Fuite de données pour FREE mobile et FreeBox ?
Un pirate informatique inconnu annonce le pirate de millions de données de l’opérateur FREE. Il annonce plus de 19 millions de comptes en sa possession.
Bluff ou véritable vol numérique ? Difficile, pour le moment, d’obtenir une réponse définitive. Un pirate informatique du nom de « drussellx » a annoncé, dans la nuit du 21 ou 22 octobre, être en possession de 19,2 millions de données appartenant aux clients de Free Mobile et Freebox. Il affirme détenir 5,1 millions d’IBAN et les données de 5,1 millions de clients ayant souscrit à la Freebox. Il a diffusé ce qu’il présente comme des preuves [exemples ci-dessous].
id, login, identity.civility, identity.email, identity.status, identity.birthDate, identity.birthDepartment, identity.birthCountry, identity.createdAt, identity.modifiedAt, identity.firstname, identity.lastname, address.postalCode, address.streetName, address.city, address.supplement, address.freeboxId, offer.id, offer.accountId, offer.metaOfferId, offer.msisdn, offer.createdAt, offer.modifiedAt, offer.status, offer.internalStatus, offer.haveBarring, offer.offerName, offer.offerDescription, offer.offerPrice, 92829, offer.anniversaryDay, offer.activationDate, offer.overConsumption, offer.canTerminate, offer.posterioriPorta, account.id, account.login, account.parent, account.createdAt, firstActivationLine.prestaId, firstActivationLine.activationDate, firstActivationLine.status, firstActivationLine.description, flags.msisdnTakeover, flags.MNPMsisdn, moboUrl, canSendSim.return, subscriptionCanal, haveLessThanAYearTerminatedMobileLoan, haveActiveMobileLoan, haveActiveChild, sav4gBoxAvailable, canBeAccountAssociate
Selon les dires du cybercriminel, 19 192 948 fiches clients seraient en sa possession. Il propose de vendre ce document (sous forme de deux bases de données au format texte) à un seul acheteur. Les deux fichiers, pesant plus de 43 Go, auraient été copiés par le hacker le 17 octobre 2024. Il n’indique pas la source des données qu’il met en vente [pour plusieurs milliers de dollars]. Il accepte de passer par un escrow, un intermédiaire chargé de recevoir l’argent de l’acheteur et de le transférer au vendeur, moins une commission, une fois le produit livré. Ce détail pourrait laisser penser que cette vente est réelle.
id, login, adslId, fbxAttachDate, identity.civility, identity.email, identity.status, identity.firstname, identity.lastname, address.postalCode, address.streetName, address.city, address.supplement, address.freeboxId, offer.msisdn, offer.offerName, offer.offerDescription, offer.offerPrice, offer.activationDate, offer.status, account.id, account.login, account.createdAt, firstActivationLine.activationDate, firstActivationLine.status, freeboxSubscription.adslId, freeboxSubscription.firstName, freeboxSubscription.lastName, freeboxSubscription.promo, freeboxSubscription.streetName, freeboxSubscription.iban, freeboxSubscription.loginAuth, freeboxSubscription.postalCode, freeboxSubscription.email, freeboxSubscription.hasRetentionOffer, freeboxSubscription.registrationDate, 92829, freeboxSubscription.mobile, freeboxSubscription.city, freeboxSubscription.streetNumber, freeboxSubscription.telVoip, freeboxSubscription.floor, freeboxSubscription.bic, freeboxSubscription.addressId, freeboxSubscription.iscable, flags.msisdnTakeover, flags.MNPMsisdn, moboUrl, termsAndConditions.BT.name, termsAndConditions.BT.filename, termsAndConditions.BT.versions.date, termsAndConditions.CGU.name, termsAndConditions.CGU.filename, termsAndConditions.CGU.versions.date, termsAndConditions.CGA.name, termsAndConditions.CGA.filename, termsAndConditions.CGA.versions.date, canSendSim.return, subscriptionCanal, haveLessThanAYearTerminatedMobileLoan, haveActiveMobileLoan, haveActiveChild, sav4gBoxAvailable, canBeAccountAssociate, freeproxiHub.sectorId, freeproxiHub.sectorName, freeproxiHub.zipCode
Dernier détail, ce pirate est apparu sur le forum quelques minutes avant de publier son annonce. Son pseudonyme arbore un badge (VIP), ce qui lui confère une certaine crédibilité au sein de la communauté pirate (même si ce statut peut être acheté auprès de l’administrateur).
Comment a-t-il eu accès à ce qu’il annonce avoir volé ? Peut-être via une révélation de ZATAZ, en juillet 2024 concernant des accès à des outils internes.
Fuite massive réelle ou simplement quelques milliers de données qu’un malveillant tente de revendre sous forme de scam (escroquerie) ? À suivre ! ZATAZ a alerté FREE. Une cellule de crise a été lancée en interne pour éclaircir cette potentielle vente malveillante. ZATAZ a été invité à y participer.
Mise à jour : Le pirate est français, se permettant de diffuser de nouveaux échantillons, dont un extrait de base de données avec, cette fois, des IBAN. Pour rappel, l’IBAN n’a pas grand intérêt. Les téléphones et mails, eux, pourraient potentiellement servir à des fraudes de type phishing, sms malveillants, Etc. Free alerte depuis plusieurs jours maintenant l’ensemble de ses clients. « Cette attaque a entrainé un accès non autorisé à une partie des données personnelles associées à votre compte abonné : nom, prénom, adresses email et postale, date et lieu de naissance, numéro de téléphone, identifiant abonné et données contractuelles (type d’offre souscrite, date de souscription, abonnement actif ou non). » Un outil de gestion est montré du doigt. Le pirate indique qu’il s’agirait du même problème ayant visé des clients Free, en septembre 2024. Seulement, toujours selon ce pirate, les IBAN ont pu être intercepté. Cette attaque a été notifiée à la Commission nationale de l’informatique et des libertés (CNIL) et à l’Agence nationale de la sécurité des systèmes d’information (ANSSI). Une plainte pénale a également été déposée auprès du procureur de la République. L’auteur de ce délit s’expose à une peine de 5 ans d’emprisonnement et de 150 000 € d’amende (Ainsi que les petits malins qui ont incité le vendeur à diffuser des preuves, NDR).
Hello,
Y a t’il un moyen pour les client free de savoir si son IBAN et autres infos font parti du dump ?
Merci
Bonjour,
-> https://www.zataz.com/service-veille-zataz-votre-protection-gratuite-jusquau-31-decembre-2024/
Bonjour M. Bancal,
Quelques questions me taraudent :
1. Vous indiquez :
*Pour rappel, l’IBAN n’a pas grand intérêt.
https://www.zataz.com/fuite-de-donnees-pour-free-mobile-et-freebox/
A contrario :
* »Bien que l’IBAN soit un identifiant public pour le compte, il est important de le protéger comme tout autre information bancaire sensible. »
2. Après la fin de la veille Zataz de la protection gratuite jusqu’au 31 décembre 2024, que peut-on faire à la suite de cette interruption gratuite ?
3. *ZATAZ espère sensibiliser chacun aux menaces numériques et encourager de bonnes pratiques de cybersécurité.
https://www.zataz.com/service-veille-zataz-votre-protection-gratuite-jusquau-31-decembre-2024/
Si une entreprise comme Free/FreeMobile n’est pas capable de protéger mes données personnelles mêmes en étant sensibilisé aux bonnes pratiques de cybersécurité alors que penser
des millions de personnes qui sont dépassées par la vitesse numérique, je pense plus particulièrement aux ainés. Pour la plupart, tous les services deviennent numériques.
Je vous remercie pour vos éclaircissements.
Bonjour Plzzas,
Concernant l’IBAN, le code en lui-même n’aura que peu d’utilité isolément. Il faudrait l’accompagner de nombreuses autres données pour, potentiellement, pouvoir l’exploiter à des fins malveillantes. Je préfère donc insister sur la vigilance concernant les courriels, les numéros de téléphone, etc. Un article a d’ailleurs été publié à ce sujet (IBAN, etc.).
Adopter une bonne hygiène numérique, comme : utiliser une adresse mail distincte pour chaque service (certes contraignant), changer ses mots de passe régulièrement, ne jamais hésiter à activer la double authentification, etc.
En effet, cela fait même 30 ans que nous informons, alertons, et que nos mises en garde sont parfois reprises par des « experts » de Twitter (comme cela a été le cas pour cette alerte sur Free).
Nos aînés, mais pas seulement, doivent être formés : les plus jeunes, leurs parents, etc. Bref, tout le monde.
Et effectivement, cette accélération numérique laisse beaucoup de personnes sur le côté, surtout face à la cybersécurité, un domaine encore perçu comme de la science-fiction il y a peu.
Bonne journée
Bonjour, y a t-il un site qui permette de vérifier si son IBAN a été volé ?
N’étant plus chez Free depuis 4 mois je n’ai reçu aucune info de leur part et comme ils conservent les données de paiement pendant 13 mois (cf leurs conditions générales) j’aimerai savoir si je fais partie des malheureux élus ?