Data om over 54 000 kunder kan være på avveie
Hacker-gruppe har lekket data om nesten 55 000 Leroy Merlin-kunder i Spania.
Datakriminelle har lagt ut en database med personopplysninger tilhørende 54.723 kunder av byggvarekjeden Leroy Merlin i Spania. Lekkasjen inkluderer kundenes spanske id-numre, navn, telefonnummer og adresse.
Det er den kjente hackergruppen Saturne som står bak lekkasjen, som først ble oppdaget på ulike hackerforumer 25. juni. Databasen hevdes å være hentet ut fra kjedenes spanske nettsider, leroymerlin.es, i løpet av juni måned.
Opplysningene er publisert til gratis nedlasting, noe som tyder på at formålet er offentlig eksponering snarere enn direkte økonomisk vinning via videresalg, ifølge en analyse fra sikkerhetsselskapet Apolo Cybersecurity.
Canariavisen har bekreftet opplysninger som viser at undertegnede journalist også er blant kundene som har fått opplysninger på avveie i databruddet, gjennom en tredjeparts sikkerhetstjeneste. I vårt tilfelle gjelder det ikke sensitive opplysninger.
Frykter identitetstyveri
Pakken som er lekket inneholder kundenes fulle navn, e-postadresser, telefonnumre, fysiske leveringsadresser, kjøpshistorikk og medlemskoder til kjedens kundeklubb.
Det mest kritiske er imidlertid at kundenes nasjonale id-nummer (DNI/NIE) er blant opplysningene som skal være lekket for en ukjent andel av kundene.
I motsetning til e-postadresser og telefonnumre er dette et permanent identifikasjonsnummer, og en lekkasje av dette øker risikoen betraktelig for svindel og identitetstyveri overfor bank og offentlige myndigheter.
Ifølge trusselaktørene selv er det ikke lekket finansiell informasjon som kredittkortnumre eller bankkonti, og heller ikke innloggingspassord.
Høyt alvorlighetsnivå
Den tekniske revisjonsfirmaet ESIX har vurdert hendelsen til en alvorlighetsgrad på 4,86 av 5 mulige, og mener situasjonen krever umiddelbare tiltak.
Dette er andre gang på under sju måneder at Leroy Merlin-konsernet rammes av et alvorlig sikkerhetsbrudd. I desember 2025 erkjente selskapet at deres franske avdeling hadde blitt utsatt for et cyberangrep via en ekstern leverandør, der kundedata havnet på avveie.
Hackergruppen Saturne har en dokumentert historikk med angrep mot store detaljhandelsbedrifter, og er kjent for å sjelden publisere falske data.
Leroy Merlin i Spania har foreløpig ikke kommet med en offisiell uttalelse om det spesifikke angrepet, og hendelsen er under intern gransking.