Fuite massive de données chez AUTOSUR : plus de 12 millions de dossiers exposés
Mars 2025, le service de contrôle technique automobile AUTOSUR a été victime d’une fuite massive de données. Plus de 12,3 millions de lignes de données, comprenant des informations personnelles et techniques sensibles, ont été compromises. Le pirate commercialise une copie des données volées.
Le 16 mars 2025, une violation majeure de données a été orchestrée chez AUTOSUR, un acteur clé du contrôle technique automobile en France. Cette fuite met en péril les informations de 10 730 508 clients, rendant publiques leurs noms, adresses, numéros de téléphone, emails et même des détails précis sur leurs véhicules, comme le numéro de série et la plaque d’immatriculation. Le pirate vient d’annoncer son piratage !
Les données volées ont été mises en vente sur le darknet à un prix compris entre 5 000 et 7 500 dollars (paiement en Monero – XMR). L’annonce de cette vente inclut un échantillon de fichiers, détaillant la nature des informations disponibles. Cette fuite représente une menace sérieuse pour la confidentialité des clients d’AUTOSUR, mais également un risque potentiel de fraude et d’usurpation d’identité.
« Plus de 10 millions de noms, adresses et détails de véhicules sont désormais accessibles sur le marché noir. »
Une mine d’informations sensibles
Les informations compromises couvrent une large gamme de données personnelles et techniques :
-
Identité des clients : noms, adresses physiques, numéros de téléphone, emails
-
Données de connexion : mots de passe hachés
-
Informations sur les véhicules : numéros de série, immatriculations, marques, modèles
-
Historique des contrôles techniques : dates de contrôle, type de contrôle, résultats
-
Données commerciales : remises accordées, interactions avec le service client
-
Données internes : informations sur les centres de contrôle, les gestionnaires, les campagnes marketing et les relances commerciales
Le volume de données volées est colossal. Parmi les fichiers compromis, on trouve des bases de données entières concernant les relances commerciales, les mesures techniques, les contrôles effectués et les notifications envoyées aux clients. Le fichier « relances.csv » à lui seul pèse plus de 2,9 Go, contenant des millions d’enregistrements sur les relances automatiques et manuelles adressées aux clients.
« Le fichier ‘tokens.csv’ contient à lui seul plus de 73 Mo de données sensibles sur les sessions de connexion des utilisateurs. »
Comment cette fuite a-t-elle pu se produire ?
L’origine de cette violation de sécurité reste encore floue. Cependant, les premières analyses suggèrent qu’il pourrait s’agir d’une intrusion dans le système informatique d’AUTOSUR via une faille de sécurité dans une application interne. Un FTP peut-être comme pour le cas d’Intersport ? Le cybercriminel derrière ce marketing de la malveillance aurait exploité cette vulnérabilité pour extraire les données stockées dans plusieurs bases de données.
Les fichiers compromis révèlent une organisation complexe des données internes d’AUTOSUR :
-
Les fichiers « utilisateurs.csv » et « tokens.csv » contiennent des informations sur l’authentification des utilisateurs.
-
Les fichiers « controle_count.csv » et « relances.csv » permettent de retracer l’historique des interactions des clients avec le service.
-
Des informations sensibles concernant la gestion interne des centres de contrôle apparaissent également dans les fichiers « centre_gerant.csv » et « centre_utilisateur.csv ».
Il semblerait que les données sensibles n’aient pas été suffisamment protégées par des mesures de chiffrement avancées. Bien que les mots de passe aient été hachés, le reste des informations, y compris les adresses et les détails des véhicules, pourrait avoir été stocké en clair ou avec une protection insuffisante.
La base de données compromise chez AUTOSUR contient une mine d’informations sensibles sur les clients et leurs véhicules. Elle inclut des données personnelles comme les noms, adresses, numéros de téléphone et emails, mais aussi des informations techniques détaillées : immatriculation, marque, modèle et numéro de série des véhicules. L’historique des contrôles techniques est également exposé, avec les dates des prochains et précédents contrôles, ainsi que les types de contrôles effectués. Des données commerciales sont aussi concernées, incluant les remises accordées, les campagnes SMS et les interactions avec le service client. Enfin, des informations de suivi interne (dates de traitement, rendez-vous, statut des relances) figurent parmi les données compromises.
Quelles conséquences pour les clients d’AUTOSUR ?
Pour les clients touchés, les conséquences pourraient être graves :
-
Usurpation d’identité
Les données personnelles volées, comme les noms, adresses et numéros de téléphone, pourraient être utilisées pour commettre des fraudes ou ouvrir des comptes bancaires frauduleux. -
Escroqueries ciblées
Les cybercriminels pourraient exploiter ces informations pour envoyer des emails de phishing ou des messages frauduleux visant à tromper les clients d’AUTOSUR. -
Revente des données sur le darknet
Les données mises en vente sur le darknet pourraient être achetées par d’autres acteurs malveillants, prolongeant ainsi la menace au-delà de la simple fuite initiale. -
Exploitation des informations sur les véhicules
Les détails précis sur les véhicules (plaque d’immatriculation, marque, modèle) pourraient être utilisés pour organiser des vols de véhicules ou des fraudes à l’assurance.
Vers une réponse judiciaire et réglementaire ?
L’Autorité de protection des données personnelles (CNIL) pourrait intervenir rapidement pour évaluer la conformité d’AUTOSUR au RGPD. Une amende pourrait être prononcée si des défaillances dans la protection des données sont confirmées. Il n’y a aucun doute sur le fait qu’une enquête judiciaire pourrait être ouverte pour identifier les auteurs de cette cyberattaque. Les données volées ayant été mises en vente sur le darknet, les forces de l’ordre pourraient collaborer avec des partenaires internationaux pour traquer les cybercriminels. A première vue, il ne semble pas bien loin de l’hexagone. Il est même étonnant de voir que plusieurs grosses fuites [Intersport, AutorSur, Vitalis, Etc.] apparaissent quasiment 1 an aprés d’autres fuites de données ayant impacté, par exemple, Boulanger, Cultura, Etc.
Vous voulez suivre les dernières actualités sur la cybersécurité ? Pour rester informé sur les enjeux de cybersécurité, abonnez-vous à la newsletter de ZATAZ. Rejoignez également notre groupe WhatsApp et nos réseaux sociaux pour accéder à des informations exclusives, des alertes en temps réel et des conseils pratiques pour protéger vos données.