faire les clients concernés ?

Si vous êtes client de M&S, du Co-op ou d'une autre enseigne touchée par une fuite de données :

  • Surveillez vos e-mails et méfiez-vous des messages semblant provenir de marques connues (phishing)
  • Activez l'authentification à deux facteurs (2FA) sur tous vos comptes en ligne
  • Vérifiez vos relevés bancaires régulièrement pour détecter toute transaction suspecte
  • Ne réutilisez pas le même mot de passe entre plusieurs services
  • En France, vous pouvez signaler une violation de données à la CNIL (www.cnil.fr)

Un signal d'alarme pour toute la distribution

Les attaques contre M&S, le Co-op et Harrods en 2025 marquent un tournant dans le ciblage du secteur de la grande distribution. Avec des millions de clients et des volumes de données colossaux, ces enseignes constituent des cibles de choix pour les cybercriminels. L'incident rappelle que la cybersécurité n'est plus une option pour les distributeurs, mais une nécessité stratégique dont dépendent la confiance des clients et la survie même de l'entreprise.