­

Fuite massive de données chez AUTOSUR : plus de 12 millions de dossiers exposés

Mars 2025, le service de contrôle technique automobile AUTOSUR a été victime d’une fuite massive de données. Plus de 12,3 millions de lignes de données, comprenant des informations personnelles et techniques sensibles, ont été compromises. Le pirate commercialise une copie des données volées.

Le 16 mars 2025, une violation majeure de données a été orchestrée chez AUTOSUR, un acteur clé du contrôle technique automobile en France. Cette fuite met en péril les informations de 10 730 508 clients, rendant publiques leurs noms, adresses, numéros de téléphone, emails et même des détails précis sur leurs véhicules, comme le numéro de série et la plaque d’immatriculation. Le pirate vient d’annoncer son piratage !

Les données volées ont été mises en vente sur le darknet à un prix compris entre 5 000 et 7 500 dollars (paiement en Monero – XMR). L’annonce de cette vente inclut un échantillon de fichiers, détaillant la nature des informations disponibles. Cette fuite représente une menace sérieuse pour la confidentialité des clients d’AUTOSUR, mais également un risque potentiel de fraude et d’usurpation d’identité.

« Plus de 10 millions de noms, adresses et détails de véhicules sont désormais accessibles sur le marché noir. »

Service de Veille ZATAZ – 96% de satisfaction

Une mine d’informations sensibles

Les informations compromises couvrent une large gamme de données personnelles et techniques :

  • Identité des clients : noms, adresses physiques, numéros de téléphone, emails

  • Données de connexion : mots de passe hachés

  • Informations sur les véhicules : numéros de série, immatriculations, marques, modèles

  • Historique des contrôles techniques : dates de contrôle, type de contrôle, résultats

  • Données commerciales : remises accordées, interactions avec le service client

  • Données internes : informations sur les centres de contrôle, les gestionnaires, les campagnes marketing et les relances commerciales

Le volume de données volées est colossal. Parmi les fichiers compromis, on trouve des bases de données entières concernant les relances commerciales, les mesures techniques, les contrôles effectués et les notifications envoyées aux clients. Le fichier « relances.csv » à lui seul pèse plus de 2,9 Go, contenant des millions d’enregistrements sur les relances automatiques et manuelles adressées aux clients.

« Le fichier ‘tokens.csv’ contient à lui seul plus de 73 Mo de données sensibles sur les sessions de connexion des utilisateurs. »

Comment cette fuite a-t-elle pu se produire ?

L’origine de cette violation de sécurité reste encore floue. Cependant, les premières analyses suggèrent qu’il pourrait s’agir d’une intrusion dans le système informatique d’AUTOSUR via une faille de sécurité dans une application interne. Un FTP peut-être comme pour le cas d’Intersport ? Le cybercriminel derrière ce marketing de la malveillance aurait exploité cette vulnérabilité pour extraire les données stockées dans plusieurs bases de données.

Les fichiers compromis révèlent une organisation complexe des données internes d’AUTOSUR :

  • Les fichiers « utilisateurs.csv » et « tokens.csv » contiennent des informations sur l’authentification des utilisateurs.

  • Les fichiers « controle_count.csv » et « relances.csv » permettent de retracer l’historique des interactions des clients avec le service.

  • Des informations sensibles concernant la gestion interne des centres de contrôle apparaissent également dans les fichiers « centre_gerant.csv » et « centre_utilisateur.csv ».

Il semblerait que les données sensibles n’aient pas été suffisamment protégées par des mesures de chiffrement avancées. Bien que les mots de passe aient été hachés, le reste des informations, y compris les adresses et les détails des véhicules, pourrait avoir été stocké en clair ou avec une protection insuffisante.

La base de données compromise chez AUTOSUR contient une mine d’informations sensibles sur les clients et leurs véhicules. Elle inclut des données personnelles comme les noms, adresses, numéros de téléphone et emails, mais aussi des informations techniques détaillées : immatriculation, marque, modèle et numéro de série des véhicules. L’historique des contrôles techniques est également exposé, avec les dates des prochains et précédents contrôles, ainsi que les types de contrôles effectués. Des données commerciales sont aussi concernées, incluant les remises accordées, les campagnes SMS et les interactions avec le service client. Enfin, des informations de suivi interne (dates de traitement, rendez-vous, statut des relances) figurent parmi les données compromises.

Quelles conséquences pour les clients d’AUTOSUR ?

Pour les clients touchés, les conséquences pourraient être graves :

  1. Usurpation d’identité
    Les données personnelles volées, comme les noms, adresses et numéros de téléphone, pourraient être utilisées pour commettre des fraudes ou ouvrir des comptes bancaires frauduleux.

  2. Escroqueries ciblées
    Les cybercriminels pourraient exploiter ces informations pour envoyer des emails de phishing ou des messages frauduleux visant à tromper les clients d’AUTOSUR.

  3. Revente des données sur le darknet
    Les données mises en vente sur le darknet pourraient être achetées par d’autres acteurs malveillants, prolongeant ainsi la menace au-delà de la simple fuite initiale.

  4. Exploitation des informations sur les véhicules
    Les détails précis sur les véhicules (plaque d’immatriculation, marque, modèle) pourraient être utilisés pour organiser des vols de véhicules ou des fraudes à l’assurance.

Vers une réponse judiciaire et réglementaire ?

L’Autorité de protection des données personnelles (CNIL) pourrait intervenir rapidement pour évaluer la conformité d’AUTOSUR au RGPD. Une amende pourrait être prononcée si des défaillances dans la protection des données sont confirmées. Il n’y a aucun doute sur le fait qu’une enquête judiciaire pourrait être ouverte pour identifier les auteurs de cette cyberattaque. Les données volées ayant été mises en vente sur le darknet, les forces de l’ordre pourraient collaborer avec des partenaires internationaux pour traquer les cybercriminels. A première vue, il ne semble pas bien loin de l’hexagone. Il est même étonnant de voir que plusieurs grosses fuites [Intersport, AutorSur, Vitalis, Etc.] apparaissent quasiment 1 an aprés d’autres fuites de données ayant impacté, par exemple, Boulanger, Cultura, Etc.

Vous voulez suivre les dernières actualités sur la cybersécurité ? Pour rester informé sur les enjeux de cybersécurité, abonnez-vous à la newsletter de ZATAZRejoignez également notre groupe WhatsApp et nos réseaux sociaux pour accéder à des informations exclusives, des alertes en temps réel et des conseils pratiques pour protéger vos données.

Au sujet de l'auteur
Damien Bancal (damienbancal.fr) est un expert internationalement reconnu en cybersécurité. Il a fondé le projet Zataz en 1989. ZATAZ.com est devenu une référence incontournable en matière d'information sur la sécurité informatique et les cybermenaces pour le grand public. Avec plus de 30 ans d'expérience, Damien Bancal s'est imposé comme une figure majeure dans ce domaine, contribuant à la sensibilisation et à la protection des internautes contre les cyberattaques. Sa carrière est marquée par une forte implication dans l'éducation à la cybersécurité, notamment à travers des conférences et des publications spécialisées. Il est l'auteur de plusieurs ouvrages (17) et articles (plusieurs centaines : 01net, Le Monde, France Info, Etc.) qui explorent les divers aspects du piratage informatique et de la protection des données. Il a remporté le prix spécial du livre du FIC/InCyber 2022. Finaliste 2023 du 1er CTF Social Engineering Nord Américain. Vainqueur du CTF Social Engineering 2024 du HackFest 2024 (Canada). Damien Bancal a également été largement reconnu par la presse internationale dont le New York Times, qui souligne non seulement son expertise mais aussi son parcours inspirant. Par exemple, un portrait de La Voix du Nord le décrit comme "Monsieur Cybersécurité", soulignant son influence et son rôle essentiel dans ce domaine. Enfin, il figure parmi les personnalités les plus influentes dans la cybersécurité, comme le souligne Le Big Data, et a été classé parmi les 500 personnalités tech les plus influentes en 2023 selon Tyto PR. Chroniqueur TV et Radio (France Info, M6, RTL, Medi1, Etc.) Volontaires de la réserve citoyenne - Gendarmerie Nationale et de l'Éducation Nationale. Médaillé de la DefNat (Marine Nationale) et de la MSV (Gendarmerie Nationale). Entrepreneur, il a lancé en 2022 la société veillezataz.com.

Articles connexes

Laisser un commentaire

*

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur la façon dont les données de vos commentaires sont traitées.