Fuite de données pour FREE mobile et FreeBox ?

Un pirate informatique inconnu annonce le pirate de millions de données de l’opérateur FREE. Il annonce plus de 19 millions de comptes en sa possession.

Service veille ZATAZ : nous cherchons vos données piratées

Bluff ou véritable vol numérique ? Difficile, pour le moment, d’obtenir une réponse définitive. Un pirate informatique du nom de « drussellx » a annoncé, dans la nuit du 21 ou 22 octobre, être en possession de 19,2 millions de données appartenant aux clients de Free Mobile et Freebox. Il affirme détenir 5,1 millions d’IBAN et les données de 5,1 millions de clients ayant souscrit à la Freebox. Il a diffusé ce qu’il présente comme des preuves [exemples ci-dessous].

id, login, identity.civility, identity.email, identity.status, identity.birthDate, identity.birthDepartment, identity.birthCountry, identity.createdAt, identity.modifiedAt, identity.firstname, identity.lastname, address.postalCode, address.streetName, address.city, address.supplement, address.freeboxId, offer.id, offer.accountId, offer.metaOfferId, offer.msisdn, offer.createdAt, offer.modifiedAt, offer.status, offer.internalStatus, offer.haveBarring, offer.offerName, offer.offerDescription, offer.offerPrice, 92829, offer.anniversaryDay, offer.activationDate, offer.overConsumption, offer.canTerminate, offer.posterioriPorta, account.id, account.login, account.parent, account.createdAt, firstActivationLine.prestaId, firstActivationLine.activationDate, firstActivationLine.status, firstActivationLine.description, flags.msisdnTakeover, flags.MNPMsisdn, moboUrl, canSendSim.return, subscriptionCanal, haveLessThanAYearTerminatedMobileLoan, haveActiveMobileLoan, haveActiveChild, sav4gBoxAvailable, canBeAccountAssociate

Selon les dires du cybercriminel, 19 192 948 fiches clients seraient en sa possession. Il propose de vendre ce document (sous forme de deux bases de données au format texte) à un seul acheteur. Les deux fichiers, pesant plus de 43 Go, auraient été copiés par le hacker le 17 octobre 2024. Il n’indique pas la source des données qu’il met en vente [pour plusieurs milliers de dollars]. Il accepte de passer par un escrow, un intermédiaire chargé de recevoir l’argent de l’acheteur et de le transférer au vendeur, moins une commission, une fois le produit livré. Ce détail pourrait laisser penser que cette vente est réelle.

id, login, adslId, fbxAttachDate, identity.civility, identity.email, identity.status, identity.firstname, identity.lastname, address.postalCode, address.streetName, address.city, address.supplement, address.freeboxId, offer.msisdn, offer.offerName, offer.offerDescription, offer.offerPrice, offer.activationDate, offer.status, account.id, account.login, account.createdAt, firstActivationLine.activationDate, firstActivationLine.status, freeboxSubscription.adslId, freeboxSubscription.firstName, freeboxSubscription.lastName, freeboxSubscription.promo, freeboxSubscription.streetName, freeboxSubscription.iban, freeboxSubscription.loginAuth, freeboxSubscription.postalCode, freeboxSubscription.email, freeboxSubscription.hasRetentionOffer, freeboxSubscription.registrationDate, 92829, freeboxSubscription.mobile, freeboxSubscription.city, freeboxSubscription.streetNumber, freeboxSubscription.telVoip, freeboxSubscription.floor, freeboxSubscription.bic, freeboxSubscription.addressId, freeboxSubscription.iscable, flags.msisdnTakeover, flags.MNPMsisdn, moboUrl, termsAndConditions.BT.name, termsAndConditions.BT.filename, termsAndConditions.BT.versions.date, termsAndConditions.CGU.name, termsAndConditions.CGU.filename, termsAndConditions.CGU.versions.date, termsAndConditions.CGA.name, termsAndConditions.CGA.filename, termsAndConditions.CGA.versions.date, canSendSim.return, subscriptionCanal, haveLessThanAYearTerminatedMobileLoan, haveActiveMobileLoan, haveActiveChild, sav4gBoxAvailable, canBeAccountAssociate, freeproxiHub.sectorId, freeproxiHub.sectorName, freeproxiHub.zipCode

Dernier détail, ce pirate est apparu sur le forum quelques minutes avant de publier son annonce. Son pseudonyme arbore un badge (VIP), ce qui lui confère une certaine crédibilité au sein de la communauté pirate (même si ce statut peut être acheté auprès de l’administrateur).

Comment a-t-il eu accès à ce qu’il annonce avoir volé ? Peut-être via une révélation de ZATAZ, en juillet 2024 concernant des accès à des outils internes.

Fuite massive réelle ou simplement quelques milliers de données qu’un malveillant tente de revendre sous forme de scam (escroquerie) ? À suivre ! ZATAZ a alerté FREE. Une cellule de crise a été lancée en interne pour éclaircir cette potentielle vente malveillante. ZATAZ a été invité à y participer.

Mise à jour : Le pirate est français, se permettant de diffuser de nouveaux échantillons, dont un extrait de base de données avec, cette fois, des IBAN. Pour rappel, l’IBAN n’a pas grand intérêt. Les téléphones et mails, eux, pourraient potentiellement servir à des fraudes de type phishing, sms malveillants, Etc. Free alerte depuis plusieurs jours maintenant l’ensemble de ses clients. « Cette attaque a entrainé un accès non autorisé à une partie des données personnelles associées à votre compte abonné : nom, prénom, adresses email et postale, date et lieu de naissance, numéro de téléphone, identifiant abonné et données contractuelles (type d’offre souscrite, date de souscription, abonnement actif ou non). » Un outil de gestion est montré du doigt. Le pirate indique qu’il s’agirait du même problème ayant visé des clients Free, en septembre 2024. Seulement, toujours selon ce pirate, les IBAN ont pu être intercepté. Cette attaque a été notifiée à la Commission nationale de l’informatique et des libertés (CNIL) et à l’Agence nationale de la sécurité des systèmes d’information (ANSSI). Une plainte pénale a également été déposée auprès du procureur de la République. L’auteur de ce délit s’expose à une peine de 5 ans d’emprisonnement et de 150 000 € d’amende (Ainsi que les petits malins qui ont incité le vendeur à diffuser des preuves, NDR).

Au sujet de l'auteur
Damien Bancal (damienbancal.fr) est un expert internationalement reconnu en cybersécurité. Il a fondé le projet Zataz en 1989. ZATAZ.com est devenu une référence incontournable en matière d'information sur la sécurité informatique et les cybermenaces pour le grand public. Avec plus de 30 ans d'expérience, Damien Bancal s'est imposé comme une figure majeure dans ce domaine, contribuant à la sensibilisation et à la protection des internautes contre les cyberattaques. Sa carrière est marquée par une forte implication dans l'éducation à la cybersécurité, notamment à travers des conférences et des publications spécialisées. Il est l'auteur de plusieurs ouvrages (17) et articles (plusieurs centaines : 01net, Le Monde, France Info, Etc.) qui explorent les divers aspects du piratage informatique et de la protection des données. Il a remporté le prix spécial du livre du FIC/InCyber 2022. Finaliste 2023 du 1er CTF Social Engineering Nord Américain. Vainqueur du CTF Social Engineering 2024 du HackFest 2024 (Canada). Damien Bancal a également été largement reconnu par la presse internationale dont le New York Times, qui souligne non seulement son expertise mais aussi son parcours inspirant. Par exemple, un portrait de La Voix du Nord le décrit comme "Monsieur Cybersécurité", soulignant son influence et son rôle essentiel dans ce domaine. Enfin, il figure parmi les personnalités les plus influentes dans la cybersécurité, comme le souligne Le Big Data, et a été classé parmi les 500 personnalités tech les plus influentes en 2023 selon Tyto PR. Chroniqueur TV et Radio (France Info, M6, RTL, Medi1, Etc.) Volontaires de la réserve citoyenne - Gendarmerie Nationale et de l'Éducation Nationale. Médaillé de la DefNat (Marine Nationale) et de la MSV (Gendarmerie Nationale). Entrepreneur, il a lancé en 2022 la société veillezataz.com.

Articles connexes

  1. T

    Hello,

    Y a t’il un moyen pour les client free de savoir si son IBAN et autres infos font parti du dump ?

    Merci

  2. PIzzas

    Bonjour M. Bancal,
    Quelques questions me taraudent :
    1. Vous indiquez :
    *Pour rappel, l’IBAN n’a pas grand intérêt.
    https://www.zataz.com/fuite-de-donnees-pour-free-mobile-et-freebox/
    A contrario :
    * »Bien que l’IBAN soit un identifiant public pour le compte, il est important de le protéger comme tout autre information bancaire sensible. »

    2. Après la fin de la veille Zataz de la protection gratuite jusqu’au 31 décembre 2024, que peut-on faire à la suite de cette interruption gratuite ?

    3. *ZATAZ espère sensibiliser chacun aux menaces numériques et encourager de bonnes pratiques de cybersécurité.
    https://www.zataz.com/service-veille-zataz-votre-protection-gratuite-jusquau-31-decembre-2024/

    Si une entreprise comme Free/FreeMobile n’est pas capable de protéger mes données personnelles mêmes en étant sensibilisé aux bonnes pratiques de cybersécurité alors que penser
    des millions de personnes qui sont dépassées par la vitesse numérique, je pense plus particulièrement aux ainés. Pour la plupart, tous les services deviennent numériques.
    Je vous remercie pour vos éclaircissements.

  3. Damien Bancal

    Bonjour Plzzas,

    Concernant l’IBAN, le code en lui-même n’aura que peu d’utilité isolément. Il faudrait l’accompagner de nombreuses autres données pour, potentiellement, pouvoir l’exploiter à des fins malveillantes. Je préfère donc insister sur la vigilance concernant les courriels, les numéros de téléphone, etc. Un article a d’ailleurs été publié à ce sujet (IBAN, etc.).

    Adopter une bonne hygiène numérique, comme : utiliser une adresse mail distincte pour chaque service (certes contraignant), changer ses mots de passe régulièrement, ne jamais hésiter à activer la double authentification, etc.

    En effet, cela fait même 30 ans que nous informons, alertons, et que nos mises en garde sont parfois reprises par des « experts » de Twitter (comme cela a été le cas pour cette alerte sur Free).

    Nos aînés, mais pas seulement, doivent être formés : les plus jeunes, leurs parents, etc. Bref, tout le monde.

    Et effectivement, cette accélération numérique laisse beaucoup de personnes sur le côté, surtout face à la cybersécurité, un domaine encore perçu comme de la science-fiction il y a peu.

    Bonne journée

  4. FEMY

    Bonjour, y a t-il un site qui permette de vérifier si son IBAN a été volé ?
    N’étant plus chez Free depuis 4 mois je n’ai reçu aucune info de leur part et comme ils conservent les données de paiement pendant 13 mois (cf leurs conditions générales) j’aimerai savoir si je fais partie des malheureux élus ?