Publié le 30 novembre 2025 à 16h54. Une fuite de données massive chez Coupang, le géant sud-coréen du commerce en ligne, compromet les informations personnelles de plus de 33 millions de clients, soulevant de vives inquiétudes quant à la sécurité des données et à la gestion interne de l’entreprise.
- Plus de 33,7 millions de clients de Coupang ont vu leurs données personnelles compromises.
- Coupang est critiquée pour sa gestion des données et son contrôle d’accès, ayant déjà subi des sanctions pour des violations antérieures.
- Une enquête est en cours pour déterminer si Coupang a manqué à ses obligations en matière de sécurité des données.
La plus grande plateforme de commerce électronique de Corée du Sud, Coupang, est au cœur d’une crise majeure après la révélation d’une fuite de données affectant 33,7 millions de ses clients, soit environ trois adultes sur quatre dans le pays. L’ampleur de cette violation de données dépasse largement les incidents précédents et suscite des interrogations sur la capacité de l’entreprise à protéger les informations personnelles de ses utilisateurs.
Selon le ministre des Sciences et des TIC, Bae Kyung-hoon, les enquêteurs ont établi que l’attaque a exploité une vulnérabilité d’authentification sur les serveurs de Coupang, permettant aux pirates d’accéder à des données sensibles – noms, adresses e-mail, adresses de livraison et numéros de téléphone – sans même avoir besoin de se connecter.
« Les enquêteurs ont confirmé que l’attaquant a exploité une vulnérabilité d’authentification dans les serveurs de Coupang et a accédé à plus de 30 millions de comptes clients – y compris les noms, adresses e-mail, adresses de livraison et numéros de téléphone – sans se connecter »
Bae Kyung-hoon, ministre des Sciences et des TIC
Le gouvernement sud-coréen a mis en place un groupe de travail conjoint public-privé pour mener une enquête approfondie et prévenir de nouveaux dommages. Il examine également si Coupang a enfreint les réglementations en matière de protection des données personnelles.
L’accès suspect aux données des clients a été détecté à partir de serveurs étrangers entre le 24 juin et récemment. Coupang affirme avoir « bloqué la voie d’accès utilisée par un tiers » après avoir constaté l’intrusion, mais les clients restent méfiants, craignant que l’impact réel de la fuite soit plus important que ce qui a été initialement annoncé. L’entreprise a tardé à reconnaître l’ampleur du problème et a initialement communiqué des chiffres bien inférieurs.
Le 20 novembre, Coupang avait initialement déclaré que les informations de 4 500 comptes clients avaient été compromises, avant de réviser ce chiffre à 33,7 millions dix jours plus tard. Cette correction tardive a alimenté la méfiance et les critiques.
Coupang comptait 24,7 millions de clients actifs avec des historiques d’achat au troisième trimestre, mais le nombre d’enregistrements de clients exposés dépasse ce chiffre. L’ampleur de la fuite pourrait entraîner des sanctions financières importantes, dépassant l’amende record de 134,8 milliards de wons (91,8 millions de dollars) infligée à SK Telecom après une violation de données similaire affectant 23,24 millions de dossiers clients.
Le PDG de Coupang, Park Dae-jun, a présenté ses excuses publiques pour cet incident.
« Je m’excuse sincèrement d’avoir causé au public des désagréments et des inquiétudes importants. Je ne peux pas commenter car il s’agit d’une enquête en cours. L’affaire deviendra claire grâce à l’enquête. »
Park Dae-jun, PDG de Coupang
L’enquête se concentre sur une possible faille de sécurité interne, l’entreprise ayant initialement affirmé ne pas avoir détecté d’intrusion externe. Les médias coréens rapportent qu’un ancien employé de nationalité chinoise est actuellement interrogé dans le cadre de l’enquête. Coupang emploie environ 10 000 personnes et l’accès aux informations client est censé être limité au personnel informatique et système disposant des autorisations nécessaires.
Des experts soulignent que la gestion interne de la sécurité est un facteur clé dans cette affaire. Park Choon-sik, professeur de cybersécurité à l’Université des femmes de Séoul, a déclaré :
« Si cette violation s’est produite par l’intermédiaire d’un employé, cela indique que la gestion de la sécurité interne n’a pas fonctionné de manière adéquate. Les incidents internes peuvent produire des dégâts plus importants que les attaques externes. »
Park Choon-sik, professeur de cybersécurité à l’Université des femmes de Séoul
Coupang a déjà été sanctionnée à trois reprises pour des incidents liés à des erreurs internes. En octobre 2021, une mise à jour défectueuse de l’application a exposé les noms et adresses de livraison de 14 clients. Entre août 2020 et novembre 2021, les noms et numéros de téléphone d’environ 135 000 livreurs de Coupang Eats ont été divulgués à des restaurants. En décembre 2023, le système de gestion des vendeurs a exposé les informations personnelles de 22 440 clients. Ces incidents ont déjà entraîné des amendes et des sanctions administratives totalisant environ 1,6 milliard de wons.
Malgré un chiffre d’affaires annuel dépassant les 41 000 milliards de wons l’année dernière, les investissements de Coupang dans la cybersécurité semblent insuffisants. L’entreprise a investi environ 89 milliards de wons dans la cybersécurité cette année, ce qui représente 4,6 % de ses dépenses informatiques totales. Cette part a diminué au cours des quatre dernières années, passant de 7,1 % en 2022 à 5,6 % en 2024. Les dépenses de sécurité de Coupang sont également inférieures à celles de ses concurrents, Kakao, SK Telecom, Naver et KT.
Les experts insistent sur la nécessité d’investissements constants dans la cybersécurité et d’une sensibilisation accrue à la sécurité interne. Youm Heung-youl, professeur de sécurité de l’information à l’université Soonchunhyang, souligne que :
« Le gouvernement peut renforcer les normes, mais les entreprises doivent mettre en œuvre leurs propres contre-mesures pour remédier aux vulnérabilités. L’enquête doit identifier la cause exacte du problème et établir des mesures claires pour y remédier. »
Youm Heung-youl, professeur de sécurité de l’information à l’université Soonchunhyang
Cet article a été initialement rédigé en coréen et traduit par un journaliste bilingue à l’aide d’outils d’IA générative. Il a ensuite été édité par un éditeur de langue maternelle française. Toutes les traductions assistées par l’IA sont révisées et affinées par notre rédaction.
PAR KIM KYUNG-MI, NOH YU-RIM
Pour aller plus loin
