Le 20 novembre 2025DoorDash a reconnu qu’un tiers non autorisé avait pu consulter des données de clients après une attaque d’ingénierie sociale visant un salarié. Des adresses de domicile pourraient être concernées, mais l’entreprise n’a donné ni le nombre de comptes touchés ni la date de l’intrusion.
La livraison arrive avec un colis surprise
Dans une note d’assistance accessible depuis la rubrique Manage Your AccountDoorDash indique qu’une personne non autorisée a pu consulter des informations liées à des clients. L’entreprise ne précise ni la date exacte de l’intrusion ni le nombre de comptes concernés.
Cette annonce confirme un accès possible, pas l’ampleur de l’incident. Sans chiffre, impossible de distinguer une série limitée de comptes d’une exposition plus large. Pour une plateforme qui conserve les lieux de livraison de ses utilisateurs, ce flou complique aussi l’évaluation du risque.
Le fait établi tient en une ligne : des données ont pu être consultées, mais la taille de l’incident reste inconnue.
Une adresse, ça ne se mange pas
DoorDash affirme qu’aucune donnée qu’elle classe comme sensible n’a été consultée. Sa définition cite les numéros de sécurité sociale ou autres identifiants officiels, les informations de permis de conduire, ainsi que les données bancaires ou de carte de paiement.
Une adresse de domicile n’est pas une donnée bancaire, mais elle reste une information personnelle exploitable. Elle peut aider un interlocuteur à rendre crédible un faux appel au sujet d’une commande, d’un remboursement ou d’un compte. La formule « aucune donnée sensible » ne suffit donc pas à écarter le risque lié aux adresses potentiellement accessibles.
L’ingénierie sociale passe au drive
D’après la note de l’entreprise, l’accès serait passé par un salarié ciblé lors d’une arnaque d’ingénierie sociale. DoorDash ne décrit pas la méthode utilisée. Il est donc impossible de déterminer s’il s’agissait d’une fausse demande interne, d’une usurpation d’identité ou d’une autre manipulation.
Le point d’entrée décrit concerne les accès humains et les procédures internes, pas une faille identifiée dans l’application ou le site. Un correctif logiciel ne suffit pas à traiter ce type d’incident : il faut aussi revoir les contrôles d’accès, la vérification des demandes et la formation des équipes. Là, le menu est nettement moins appétissant.
La porte d’entrée annoncée est humaine, ce qui rend l’affaire impossible à résumer par une simple mise à jour.
B155060, le numéro qui ne se commande pas
DoorDash indique avoir mandaté une société externe pour enquêter sur l’incident et avoir prévenu les autorités. L’entreprise dit également avoir renforcé ses systèmes de sécurité et lancé une nouvelle formation pour ses employés. Ces mesures correspondent au mode d’accès décrit, mais elles ne précisent toujours pas combien de clients sont concernés.
Les clients qui souhaitent obtenir des informations supplémentaires peuvent contacter le centre d’appels de DoorDash en indiquant la référence B155060. La démarche peut suivre trois étapes :
- Consulter la rubrique
Manage Your Accountsur le site officiel de DoorDash et vérifier si un avis concerne le compte. - Contacter le centre d’appels avec la référence B155060 si une clarification est nécessaire.
- Refuser toute demande de mot de passe, de code de validation ou de coordonnées bancaires reçue par un canal inattendu.
La transparence reste en rupture
Dans sa communication, DoorDash écrit être « committed to protecting your privacy », soit « engagée à protéger votre vie privée ». Cette phrase ne répond pas aux deux questions concrètes laissées ouvertes le 20 novembre 2025 : quand l’intrusion s’est-elle produite et combien de comptes doivent-ils être examinés?
L’enquête externe et la notification des autorités montrent que l’entreprise traite l’incident comme un problème de sécurité. Elles ne remplacent pas les informations manquantes. Tant que DoorDash n’aura pas précisé le périmètre de l’accès, un appel qui mentionne une commande ou une adresse connue devra être vérifié depuis un canal officiel. Une livraison de repas, oui. Une adresse qui part chez un tiers inconnu, beaucoup moins.
Sources et références scientifiques
- Oliver Haslam. DoorDash confirms user data theft for an unknown number of customers. 2025.
- AppleInsider. DoorDash confirms user data theft for an unknown number of customers – NewsBreak. 2025.






