Le 3 décembre 2025, Leroy Merlin confirme un acte de cybermalveillance touchant les données personnelles associées aux comptes de fidélité de quelques centaines de milliers de clients en France. Les données concernées comprennent nom, prénom, numéro de téléphone, adresses e-mail et postale, date de naissance et informations du programme de fidélité. Les données bancaires et les mots de passe ne sont pas concernés selon l'enseigne. Le chercheur Clément Domingo attribue l'attaque au groupe dumpsec, qui aurait utilisé les accès compromis d'un employé. La CNIL est notifiée, une plainte est prévue et les clients touchés ont été informés.