Données privées

Données privées : Bouygues Telecom corrige une fuite d’informations

Données privées et automatisation. Plusieurs centaines de milliers de contrats de service clients étaient accessibles en deux clics de souris. L’équipe sécurité de l’opérateur a rapidement colmaté le problème à la suite d’un Protocole ZATAZ.

Les joies de l’automatisation n’ont pas fini de faire trembler les données privées. Informations d’internautes pouvant être sensibles. Le Protocole ZATAZ a été alerté par Benoit, un lecteur, d’une fuite de données concernant le portail de l’opérateur Bouygues Télécom. Quand un client souhaitait imprimer un document administratif concernant son contrat, le portail Bouygues générait un lien et un PDF du dit contrat. L’internaute n’avait plus qu’à imprimer son fichier. Dans le document en question : nom, prénom, adresse mail, adresse postale, date de naissance, caractéristique de la ligne téléphonique, numéro de téléphone, relevé d’identité (D’anciens RIO car il s’agissait de demandes d’abonnement), détail du service …

Clic et fuite !

A ce propos, ce protocole d’alerte ZATAZ concernait plusieurs centaines de milliers de Contrat de Service administratif accessible d’un simple clic de souris. Chaque url proposant le PDF affichait le numéro du document généré. Si 12345 fournissait le PDF du contrat d’un client A, 123 proposait l’internaute B, 12347, un Français C, etc.

Ainsi, un pirate aurait très bien pu automatiser la collecter. Avec un script en python modifiant l’IP et l’ID à chaque connexion, par exemple. Après un appel téléphonique des responsables, la fuite n’était plus que de l’histoire ancienne.

A cet effet, aucunes données bancaires concernées. A ma connaissance, aucun pirate dans les lieux avant l’alerte ZATAZ. Bouygues Télécom m’indique avoir lancé son SOC sur ce sujet pour en être certain à 100%.

Pour conclure, à partir du 25 mai 2018, et la mise en action du nouveau Règlement sur les Données Privées (RGPD), les entreprises « fuiteuses » auront obligation d’alerter la CNIL et les clients concernés. Entreprises qui risqueront une amende de 2 à 4% de leur chiffre d’affaire.

Enfin, si vous souhaitez savoir si votre mail et/ou vos données fournies sur le web sont dans les mains de pirates informatiques, ZATAZ vous propose un service de veille. A la moindre découverte, une alerte dans la seconde.

Au sujet de l'auteur
Damien Bancal (damienbancal.fr) est un expert internationalement reconnu en cybersécurité. Il a fondé le projet Zataz en 1989. ZATAZ.com est devenu une référence incontournable en matière d'information sur la sécurité informatique et les cybermenaces pour le grand public. Avec plus de 30 ans d'expérience, Damien Bancal s'est imposé comme une figure majeure dans ce domaine, contribuant à la sensibilisation et à la protection des internautes contre les cyberattaques. Sa carrière est marquée par une forte implication dans l'éducation à la cybersécurité, notamment à travers des conférences et des publications spécialisées. Il est l'auteur de plusieurs ouvrages (17) et articles (plusieurs centaines : 01net, Le Monde, France Info, Etc.) qui explorent les divers aspects du piratage informatique et de la protection des données. Il a remporté le prix spécial du livre du FIC/InCyber 2022. Finaliste 2023 du 1er CTF Social Engineering Nord Américain. Vainqueur du CTF Social Engineering 2024 du HackFest 2024 (Canada). Damien Bancal a également été largement reconnu par la presse internationale dont le New York Times, qui souligne non seulement son expertise mais aussi son parcours inspirant. Par exemple, un portrait de La Voix du Nord le décrit comme "Monsieur Cybersécurité", soulignant son influence et son rôle essentiel dans ce domaine. Enfin, il figure parmi les personnalités les plus influentes dans la cybersécurité, comme le souligne Le Big Data, et a été classé parmi les 500 personnalités tech les plus influentes en 2023 selon Tyto PR. Chroniqueur TV et Radio (France Info, M6, RTL, Medi1, Etc.) Volontaires de la réserve citoyenne - Gendarmerie Nationale et de l'Éducation Nationale. Médaillé de la DefNat (Marine Nationale) et de la MSV (Gendarmerie Nationale). Entrepreneur, il a lancé en 2022 la société veillezataz.com.

Articles connexes

  1. Jean Bon Reply

    Bonjour

    C’est quoi cette histoire de « modifier l’IP » ?

    D’abord quel rapport avec le fait de pouvoir récupérer, sans authentification ou droit, un document sensible connaissant son URL ?

    Ensuite, c’est pas si simple de spoofer une IP, normalement ça passe pas le FAI.

    Enfin comment on récupère des données si on spoofe une IP source ?

    • Damien Bancal Reply

      Bonjour,
      Par « modifier l’ip » comprenez que chaque connexion proposera une nouvelle identifications : Proxies, …
      Un pirate peut se servir de cette « idée » pour ensuite orchestrer une connexion, par document. Ainsi, dans les logs, la masse peut cacher le voleur et son acte malveillant.

  2. Pingback: ZATAZ Rétrospective 2018 : le web, plus troué qu'un gruyère ? - ZATAZ

Laisser un commentaire

*

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur comment les données de vos commentaires sont utilisées.